Format:
Export:

Architecture & setup diagrams

MULTI-TENANT ISOLATION — WHO MAY READ WHAT Namespace: team-alpha Pod (app) SA: team-alpha-sa projected SA token (JWT) login: POST auth/kubernetes/login Namespace: team-beta Pod (app) SA: team-beta-sa projected SA token (JWT) login: POST auth/kubernetes/login OpenBao auth/kubernetes (roles) role: team-alpha bound SA: team-alpha-sa bound ns: team-alpha role: team-beta bound SA: team-beta-sa bound ns: team-beta policies policy-team-alpha team-alpha/data/* CRUD+list team-beta/* deny policy-team-beta team-beta/data/* CRUD+list team-alpha/* deny KV v2 mounts team-alpha/ app/config … team-beta/ app/config … ③ ✓ ✗ 403 permission denied ③ ✓ SA JWT login → role attaches team policy to returned token (TTL 1h) → token reads own mount only. Isolation = role binding + policy paths + explicit deny.

TC-OPENBAO-UC-003 / TC-OPENBAO-AUTH-001: SA → role → policy → mount. Isolation = role binding + policy paths + explicit deny (KV v2 needs …/data/*).

Search test plan

Type at least 2 characters to search

Keyboard shortcuts

P
Go to prerequisites
T
Go to test cases
G
Go to glossary
D
Go to diagrams
J
Next card
K
Previous card
Enter
Open / close focused card
/
Open search
CtrlK
Open search modal
?
Show shortcuts
Esc
Close panel / blur search