Quiz: Argo CD RBAC Policy
한국어 원문으로 표시합니다.
policy.csv 에 allow 줄과 deny 줄이 같은 요청에 모두 걸린다. 결과는?
- deny 가 이긴다 — 줄이 적힌 순서와 무관하다
- 파일에서 먼저 나온 줄이 이긴다
- 파일에서 나중에 나온 줄이 이긴다
- 두 줄이 충돌하므로 정책 검사가 오류를 낸다
argocd admin settings rbac can 이 하는 일로 맞는 것은?
- Argo CD API 서버에 로그인해 실제 권한을 물어본다
- --policy-file 로 준 파일만 읽어 서버 없이 허용 여부를 판정한다
- 클러스터의 RoleBinding 을 훑어 사용자 권한을 계산한다
- 정책을 적용한 뒤 되돌리는 방식으로 실제 동작을 시험한다
애플리케이션 권한 줄의 '객체' 칸 표기로 맞는 것은?
- 앱 이름만 적는다 — 예: web
- 네임스페이스와 앱을 적는다 — 예: argocd/web
- 프로젝트와 앱을 적는다 — 예: dev/web
- 클러스터 주소와 앱을 적는다 — 예: https://kubernetes.default.svc/web
policy.default 에 role:readonly 를 적었다. 어떤 요청에 이 값이 쓰이나?
- 모든 요청에 먼저 적용되고 그다음 policy.csv 가 덮어쓴다
- policy.csv 에 deny 로 걸린 요청을 다시 판정할 때 쓰인다
- 관리자 계정의 요청에만 쓰인다
- policy.csv 의 어느 줄에도 걸리지 않은 요청에 쓰인다
AppProject 의 spec.roles 에 넣는 정책 줄의 주체 이름 형식은?
- role:<프로젝트>-<역할>
- proj:<프로젝트>:<역할>
- <프로젝트>/<역할>
- system:serviceaccount:<프로젝트>:<역할>
rbac can alice deploy applications dev/web 을 기본 설정으로 돌리면?
- 허용 여부를 Yes 또는 No 로 답한다 — 모르는 동작은 무조건 No 다
- 정책에 그 동작이 없으므로 policy.default 로 판정한다
- deploy 는 애플리케이션의 동작이 아니라며 판정 전에 멈춘다
- 경고만 찍고 sync 로 바꿔 판정한다