Glosario¶
Los términos que usa esta documentación, en orden alfabético, con un enlace a donde se explican.
| Término | Qué es |
|---|---|
| Administrador (rol) | Persona con el rol de administrador en kubelatch: gestiona clusters, permisos, cuentas y trust rules. No confundir con el nivel admin. Ver Usuarios y bots. |
| Ámbito | Dónde vale un permiso: un namespace o * (todo el cluster). Ver Niveles. |
| Audit-ID | Identificador único (UUIDv7) que kubelatch pone a cada petición del proxy. Va en la respuesta, en la fila de auditoría y en la petición al cluster, que lo usa como su auditID. Ver El viaje de una petición. |
| Auditoría | Los dos registros de kubelatch: audit_events (una fila por petición al proxy) y control_events (acciones del plano de control e intentos de login). Ver Modelo de seguridad. |
| Auditoría nativa | El registro de auditoría del propio cluster o de su proveedor cloud. Segunda fuente, correlacionada por Audit-ID. Ver Modelo de seguridad. |
| Bootstrap | Manifiesto que kubelatch genera para cada cluster: crea el namespace kubelatch-system y las ServiceAccounts del proxy y del reconciliador. Ver Registrar un cluster. |
| Bot | Sujeto para automatizaciones: sin contraseña ni sesión, solo credenciales. En el cluster aparece como bot:<nombre>. Ver Usuarios y bots. |
| Cluster | Un cluster de Kubernetes registrado en kubelatch, con un id (slug) que forma parte de la URL del proxy: /clusters/<id>. Ver Registrar un cluster. |
| Cluster de gestión | El cluster donde corre kubelatch. Puede ser uno de los que gestiona. Ver Instalar. |
| Credencial | Un token klt_… más el kubeconfig que lo usa. Tiene dueño, caducidad, último uso y se puede revocar. Ver Obtener una credencial. |
| Cuenta de emergencia | Cuenta (break-glass) que puede entrar con contraseña aunque el login con GitHub esté activo. Solo se marca desde la CLI y no tiene doble factor. Ver Identidad. |
| Deshabilitar | Cortar el acceso de un sujeto: cierra sesiones, revoca credenciales y lo saca de los clusters. Conserva sus permisos por si se rehabilita. Ver Identidad. |
| Enlace de invitación | Enlace de un solo uso (<base>/cuenta#kli_…, 72 h) con el que una persona nueva fija su contraseña o vincula GitHub. Ver Identidad. |
| Enlace de vinculación | Enlace de un solo uso (24 h) que genera un admin para vincular una cuenta existente con GitHub. Sin GitHub, o en una cuenta de emergencia, el mismo botón se llama «Enlace de reset» y fija una contraseña nueva. Ver Identidad. |
| GitHub App | La aplicación de tu organización de GitHub con la que las personas entran en kubelatch y que permite las bajas automáticas. Ver Login con GitHub. |
Grupo kubelatch:… |
Grupo que el proxy impersona por cada permiso activo: kubelatch:ns:<namespace>:<nivel> o kubelatch:cluster:<nivel>. Los bindings del cluster apuntan a estos grupos. Ver Niveles. |
| Impersonación (impersonation) | Mecanismo de Kubernetes por el que una identidad (la ServiceAccount del proxy) actúa en nombre de otra, con las cabeceras Impersonate-*. Ver Por qué un proxy. |
| Intercambio de CI | Canje del token OIDC de un job de GitHub Actions por una credencial corta de bot, en /v1/ci/github-actions/token. Ver Credenciales para GitHub Actions. |
| kubeconfig | Fichero de configuración de kubectl. El de kubelatch tiene un contexto por cluster, todos con server: https://<kubelatch>/clusters/<id> y el mismo token. Ver kubectl, k9s, Lens y Helm. |
| Nivel | Conjunto de permisos de Kubernetes: viewer, developer, debugger, secrets-reader, admin o cluster-admin. Ver Niveles. |
| Namespace protegido | Namespace que no admite permisos de ningún nivel: kube-system, kube-public, kube-node-lease, kubelatch-system y los de KUBELATCH_PROTECTED_NAMESPACES. Ver Niveles. |
| Permiso (grant) | Sujeto + cluster + nivel + ámbito, con caducidad opcional (obligatoria para cluster-admin). Activo mientras no esté revocado ni caducado. Ver Conceder permisos. |
| Persona | Sujeto humano: entra en la interfaz y pide credenciales. En el cluster aparece como user:<login>. Ver Identidad. |
| Plano de control | La API JSON y la interfaz web de kubelatch. Ver Arquitectura. |
| Proxy | La parte de kubelatch que recibe las peticiones de kubectl y la CI en /clusters/<id>/… y las reenvía al cluster con impersonación, actuando como el sujeto. Ver El viaje de una petición. |
| PSA (Pod Security Admission) | Control de Kubernetes que limita qué pods se pueden crear en un namespace según su etiqueta pod-security.kubernetes.io/enforce. developer, debugger y admin exigen baseline o restricted. Ver Niveles. |
| Reconciliador | La parte de kubelatch que mantiene en cada cluster los ClusterRoles de nivel, los bindings y la lista de a quién puede impersonar el proxy. Corre al cambiar un permiso, a petición y cada 10 minutos. Ver Arquitectura. |
resourceNames |
Lista de nombres a los que se limita una regla de RBAC. La ServiceAccount del proxy solo puede impersonar a los usuarios y grupos de esa lista. Ver Modelo de seguridad. |
| Retención | Cuánto tiempo se guarda la auditoría antes de que la tarea periódica de retención la borre: KUBELATCH_AUDIT_RETENTION, 90 días por defecto. Ver Auditoría y retención. |
| Revocar | Invalidar una credencial o un permiso antes de su caducidad. Una credencial revocada falla en la petición siguiente y sus streams se cortan en 10 s. Ver Caducidad y revocación. |
| ServiceAccount del proxy | kubelatch-proxy, la identidad con la que el proxy habla con cada cluster; solo puede impersonar. Ver Arquitectura. |
| ServiceAccount del reconciliador | kubelatch-reconciler, la identidad con la que el reconciliador escribe RBAC en cada cluster. Ver Arquitectura. |
| Sesión | La cookie kubelatch_session de la interfaz web, válida 12 h. No sirve para hablar con los clusters. Ver Identidad. |
| Sincronización de miembros | Pasada horaria que deshabilita las cuentas cuyo dueño ya no es miembro de la organización de GitHub. Ver Identidad. |
| Sujeto | Todo lo que puede tener permisos: una persona o un bot. Ver Identidad. |
Token klt_ |
La parte secreta de una credencial: klt_ y 43 caracteres. Se muestra una sola vez; kubelatch solo guarda su SHA-256. Ver Modelo de seguridad. |
| Trust rule | Regla que dice qué repositorio (y opcionalmente qué ref o environment) de GitHub puede canjear su token OIDC por una credencial de qué bot. Ver CI: trust rules. |
| Vincular | Asociar una cuenta de kubelatch con el id numérico de una cuenta de GitHub. Ver Identidad. |