Kubernetes 配置指南¶
你可以用它做什么¶
让智能体查看集群资源。需要集群管理员协助准备受限凭证,初次接入不要使用 cluster-admin。
配置前准备¶
向集群管理员索取 API Server、目标 Namespace、最小只读权限的 ServiceAccount Token 或客户端证书,以及必要的 CA。明确凭证有效期,并确认 MOI 服务所在网络可访问集群。不要从生产集群直接复制个人管理员 kubeconfig。
需要能够在当前 MOI 工作区创建或编辑工具配置。若没有入口或提示无权操作,请联系工作区管理员,不要借用他人的账号。
配置页面¶
Kubernetes 可通过 kubeconfig 导入,或填写 API Server、认证与 TLS 配置。¶
在 MOI 中操作¶
进入工具市场的 Kubernetes,创建实例。
选择「从 kubeconfig 填充」并上传/粘贴文件,选择目标 context;也可以手工填写表单。导入只是填充,仍需保存。
确认 API Server 与目标集群一致,再选择 Token 或客户端证书认证;若同时存在两种材料,明确选一种。
填写默认 Namespace;私有 CA 环境填写 API Server CA,需要名称覆盖时由管理员提供 TLS Server Name。
核对凭证到期提示,保存并测试连接,再为智能体选择该实例。
字段怎么填写¶
字段 |
何时需要 |
填写说明 |
|---|---|---|
实例名称 / API Server |
必填 |
例如「测试集群」、https://k8s.example.com:6443。 |
认证方式 |
必选其一 |
ServiceAccount Bearer Token 或客户端证书。 |
Bearer Token |
Token 模式必填 |
使用管理员提供的 ServiceAccount Token 原值。 |
客户端证书 / 私钥 |
证书模式必填 |
客户端证书可填写 PEM 或上传文件;私钥输入框填写 Base64 的 client-key-data,PEM 私钥使用文件上传。 |
默认 Namespace |
按需 |
未指定 Namespace 的 namespaced 读取使用此值;不是权限授权。 |
API Server CA / TLS Server Name |
按需 |
用于验证证书及名称;由管理员提供,不随意填写。 |
让智能体实际使用¶
回到目标智能体详情,在工具区域检查对应能力是否已绑定;提供实例选择时,核对目标连接。具体步骤见绑定并验证工具。
让智能体「只列出测试 Namespace 中的 Pod 名称与状态,不修改任何资源」。核对结果属于正确集群和 Namespace。连接成功不代表拥有每一种资源的读取权限。
验收时逐项确认:
保存成功,重新打开后配置仍存在。
测试连接返回成功,而不是只有「已配置」标签。
对话的工具调用记录显示实际调用,结果与目标平台一致。
常见问题¶
现象 |
检查方法 |
|---|---|
kubeconfig 无法导入 |
当前导入不支持 exec、auth-provider、tokenFile 或外部证书文件路径;请管理员提供内嵌支持的凭据材料。 |
证书错误 |
核对 CA、服务地址和证书域名;不要改成跳过 TLS 校验。 |
403 |
请管理员为明确的资源读取需求配置最小 RBAC,不直接提升到管理员。 |
过期 / 401 |
更换有效 Token 或证书,保存后重新测试。 |
凭证维护与安全¶
只在 MOI 的敏感字段中输入 Key、Token、密码或私钥,不要放进提示词、截图、Issue 或 Git 仓库。配置更换前先确认有哪些智能体使用该实例;更换后重新测试,再验证一次实际任务。若凭证泄露,应到提供方撤销并生成新凭证。删除或停用配置会影响依赖它的调用,请先确认影响范围。
资料与核对范围¶
Kubernetes ServiceAccount 官方说明。外部控制台菜单可能随版本变化;以提供方页面为准。
接入范围与资料依据见指南说明。