Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Serwer AKS Model Context Protocol (MCP) umożliwia asystentom sztucznej inteligencji interakcję z klastrami usługi Azure Kubernetes Service (AKS) z czytelnością, bezpieczeństwem i kontrolą. Służy ona jako most między narzędziami sztucznej inteligencji (takimi jak GitHub Copilot, Claude i inne asystenty sztucznej inteligencji zgodne z MCP) i AKS, tłumacząc żądania języka naturalnego na operacje usługi AKS i zwracając wyniki w formacie, który narzędzia sztucznej inteligencji mogą zrozumieć.
Serwer AKS MCP łączy się z platformą Azure przy użyciu zestawu Azure SDK i udostępnia zestaw narzędzi, których asystenci sztucznej inteligencji mogą używać do interakcji z zasobami usługi AKS. Te narzędzia umożliwiają agentom sztucznej inteligencji wykonywanie zadań, takich jak:
- Rozwiązywanie problemów i diagnostyka
- Analizowanie kondycji klastra
- Obsługa zasobów usługi AKS (CRUD)
- Pobierz szczegóły związane z klastrami usługi AKS (sieciami wirtualnymi, podsieciami, grupami zabezpieczeń sieciowych, tabelami tras itp.).
- Włączanie najlepszych rozwiązań i zalecanych funkcji
- Zarządzanie operacjami floty platformy Azure dla scenariuszy obejmujących wiele klastrów
Serwer MCP usługi AKS jest w pełni projektem open source, z przykładowymi szablonami i konfiguracjami programu Helm dostępnymi w repozytorium GitHub.
Kiedy należy używać serwera MCP usługi AKS
Serwer AKS MCP może być używany z dowolnym zgodnym asystentem sztucznej inteligencji, w tym z interfejsem wiersza polecenia dla AKS i Microsoft Copilot. Typowe przypadki użycia to:
- Zadawanie pytań asystentów sztucznej inteligencji, takich jak:
- Dlaczego pody czekają w tym klastrze?
- Jaka jest konfiguracja sieciowa klastra AKS?
- Utwórz lokalizację do uruchamiania obciążeń nginx w klastrach o etykiecie app=frontend.
- Zezwalanie narzędzi sztucznej inteligencji na:
- Odczytywanie stanu i konfiguracji klastra
- Inspekcja metryk, zdarzeń i dzienników
- Korelowanie sygnałów między zasobami platformy Kubernetes i platformy Azure
- Stosowanie zmian i włączanie nowych funkcji bezpośrednio w klastrze
Wszystkie akcje wykonywane za pośrednictwem serwera MCP usługi AKS są ograniczone przez mechanizm Kubernetes Role-Based Access Control (RBAC) oraz kontrolę dostępu opartą na rolach w platformie Azure. Domyślnie serwer MCP usługi AKS dziedziczy uprawnienia użytkownika podczas uzyskiwania dostępu do klastra i zasobów platformy Azure. Aby dostosować role i uprawnienia serwera AKS MCP, wdróż zdalny tryb serwera AKS MCP z wbudowaną kontrolą RBAC.
Dostępne narzędzia
Serwer AKS MCP udostępnia kompleksowy zestaw narzędzi do interakcji z klastrami AKS i skojarzonymi zasobami. Domyślnie serwer używa ujednoliconych narzędzi (call_az dla operacji platformy Azure i call_kubectl operacji platformy Kubernetes), które zapewniają bardziej elastyczny interfejs do interakcji z platformą Kubernetes i zasobami platformy Azure.
Istnieją trzy zestawy uprawnień, które można włączyć dla serwera MCP usługi AKS: tylko do odczytu (ustawienie domyślne), odczyt-zapis i administrator. Niektóre narzędzia wymagają uprawnień do odczytu i zapisu lub administratora, aby wykonywać akcje, takie jak wdrażanie zasobników debugowania lub akcje CRUD w klastrze. Aby włączyć uprawnienia do odczytu i zapisu lub administratora dla serwera AKS-MCP, dodaj parametr poziomu dostępu do pliku konfiguracji MCP:
- Przejdź do pliku mcp.json lub przejdź do sekcji MCP: Lista serwerów -> AKS-MCP -> Pokaż szczegóły konfiguracji w Paleta poleceń (w programie VS Code;
Ctrl+Shift+Pw systemie Windows/Linux lubCmd+Shift+Pna macOS). - W sekcji "args" usługi AKS-MCP dodaj następujące parametry: "--access-level", "readwrite" lub "admin"
Przykład:
"args": [
"--transport",
"stdio",
"--access-level",
"readwrite"
]
Te narzędzia zostały zaprojektowane w celu zapewnienia kompleksowej funkcjonalności za pośrednictwem ujednoliconych interfejsów:
Operacje interfejsu wiersza polecenia platformy Azure (ujednolicone narzędzie)
Narzędzie:call_az
Ujednolicone narzędzie do bezpośredniego wykonywania poleceń Azure CLI. To narzędzie oferuje elastyczny interfejs do uruchamiania dowolnego polecenia Azure CLI.
