diff --git a/submariner-operator/templates/rbac.yaml b/submariner-operator/templates/rbac.yaml index 6c2a3b5..3326aa6 100644 --- a/submariner-operator/templates/rbac.yaml +++ b/submariner-operator/templates/rbac.yaml @@ -9,62 +9,77 @@ metadata: chart: {{ template "submariner.chart" . }} app: {{ template "submariner.name" . }} rules: -- apiGroups: - - "" - resources: - - pods - - services - - services/finalizers - - endpoints - - persistentvolumeclaims - - events - - configmaps - - secrets - verbs: - - '*' -- apiGroups: - - apps - resources: - - deployments - - daemonsets - - replicasets - - statefulsets - verbs: - - '*' -- apiGroups: - - monitoring.coreos.com - resources: - - servicemonitors - verbs: - - get - - create -- apiGroups: - - apps - resourceNames: - - {{ template "submariner.fullname" . }} - resources: - - deployments/finalizers - verbs: - - update -- apiGroups: - - "" - resources: - - pods - verbs: - - get -- apiGroups: - - apps - resources: - - replicasets - verbs: - - get -- apiGroups: - - submariner.io - resources: - - '*' - - servicediscoveries - verbs: - - '*' + - apiGroups: + - "" + resources: + # For metrics + - services + verbs: + - get + - create + - update + - apiGroups: + - "" + resources: + # Temporarily needed for network-plugin syncer removal + - serviceaccounts + resourceNames: + - submariner-networkplugin-syncer + verbs: + - delete + - apiGroups: + - apps + resources: + - deployments + - daemonsets + verbs: + - create + - delete + - get + - list + - patch + - update + - watch + - apiGroups: + - monitoring.coreos.com + resources: + # Needed for openshift monitoring + - servicemonitors + verbs: + - get + - create + - apiGroups: + - apps + resourceNames: + - {{ template "submariner.fullname" . }} + resources: + - deployments/finalizers + verbs: + - update + - apiGroups: + - submariner.io + resources: + - brokers + - brokers/status + - submariners + - submariners/status + - servicediscoveries + - servicediscoveries/status + verbs: + - get + - list + - watch + - create + - update + - delete + - apiGroups: + - submariner.io + resources: + - gateways + verbs: + - get + - list + - watch --- kind: RoleBinding apiVersion: rbac.authorization.k8s.io/v1 @@ -435,9 +450,10 @@ rules: - update - delete - watch - - apiGroups: # pods, services and nodes are looked up to figure out network settings + - apiGroups: - "" resources: + # Needed for network settings discovery - pods - services - nodes @@ -451,27 +467,20 @@ rules: - dnses verbs: - get - - list - - watch - update - apiGroups: - config.openshift.io resources: + # Needed for network settings discovery - networks + resourceNames: + - cluster verbs: - get - - list - - apiGroups: - - "" - resources: - - namespaces - verbs: - - get - - list - - watch - apiGroups: - monitoring.coreos.com resources: + # Needed for openshift monitoring - servicemonitors verbs: - get @@ -479,11 +488,21 @@ rules: - apiGroups: - apps resources: + # Needed for Flannel CNI discovery - daemonsets verbs: - - get - list - - watch + - apiGroups: + - rbac.authorization.k8s.io + resources: + # Temporarily needed for network-plugin syncer removal + - clusterroles + - clusterrolebindings + resourceNames: + - ocp-submariner-networkplugin-syncer + - submariner-networkplugin-syncer + verbs: + - delete --- apiVersion: rbac.authorization.k8s.io/v1 kind: ClusterRoleBinding