MCP-сервер k8s из реестра ToolHive: ghcr.io/stackloklabs/mkp/server:0.4.3, transport streamable-http. Отдельный SA mcp-k8s и ClusterRole mcp-k8s-readonly (только get/list/watch). Core-группа перечислена поимённо, чтобы не открывать secrets; остальные группы явным списком, потому что apiGroups: [*] включает и core-группу. Наружу не выводим: без oidcConfigRef прокси ToolHive неаутентифицирован.
9 lines
349 B
YAML
9 lines
349 B
YAML
---
|
|
# SA создаётся здесь намеренно: spec.serviceAccount в MCPServer означает «уже
|
|
# существующий» — если его не создать, оператор сделает свой и права выдавать
|
|
# будет некуда.
|
|
apiVersion: v1
|
|
kind: ServiceAccount
|
|
metadata:
|
|
name: mcp-k8s
|