ServiceAccount — идентичность для процессов в Pod'ах внутри кластера; токен монтируется и используется для вызовов Kubernetes API (и иногда внешних систем через IRSA/Workload Identity).
Разбор
- По умолчанию Pod получает default SA namespace — часто слишком широкий доступ.
- RBAC привязывает права к SA через RoleBinding.
- automountServiceAccountToken: false — если API не нужен.
- Не путайте с пользователями людей (User/Group в сертификатах/OIDC).
Итог
ServiceAccount = «кто такой этот Pod» для API и облачных ролей.