Parametry:
-
cli_command: pełne polecenie Azure CLI do wykonania. Na przykład:az aks list --resource-group myRGlubaz vm list --subscription <sub-id>. -
timeout: Opcjonalny limit czasu w sekundach (wartość domyślna: 120)
Przykładowe użycie:
{
"cli_command": "az aks list --resource-group myResourceGroup --output json"
}
Kontrola dostępu:
- tylko odczyt: dozwolone są tylko operacje odczytu
- readwrite/admin: Operacje odczytu i zapisu są dozwolone
Ważne
Polecenia muszą być prostymi wywołaniami interfejsu wiersza polecenia platformy Azure bez funkcji powłoki, takich jak potoki (|), przekierowania (>, <), podstawianie poleceń lub średniki (;).
Operacje platformy Kubernetes (ujednolicone narzędzie)
Ujednolicone narzędzie kubectl
Narzędzie:call_kubectl
Ujednolicone narzędzie do bezpośredniego wykonywania poleceń kubectl. To narzędzie udostępnia elastyczny interfejs do uruchamiania dowolnego kubectl polecenia z pełną obsługą argumentów.
Parametry:
-
args: argumenty polecenia kubectl. Na przykład,get pods,describe node mynodelubapply -f deployment.yaml.
Przykładowe użycie:
{
"args": "get pods -n kube-system -o wide"
}
Kontrola dostępu: Operacje są ograniczone na podstawie skonfigurowanego poziomu dostępu:
- readonly: dozwolone są tylko operacje odczytu (pobieranie, opisywanie, dzienniki itp.)
- readwrite/admin: wszystkie operacje, w tym modyfikowanie poleceń (tworzenie, usuwanie, stosowanie itp.)
Helm
Narzędzie:call_helm
Menedżer pakietów Helm dla platformy Kubernetes.
Cilium
Narzędzie:call_cilium
Interfejs wiersza polecenia cilium dla sieci i zabezpieczeń opartych na protokole eBPF.
Hubble
Narzędzie:call_hubble
Obserwowalność sieci Hubble w przypadku Cilium.
Zarządzanie zasobami sieciowymi
Narzędzie:aks_network_resources
Ujednolicone narzędzie do uzyskiwania informacji o zasobach sieciowych platformy Azure używanych przez klastry usługi AKS.
Dostępne typy zasobów:
-
all: Uzyskiwanie informacji o wszystkich zasobach sieciowych -
vnet: Informacje o sieci wirtualnej -
subnet: Informacje o podsieci -
nsg: Informacje o sieciowej grupie zabezpieczeń -
route_table: Informacje o tabeli tras -
load_balancer: Informacje o module równoważenia obciążenia -
private_endpoint: Informacje o prywatnym punkcie końcowym
Monitorowanie i diagnostyka
Narzędzie:aks_monitoring
Zunifikowane narzędzie do operacji monitorowania i diagnostyki w platformie Azure dla klastrów AKS.
Dostępne operacje:
-
metrics: Lista wartości metryk dla zasobów -
resource_health: Pobierz zdarzenia dotyczące kondycji zasobów dla klastrów AKS -
app_insights: Wykonywanie zapytań KQL względem danych telemetrycznych usługi Application Insights -
diagnostics: Sprawdź, czy klaster usługi AKS ma skonfigurowane ustawienia diagnostyczne -
control_plane_logs: Wykonywanie zapytań w dziennikach płaszczyzny sterowania AKS z ograniczeniami bezpieczeństwa i weryfikacją zakresu czasu
Zasoby obliczeniowe
Narzędzie:get_aks_vmss_info
- Uzyskaj szczegółową konfigurację skali zestawów maszyn wirtualnych (puli węzłów) w klastrze AKS
Zarządzanie flotą
Narzędzie:az_fleet
Kompleksowe zarządzanie flotą platformy Azure dla scenariuszy obejmujących wiele klastrów.
