feat(ai): mcp-k8s через ToolHive (read-only RBAC)
MCP-сервер k8s из реестра ToolHive: ghcr.io/stackloklabs/mkp/server:0.4.3, transport streamable-http. Отдельный SA mcp-k8s и ClusterRole mcp-k8s-readonly (только get/list/watch). Core-группа перечислена поимённо, чтобы не открывать secrets; остальные группы явным списком, потому что apiGroups: [*] включает и core-группу. Наружу не выводим: без oidcConfigRef прокси ToolHive неаутентифицирован.
This commit is contained in:
@@ -0,0 +1,8 @@
|
||||
---
|
||||
# SA создаётся здесь намеренно: spec.serviceAccount в MCPServer означает «уже
|
||||
# существующий» — если его не создать, оператор сделает свой и права выдавать
|
||||
# будет некуда.
|
||||
apiVersion: v1
|
||||
kind: ServiceAccount
|
||||
metadata:
|
||||
name: mcp-k8s
|
||||
Reference in New Issue
Block a user