前提条件
接続前に Metrics Server をインストールしてください。Pod とノードのリソースメトリクスに必要です:対応プラットフォーム
セットアップ
- クラウドプロバイダー経由(推奨)
- 直接 Kubeconfig
接続詳細
直接接続で CloudThinker が使用する kubeconfig の形式:必要な権限
最小権限(読み取り専用)
推奨(フル分析)
エージェントの機能
接続後、Kai はクラスターを検査・最適化できます。接続を確認する
プロンプト例
トラブルシューティング
クラスターに接続できない
クラスターに接続できない
API サーバーのエンドポイントがインターネットからアクセス可能か確認してください。ファイアウォールルールとセキュリティグループが CloudThinker の IP を許可しているか確認してください。プライベートクラスターの場合は VPN またはバスティオンアクセスを設定し、API サーバー証明書が有効であることを確認してください。
認証エラー
認証エラー
サービスアカウントトークンが正しいか確認してください。ClusterRoleBinding が適用されていること、トークンが期限切れでないことを確認してください。サービスアカウントが正しい名前空間に存在することも確認してください。
メトリクスデータがない
メトリクスデータがない
kubectl top nodes を実行して Metrics Server がインストールされているか確認してください。Metrics Server の Pod が動作していること、metrics.k8s.io API が利用可能であることを確認してください。名前空間が見つからない
名前空間が見つからない
ClusterRole に名前空間の一覧取得権限が含まれているか確認してください。RBAC で特定の名前空間へのアクセスが制限されていないか確認し、サービスアカウントのバインディングがクラスター全体に適用されていることを確認してください。
セキュリティ
- 最小権限 — エージェントがユースケースに必要な権限のみを付与します。まず読み取り専用から始め、後から拡張してください。
- デフォルトで読み取り専用 — エージェントにこの接続で変更を行わせる場合を除き、読み取り専用の認証情報を使用してください。
- 認証情報のローテーション — 通常のスケジュールに従ってキーとトークンをローテーションしてください。接続を更新すると、CloudThinker が新しい値を自動的に取得します。
- オフボーディング時に失効 — 接続を削除するか、チームメンバーが退職する際には、プロバイダー側で認証情報を無効化してください。
- 読み取り専用アクセス — CloudThinker サービスアカウントに書き込みの verb を付与しないでください。get・list・watch だけで全エージェント機能に対応できます。
- 名前空間の分離 — サービスアカウントを専用の名前空間(例:
cloudthinker)に置くことで、監査と失効管理を簡素化できます。
関連
Kai Agent
Kubernetes 特化の最適化エージェント
AWS 接続
EKS 自動検出のための AWS 接続