Dostępne operacje:
- Operacje floty: lista, pokaż, twórz, aktualizuj, usuń, pobierz poświadczenia
- Operacje członkowskie: lista, wyświetlanie, tworzenie, aktualizowanie, usuwanie
- Operacje uruchamiania aktualizacji: lista, wyświetlanie, tworzenie, uruchamianie, zatrzymywanie, usuwanie
- Operacje strategii aktualizacji: lista, wyświetlanie, tworzenie, usuwanie
- Operacje rozmieszczenia zasobów klastra: lista, pokaż, pobierz, utwórz, usuń
Obsługuje zarówno zarządzanie flotą platformy Azure, jak i operacje CRD klastra KubernetesResourcePlacement.
Narzędzia diagnostyczne
Narzędzie:aks_detector
Ujednolicone narzędzie do wykonywania operacji detektorów diagnostycznych AKS.
Dostępne operacje:
-
list: Wyświetl listę wszystkich dostępnych detektorów klastra AKS -
run: Uruchom określony detektor diagnostyczny AKS -
run_by_category: Uruchamianie wszystkich detektorów w określonej kategorii
Parametry:
-
operation(wymagane): operacja do wykonania (list,runlubrun_by_category) -
aks_resource_id(wymagane): identyfikator zasobów klastra usługi AKS -
detector_name(wymagane dorunwykonania operacji): nazwa detektora do uruchomienia -
category(wymagane dorun_by_categoryoperacji): Kategoria detektora -
start_time(wymagane w przypadku operacjirunlubrun_by_category): czas rozpoczęcia w formacie ISO UTC (w ciągu ostatnich 30 dni) -
end_time(wymagane w przypadkurunoperacji irun_by_category): godzina zakończenia w formacie ISO UTC (w ciągu ostatnich 30 dni, maksymalnie 24 godziny od początku)
Dostępne kategorie:
- Najlepsze praktyki
- Dostępność i wydajność klastra oraz płaszczyzny sterowania
- Problemy z łącznością
- Tworzenie, uaktualnianie, usuwanie i skalowanie
- Deprecjacje
- Obsługa tożsamości i zabezpieczeń
- Kondycja węzła
- Magazyn
Przykładowe użycie:
Narzędzie:run_detectors_by_category
{
"operation": "list",
"aks_resource_id": "/subscriptions/xxx/resourceGroups/xxx/providers/Microsoft.ContainerService/managedClusters/xxx"
}
{
"operation": "run",
"aks_resource_id": "/subscriptions/xxx/resourceGroups/xxx/providers/Microsoft.ContainerService/managedClusters/xxx",
"detector_name": "node-health-detector",
"start_time": "2025-01-15T10:00:00Z",
"end_time": "2025-01-15T12:00:00Z"
}
Azure Advisor
Narzędzie:aks_advisor_recommendation
** Pobierz i zarządzaj zaleceniami usługi Azure Advisor dla klastrów AKS.
Dostępne operacje:
-
list: Lista zaleceń z opcjami filtrowania -
report: Generowanie raportów rekomendacji - Opcje filtru: resource_group, cluster_names, kategoria (Koszty, Wysoka Dostępność, Wydajność, Zabezpieczenia), ważność (wysoka, średnia, niska)
Obserwowanie w czasie rzeczywistym
Narzędzie:inspektor_gadget_observability
Narzędzie do obserwacji w czasie rzeczywistym dla klastrów usługi Azure Kubernetes Service (AKS) przy użyciu protokołu eBPF.
Dostępne akcje:
-
deploy: Wdróż Inspektor Gadget do klastra -
undeploy: Usuń Inspektora Gadgeta z klastra -
is_deployed: Sprawdzanie stanu wdrożenia -
run: Uruchamianie gadżetów jednorazowych -
start: Uruchamianie ciągłych gadżetów -
stop: Zatrzymaj uruchamianie gadżetów -
get_results: Pobieranie wyników urządzeń -
list_gadgets: Lista dostępnych gadżetów
Dostępne gadżety:
-
observe_dns: Monitorowanie żądań i odpowiedzi DNS -
observe_tcp: Monitorowanie połączeń TCP -
observe_file_open: Monitorowanie operacji systemu plików -
observe_process_execution: Monitorowanie wykonywania procesów -
observe_signal: Monitorowanie dostarczania sygnałów -
observe_system_calls: Monitorowanie wywołań systemowych -
top_file: Najważniejsze pliki według operacji we/wy -
top_tcp: Najważniejsze połączenia TCP według ruchu -
tcpdump: Przechwytywanie pakietów sieciowych
Wprowadzenie do serwera AKS MCP
Serwer AKS MCP ma dwa tryby: lokalny i zdalny. W tej sekcji omówiono przypadki użycia i procesy instalacji dla obu trybów.
