Вам необходимо создать RoleBinding для каждого пространства имен в каждом пространстве имен, к которому у ServiceAccount должен быть доступ.
Существует пример предоставления по умолчанию разрешений ServiceAccount для чтения модулей в пространстве имен development
.
kind: RoleBinding
apiVersion: rbac.authorization.k8s.io/v1
metadata:
name: read-secrets
namespace: development # This only grants permissions within the "development" namespace.
subjects:
- kind: ServiceAccount
name: default
namespace: kube-system
roleRef:
kind: Role
name: pod-reader
apiGroup: rbac.authorization.k8s.io