Files
home-ops/kubernetes/apps/ai/mcp-k8s/app/serviceaccount.yaml
T
hermes c4cf3ba798
Flate / Flate - Filter (pull_request) Successful in 5s
Flate / Flate (pull_request) Successful in 18s
Flate / Flate - Success (pull_request) Canceled after 0s
feat(ai): mcp-k8s через ToolHive (read-only RBAC)
MCP-сервер k8s из реестра ToolHive: ghcr.io/stackloklabs/mkp/server:0.4.3, transport streamable-http.
Отдельный SA mcp-k8s и ClusterRole mcp-k8s-readonly (только get/list/watch).
Core-группа перечислена поимённо, чтобы не открывать secrets; остальные группы явным списком,
потому что apiGroups: [*] включает и core-группу. Наружу не выводим: без oidcConfigRef прокси
ToolHive неаутентифицирован.
2026-09-17 23:10:17 +00:00

9 lines
349 B
YAML

---
# SA создаётся здесь намеренно: spec.serviceAccount в MCPServer означает «уже
# существующий» — если его не создать, оператор сделает свой и права выдавать
# будет некуда.
apiVersion: v1
kind: ServiceAccount
metadata:
name: mcp-k8s