Saltar a contenido

Glosario

Los términos que usa esta documentación, en orden alfabético, con un enlace a donde se explican.

Término Qué es
Administrador (rol) Persona con el rol de administrador en kubelatch: gestiona clusters, permisos, cuentas y trust rules. No confundir con el nivel admin. Ver Usuarios y bots.
Ámbito Dónde vale un permiso: un namespace o * (todo el cluster). Ver Niveles.
Audit-ID Identificador único (UUIDv7) que kubelatch pone a cada petición del proxy. Va en la respuesta, en la fila de auditoría y en la petición al cluster, que lo usa como su auditID. Ver El viaje de una petición.
Auditoría Los dos registros de kubelatch: audit_events (una fila por petición al proxy) y control_events (acciones del plano de control e intentos de login). Ver Modelo de seguridad.
Auditoría nativa El registro de auditoría del propio cluster o de su proveedor cloud. Segunda fuente, correlacionada por Audit-ID. Ver Modelo de seguridad.
Bootstrap Manifiesto que kubelatch genera para cada cluster: crea el namespace kubelatch-system y las ServiceAccounts del proxy y del reconciliador. Ver Registrar un cluster.
Bot Sujeto para automatizaciones: sin contraseña ni sesión, solo credenciales. En el cluster aparece como bot:<nombre>. Ver Usuarios y bots.
Cluster Un cluster de Kubernetes registrado en kubelatch, con un id (slug) que forma parte de la URL del proxy: /clusters/<id>. Ver Registrar un cluster.
Cluster de gestión El cluster donde corre kubelatch. Puede ser uno de los que gestiona. Ver Instalar.
Credencial Un token klt_… más el kubeconfig que lo usa. Tiene dueño, caducidad, último uso y se puede revocar. Ver Obtener una credencial.
Cuenta de emergencia Cuenta (break-glass) que puede entrar con contraseña aunque el login con GitHub esté activo. Solo se marca desde la CLI y no tiene doble factor. Ver Identidad.
Deshabilitar Cortar el acceso de un sujeto: cierra sesiones, revoca credenciales y lo saca de los clusters. Conserva sus permisos por si se rehabilita. Ver Identidad.
Enlace de invitación Enlace de un solo uso (<base>/cuenta#kli_…, 72 h) con el que una persona nueva fija su contraseña o vincula GitHub. Ver Identidad.
Enlace de vinculación Enlace de un solo uso (24 h) que genera un admin para vincular una cuenta existente con GitHub. Sin GitHub, o en una cuenta de emergencia, el mismo botón se llama «Enlace de reset» y fija una contraseña nueva. Ver Identidad.
GitHub App La aplicación de tu organización de GitHub con la que las personas entran en kubelatch y que permite las bajas automáticas. Ver Login con GitHub.
Grupo kubelatch:… Grupo que el proxy impersona por cada permiso activo: kubelatch:ns:<namespace>:<nivel> o kubelatch:cluster:<nivel>. Los bindings del cluster apuntan a estos grupos. Ver Niveles.
Impersonación (impersonation) Mecanismo de Kubernetes por el que una identidad (la ServiceAccount del proxy) actúa en nombre de otra, con las cabeceras Impersonate-*. Ver Por qué un proxy.
Intercambio de CI Canje del token OIDC de un job de GitHub Actions por una credencial corta de bot, en /v1/ci/github-actions/token. Ver Credenciales para GitHub Actions.
kubeconfig Fichero de configuración de kubectl. El de kubelatch tiene un contexto por cluster, todos con server: https://<kubelatch>/clusters/<id> y el mismo token. Ver kubectl, k9s, Lens y Helm.
Nivel Conjunto de permisos de Kubernetes: viewer, developer, debugger, secrets-reader, admin o cluster-admin. Ver Niveles.
Namespace protegido Namespace que no admite permisos de ningún nivel: kube-system, kube-public, kube-node-lease, kubelatch-system y los de KUBELATCH_PROTECTED_NAMESPACES. Ver Niveles.
Permiso (grant) Sujeto + cluster + nivel + ámbito, con caducidad opcional (obligatoria para cluster-admin). Activo mientras no esté revocado ni caducado. Ver Conceder permisos.
Persona Sujeto humano: entra en la interfaz y pide credenciales. En el cluster aparece como user:<login>. Ver Identidad.
Plano de control La API JSON y la interfaz web de kubelatch. Ver Arquitectura.
Proxy La parte de kubelatch que recibe las peticiones de kubectl y la CI en /clusters/<id>/… y las reenvía al cluster con impersonación, actuando como el sujeto. Ver El viaje de una petición.
PSA (Pod Security Admission) Control de Kubernetes que limita qué pods se pueden crear en un namespace según su etiqueta pod-security.kubernetes.io/enforce. developer, debugger y admin exigen baseline o restricted. Ver Niveles.
Reconciliador La parte de kubelatch que mantiene en cada cluster los ClusterRoles de nivel, los bindings y la lista de a quién puede impersonar el proxy. Corre al cambiar un permiso, a petición y cada 10 minutos. Ver Arquitectura.
resourceNames Lista de nombres a los que se limita una regla de RBAC. La ServiceAccount del proxy solo puede impersonar a los usuarios y grupos de esa lista. Ver Modelo de seguridad.
Retención Cuánto tiempo se guarda la auditoría antes de que la tarea periódica de retención la borre: KUBELATCH_AUDIT_RETENTION, 90 días por defecto. Ver Auditoría y retención.
Revocar Invalidar una credencial o un permiso antes de su caducidad. Una credencial revocada falla en la petición siguiente y sus streams se cortan en 10 s. Ver Caducidad y revocación.
ServiceAccount del proxy kubelatch-proxy, la identidad con la que el proxy habla con cada cluster; solo puede impersonar. Ver Arquitectura.
ServiceAccount del reconciliador kubelatch-reconciler, la identidad con la que el reconciliador escribe RBAC en cada cluster. Ver Arquitectura.
Sesión La cookie kubelatch_session de la interfaz web, válida 12 h. No sirve para hablar con los clusters. Ver Identidad.
Sincronización de miembros Pasada horaria que deshabilita las cuentas cuyo dueño ya no es miembro de la organización de GitHub. Ver Identidad.
Sujeto Todo lo que puede tener permisos: una persona o un bot. Ver Identidad.
Token klt_ La parte secreta de una credencial: klt_ y 43 caracteres. Se muestra una sola vez; kubelatch solo guarda su SHA-256. Ver Modelo de seguridad.
Trust rule Regla que dice qué repositorio (y opcionalmente qué ref o environment) de GitHub puede canjear su token OIDC por una credencial de qué bot. Ver CI: trust rules.
Vincular Asociar una cuenta de kubelatch con el id numérico de una cuenta de GitHub. Ver Identidad.