Workload identity và RBAC
Tạo identity riêng, ghi permission matrix, bind Role đúng namespace/subject rồi gắn serviceAccountName vào Pod. Operator quyền cao không đại diện cho workload; dùng auth can-i --as=system:serviceaccount:NS:SA và test cả allow/deny resource/subresource.
Token exposure
App không gọi Kubernetes API thì cân nhắc automountServiceAccountToken: false; nếu cần, giới hạn audience/scope/rotation theo platform policy. ServiceAccount token là credential, không log/commit. Revoke binding và chạy lại can-i là bằng chứng cleanup quyền.
Bài tập
Tạo reader/writer SA + Role/RoleBinding, triển khai Pod, verify identity/positive-negative permission, mô phỏng binding sai và sửa. Test automount, revoke, cleanup và lưu matrix không chứa token.