feat(ai): mcp-k8s через ToolHive (read-only RBAC)
MCP-сервер k8s из реестра ToolHive: ghcr.io/stackloklabs/mkp/server:0.4.3, transport streamable-http. Отдельный SA mcp-k8s и ClusterRole mcp-k8s-readonly (только get/list/watch). Core-группа перечислена поимённо, чтобы не открывать secrets; остальные группы явным списком, потому что apiGroups: [*] включает и core-группу. Наружу не выводим: без oidcConfigRef прокси ToolHive неаутентифицирован.
This commit is contained in:
@@ -0,0 +1,19 @@
|
||||
---
|
||||
apiVersion: kustomize.toolkit.fluxcd.io/v1
|
||||
kind: Kustomization
|
||||
metadata:
|
||||
name: mcp-k8s
|
||||
spec:
|
||||
interval: 1h
|
||||
path: ./kubernetes/apps/ai/mcp-k8s/app
|
||||
prune: true
|
||||
sourceRef:
|
||||
kind: GitRepository
|
||||
name: flux-system
|
||||
namespace: flux-system
|
||||
targetNamespace: ai
|
||||
wait: true
|
||||
# Зависимость внутри своего ns, поэтому поле namespace не нужно (по CRD оно
|
||||
# по умолчанию равно ns самого объекта-зависимости).
|
||||
dependsOn:
|
||||
- name: toolhive-operator
|
||||
Reference in New Issue
Block a user