Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
rakkess — Review Access - kubectlプラグインでk8sサーバーリソースのアクセス行列を表示する | Kitploit
ツール/GitHubGitHub/corneliusweig/rakkess
認証と認可クラウドインフラストラクチャセキュリティ構成監査クラウドセキュリティアイデンティティ&アクセス管理 (IAM)
GitHubcorneliusweig/rakkess

rakkess

Review Access - kubectlプラグインでk8sサーバーリソースのアクセス行列を表示する

リポジトリを見る
1.4k6043年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

rakkess

Build Status Code Coverage Go Report Card LICENSE Releases

アクセス権限の確認 - サーバーリソースのアクセスマトリックスを表示するkubectlプラグイン

はじめに

提供されたKubernetesクラスターで自分にどのようなアクセス権限があるのか疑問に思ったことはありませんか? 単一のリソースについては kubectl auth can-i list deployments を使用できますが、完全な概要を探しているかもしれません? そのためのツールが rakkess です。 kubectl auth can-i --list と同様に、現在のユーザーとすべてのサーバーリソースに対するアクセス権限を一覧表示します。

また、特定のサーバーリソースとやり取りできるユーザーを調べるのにも便利です。 サブコマンド rakkess resource を確認してください(下記)。

デモ

rakkess demo

例

すべてのリソースへのアクセスを表示

  • ... クラスタースコープで

    root@kitploit:~
    rakkess
    
  • ... 特定のネームスペースで

    root@kitploit:~
    rakkess --namespace default
    
  • ... 動詞を指定して

    root@kitploit:~
    rakkess --verbs get,delete,watch,patch
    
  • ... 別のユーザーとして

    root@kitploit:~
    rakkess --as other-user
    
  • ... 別のサービスアカウントとして

    root@kitploit:~
    rakkess --sa kube-system:namespace-controller
    
  • ... 一般的な kubectl パラメーターと組み合わせて

    root@kitploit:~
    KUBECONFIG=otherconfig rakkess --context other-context
    

指定したリソースにアクセスできる主体を表示1

rakkess demo

  • ...全ネームスペースでグローバルに(ClusterRoleBindingsのみ考慮)

    root@kitploit:~
    rakkess resource configmaps
    
  • ...特定のネームスペースで(RoleBindingsとClusterRoleBindingsを考慮)

    root@kitploit:~
    rakkess resource configmaps -n default
    
  • ...短縮表記で

    root@kitploit:~
    rakkess r cm   # rakkess resource configmaps と同じ
    
  • .. カスタム動詞で

    root@kitploit:~
    rakkess r cm --verbs get,delete,watch,patch
    
名前制限ロール

一部のロールは特定の名前を持つリソースにのみ適用されます。 このような設定を確認するには、追加の引数としてリソース名を指定します。 例えば、ingress-nginx ネームスペース内の ingress-controller-leader-nginx という名前の ConfigMap へのアクセス権限を表示します(nginx-ingress-serviceaccount の前の例との微妙な違いに注意):

rakkess demo

rakkess resource は Roles、ClusterRoles、およびそれらのバインディングを照会する必要があるため、通常は管理者レベルのクラスターアクセスが必要です。

Usageも参照してください。

インストール

rakkess をインストールする方法はいくつかあります。推奨されるインストール方法は krew を使用する方法です。

krew を使用

Krew は kubectl プラグインマネージャーです。まだ krew をインストールしていない場合は、以下から入手してください。 https://github.com/kubernetes-sigs/krew その後、インストールは次のように簡単です。

root@kitploit:~
kubectl krew install access-matrix

プラグインは kubectl access-matrix として利用可能になります。詳細は doc/USAGE を参照してください。

バイナリ

インストールにバイナリを使用する場合は、doc/USAGE も確認してください。

Linux

root@kitploit:~
curl -LO https://github.com/corneliusweig/rakkess/releases/download/v0.5.0/rakkess-amd64-linux.tar.gz \
  && tar xf rakkess-amd64-linux.tar.gz rakkess-amd64-linux \
  && chmod +x rakkess-amd64-linux \
  && mv -i rakkess-amd64-linux $GOPATH/bin/rakkess

OSX

root@kitploit:~
curl -LO https://github.com/corneliusweig/rakkess/releases/download/v0.5.0/rakkess-amd64-darwin.tar.gz \
  && tar xf rakkess-amd64-darwin.tar.gz rakkess-amd64-darwin \
  && chmod +x rakkess-amd64-darwin \
  && mv -i rakkess-amd64-darwin $GOPATH/bin/rakkess

Windows

https://github.com/corneliusweig/rakkess/releases/download/v0.5.0/rakkess-windows-amd64.zip

ソースから

ホスト上でビルド

要件:

  • go 1.16 以降
  • GNU make
  • git

コンパイル:

root@kitploit:~
export PLATFORMS=$(go env GOOS)
make all   # バイナリは out/ に配置されます

Docker でビルド

要件:

  • docker

コンパイル:

root@kitploit:~
mkdir rakkess && chdir rakkess
curl -Lo Dockerfile https://raw.githubusercontent.com/corneliusweig/rakkess/master/Dockerfile
docker build . -t rakkess-builder
docker run --rm -v $PWD:/go/bin/ --env PLATFORMS=$(go env GOOS) rakkess
docker rmi rakkess-builder

バイナリは現在のディレクトリに配置されます。

ユーザーの声


[1]: このモードは kubectl-who-can に触発されました。

ツールをダウンロード
rakkessについて他の人は何と言っているか?
“Well, that looks handy! rakkess, a kubectl plugin to show an access matrix for all available resources.” – @mhausenblas
“that's indeed pretty helpful. rakkess --as system:serviceaccount:my-ns:my-sa -n my-ns prints the access matrix of a service account in a namespace” – @fakod
“THE BOMB. Love it.” – @ralph_squillace
“This made my day. Well, not actually today but I definitively will use it a lot.” – @Soukron