Kubernetes 配置指南

你可以用它做什么

让智能体查看集群资源。需要集群管理员协助准备受限凭证,初次接入不要使用 cluster-admin。

配置前准备

向集群管理员索取 API Server、目标 Namespace、最小只读权限的 ServiceAccount Token 或客户端证书,以及必要的 CA。明确凭证有效期,并确认 MOI 服务所在网络可访问集群。不要从生产集群直接复制个人管理员 kubeconfig。

需要能够在当前 MOI 工作区创建或编辑工具配置。若没有入口或提示无权操作,请联系工作区管理员,不要借用他人的账号。

配置页面

Kubernetes 可通过 kubeconfig 导入,或填写 API Server、认证与 TLS 配置。

Kubernetes 可通过 kubeconfig 导入,或填写 API Server、认证与 TLS 配置。

在 MOI 中操作

  1. 进入工具市场的 Kubernetes,创建实例。

  2. 选择「从 kubeconfig 填充」并上传/粘贴文件,选择目标 context;也可以手工填写表单。导入只是填充,仍需保存。

  3. 确认 API Server 与目标集群一致,再选择 Token 或客户端证书认证;若同时存在两种材料,明确选一种。

  4. 填写默认 Namespace;私有 CA 环境填写 API Server CA,需要名称覆盖时由管理员提供 TLS Server Name。

  5. 核对凭证到期提示,保存并测试连接,再为智能体选择该实例。

字段怎么填写

字段

何时需要

填写说明

实例名称 / API Server

必填

例如「测试集群」、https://k8s.example.com:6443。

认证方式

必选其一

ServiceAccount Bearer Token 或客户端证书。

Bearer Token

Token 模式必填

使用管理员提供的 ServiceAccount Token 原值。

客户端证书 / 私钥

证书模式必填

客户端证书可填写 PEM 或上传文件;私钥输入框填写 Base64 的 client-key-data,PEM 私钥使用文件上传。

默认 Namespace

按需

未指定 Namespace 的 namespaced 读取使用此值;不是权限授权。

API Server CA / TLS Server Name

按需

用于验证证书及名称;由管理员提供,不随意填写。

让智能体实际使用

回到目标智能体详情,在工具区域检查对应能力是否已绑定;提供实例选择时,核对目标连接。具体步骤见绑定并验证工具

让智能体「只列出测试 Namespace 中的 Pod 名称与状态,不修改任何资源」。核对结果属于正确集群和 Namespace。连接成功不代表拥有每一种资源的读取权限。

验收时逐项确认:

  • 保存成功,重新打开后配置仍存在。

  • 测试连接返回成功,而不是只有「已配置」标签。

  • 对话的工具调用记录显示实际调用,结果与目标平台一致。

常见问题

现象

检查方法

kubeconfig 无法导入

当前导入不支持 exec、auth-provider、tokenFile 或外部证书文件路径;请管理员提供内嵌支持的凭据材料。

证书错误

核对 CA、服务地址和证书域名;不要改成跳过 TLS 校验。

403

请管理员为明确的资源读取需求配置最小 RBAC,不直接提升到管理员。

过期 / 401

更换有效 Token 或证书,保存后重新测试。

凭证维护与安全

只在 MOI 的敏感字段中输入 Key、Token、密码或私钥,不要放进提示词、截图、Issue 或 Git 仓库。配置更换前先确认有哪些智能体使用该实例;更换后重新测试,再验证一次实际任务。若凭证泄露,应到提供方撤销并生成新凭证。删除或停用配置会影响依赖它的调用,请先确认影响范围。

资料与核对范围

最后更新于