Skip to main content
Kubernetes クラスターを接続して、Kai がワークロードを分析し、リソースを最適化し、クラスター運用を管理できるようにします。 Kubernetes は、クラウドプロバイダーによる自動検出(EKS・GKE・AKS の場合)または、セルフマネージドクラスター向けのサービスアカウントトークンとクラスターエンドポイント情報を使って接続します。

前提条件

接続前に Metrics Server をインストールしてください。Pod とノードのリソースメトリクスに必要です:

対応プラットフォーム


セットアップ

クラウド接続からの自動検出

AWS・GCP・Azure をすでに接続している場合、マネージド Kubernetes クラスターは自動的に検出されます。
1

クラウドプロバイダーを接続する

まず AWSGCP、または Azure の接続を設定します。
2

クラスターが自動検出される

EKS・GKE・AKS クラスターが CloudThinker に自動的に表示されます。分析を有効にするクラスターを選択してください。有効化された各クラスターに Connected ステータスが表示されます。

接続詳細

直接接続で CloudThinker が使用する kubeconfig の形式:

必要な権限

最小権限(読み取り専用)

推奨(フル分析)

まず最小権限の ClusterRole から始め、より広い機能セットが必要になった場合にのみフル分析ロールに拡張してください。書き込みの verb を付与しないでください。get・list・watch だけで Kai の全機能に対応できます。

エージェントの機能

接続後、Kai はクラスターを検査・最適化できます。

接続を確認する

プロンプト例


トラブルシューティング

API サーバーのエンドポイントがインターネットからアクセス可能か確認してください。ファイアウォールルールとセキュリティグループが CloudThinker の IP を許可しているか確認してください。プライベートクラスターの場合は VPN またはバスティオンアクセスを設定し、API サーバー証明書が有効であることを確認してください。
サービスアカウントトークンが正しいか確認してください。ClusterRoleBinding が適用されていること、トークンが期限切れでないことを確認してください。サービスアカウントが正しい名前空間に存在することも確認してください。
kubectl top nodes を実行して Metrics Server がインストールされているか確認してください。Metrics Server の Pod が動作していること、metrics.k8s.io API が利用可能であることを確認してください。
ClusterRole に名前空間の一覧取得権限が含まれているか確認してください。RBAC で特定の名前空間へのアクセスが制限されていないか確認し、サービスアカウントのバインディングがクラスター全体に適用されていることを確認してください。

セキュリティ

  • 最小権限 — エージェントがユースケースに必要な権限のみを付与します。まず読み取り専用から始め、後から拡張してください。
  • デフォルトで読み取り専用 — エージェントにこの接続で変更を行わせる場合を除き、読み取り専用の認証情報を使用してください。
  • 認証情報のローテーション — 通常のスケジュールに従ってキーとトークンをローテーションしてください。接続を更新すると、CloudThinker が新しい値を自動的に取得します。
  • オフボーディング時に失効 — 接続を削除するか、チームメンバーが退職する際には、プロバイダー側で認証情報を無効化してください。
  • 読み取り専用アクセス — CloudThinker サービスアカウントに書き込みの verb を付与しないでください。get・list・watch だけで全エージェント機能に対応できます。
  • 名前空間の分離 — サービスアカウントを専用の名前空間(例:cloudthinker)に置くことで、監査と失効管理を簡素化できます。

関連

Kai Agent

Kubernetes 特化の最適化エージェント

AWS 接続

EKS 自動検出のための AWS 接続