MCP-сервер k8s из реестра ToolHive: ghcr.io/stackloklabs/mkp/server:0.4.3, transport streamable-http. Отдельный SA mcp-k8s и ClusterRole mcp-k8s-readonly (только get/list/watch). Core-группа перечислена поимённо, чтобы не открывать secrets; остальные группы явным списком, потому что apiGroups: [*] включает и core-группу. Наружу не выводим: без oidcConfigRef прокси ToolHive неаутентифицирован.
20 lines
552 B
YAML
20 lines
552 B
YAML
---
|
|
apiVersion: kustomize.toolkit.fluxcd.io/v1
|
|
kind: Kustomization
|
|
metadata:
|
|
name: mcp-k8s
|
|
spec:
|
|
interval: 1h
|
|
path: ./kubernetes/apps/ai/mcp-k8s/app
|
|
prune: true
|
|
sourceRef:
|
|
kind: GitRepository
|
|
name: flux-system
|
|
namespace: flux-system
|
|
targetNamespace: ai
|
|
wait: true
|
|
# Зависимость внутри своего ns, поэтому поле namespace не нужно (по CRD оно
|
|
# по умолчанию равно ns самого объекта-зависимости).
|
|
dependsOn:
|
|
- name: toolhive-operator
|