Kubetier
T3viewnamespaced

Read-only access to most namespace resources.

Cannot read secrets or modify any state.

  • Does not include secrets, a common misconception.

    Secret access must be explicitly granted.

  • Aggregation rule: ClusterRoles labeled 'rbac.authorization.k8s.io/aggregate-to-view: "true"' are automatically merged in.

  • Still useful for reconnaissance: pod names, service endpoints, environment variable names, and event logs reveal cluster topology.

Permissions (12)
apiGroupresources / urlsverbs
""configmaps, endpoints, persistentvolumeclaims, persistentvolumeclaims/status, pods, replicationcontrollers, replicationcontrollers/scale, serviceaccounts, services, services/statusget list watch
""bindings, limitranges, namespaces/status, pods/log, pods/status, replicationcontrollers/status, resourcequotas, resourcequotas/statusget list watch
""namespacesget list watch
"", events.k8s.ioeventsget list watch
discovery.k8s.ioendpointslicesget list watch
appscontrollerrevisions, daemonsets, daemonsets/status, deployments, deployments/scale, deployments/status, replicasets, replicasets/scale, replicasets/status, statefulsets, statefulsets/scale, statefulsets/statusget list watch
autoscalinghorizontalpodautoscalers, horizontalpodautoscalers/statusget list watch
batchcronjobs, cronjobs/status, jobs, jobs/statusget list watch
extensionsdaemonsets, daemonsets/status, deployments, deployments/scale, deployments/status, ingresses, ingresses/status, networkpolicies, replicasets, replicasets/scale, replicasets/status, replicationcontrollers/scaleget list watch
policypoddisruptionbudgets, poddisruptionbudgets/statusget list watch
networking.k8s.ioingresses, ingresses/status, networkpoliciesget list watch
resource.k8s.ioresourceclaims, resourceclaims/status, resourceclaimtemplatesget list watch
Audit: MetadataK8s docs ↗