Lokalny serwer MCP
W trybie lokalnym serwer MCP działa na komputerze lokalnym dewelopera i nawiązuje połączenie z usługą AKS przy użyciu istniejących uprawnień dewelopera. Ten tryb jest najlepszy do szybkiego konfigurowania lokalnego agenta sztucznej inteligencji z ekspertyzą i narzędziami AKS bez potrzeby komponentów po stronie klastra. Tryb lokalny może używać bieżącego kontekstu klastra i wymuszać uprawnienia Kubernetes oraz dewelopera Azure RBAC. Domyślnie lokalny serwer AKS MCP obsługuje tryby transportu STDIO i SSE.
Wymagania wstępne
Przed zainstalowaniem serwera AKS MCP skonfiguruj interfejs wiersza polecenia platformy Azure i uwierzytelnij:
az login
- Program Visual Studio Code z rozwiązaniem GitHub Copilot (zalecane)
- Ręczna instalacja binarna
- Docker
- Niestandardowa instalacja klienta
Najprostszym sposobem rozpoczęcia pracy z AKS-MCP jest rozszerzenie usługi Azure Kubernetes Service dla programu VS Code. Rozszerzenie usługi AKS automatycznie obsługuje pobieranie binarne, aktualizacje i konfigurację, zapewniając, że zawsze masz najnowszą wersję z optymalnymi ustawieniami.
Krok 1. Instalowanie rozszerzenia usługi AKS
- Otwórz program VS Code i przejdź do pozycji Rozszerzenia (
Ctrl+Shift+Xw systemie Windows/Linux lubCmd+Shift+XmacOS). - Wyszukaj usługę Azure Kubernetes Service.
- Zainstaluj oficjalne rozszerzenie usługi Microsoft AKS.
Krok 2. Uruchamianie serwera AKS-MCP
- Otwórz paletę poleceń (
Ctrl+Shift+Pw systemie Windows/Linux lubCmd+Shift+Pw systemie macOS). - Wyszukaj i uruchom: AKS: Konfigurowanie serwera AKS MCP.
Po pomyślnej instalacji serwer jest wyświetlany w programie MCP: Lista serwerów (za pośrednictwem palety poleceń). W tym miejscu możesz uruchomić serwer MCP lub wyświetlić jego stan.
Krok 3. Rozpoczęcie korzystania z usługi AKS-MCP
Po uruchomieniu serwer MCP pojawi się na liście rozwijanej Copilot Chat: Configure Tools (Konfiguruj narzędzia) w obszarze MCP Server: AKS MCP, gotowy do ulepszania monitów kontekstowych opartych na środowisku usługi AKS. Domyślnie wszystkie narzędzia serwera AKS-MCP są włączone. Możesz przejrzeć listę dostępnych narzędzi i wyłączyć wszystkie, które nie są wymagane w danym scenariuszu.
Spróbuj wprowadzić polecenie, takie jak "Wyświetl listę moich klastrów usługi AKS" i zacznij korzystać z narzędzi serwera AKS-MCP.
Wskazówka
Konfiguracja programu WSL: jeśli używasz programu VS Code w systemie Windows z usługą WSL, użyj polecenia "command": "wsl" , aby wywołać plik binarny WSL. Jeśli program VS Code działa wewnątrz WSL (Remote-WSL), wywołaj plik binarny bezpośrednio lub ewentualnie użyj wrappera bash.
Zdalny serwer MCP
W trybie zdalnym serwer MCP działa jako zadanie wewnątrz klastra AKS lub na dowolnych zasobach obliczeniowych wybranych przez Ciebie. Ten tryb jest najlepszy w przypadku środowisk produkcyjnych z udostępnionymi narzędziami, spójnymi uprawnieniami użytkowników i pełną kontrolą dostępu przy użyciu usługi Kubernetes ServiceAccount i tożsamości obciążenia. Zdalny serwer AKS MCP używa protokołu HTTP w celu ułatwienia interakcji między asystentem sztucznej inteligencji a klastrem AKS.
Wymagania wstępne
- Klaster AKS z Kubernetes w wersji 1.19 lub nowszej
- Helm 3.8+
- Zainstalowany i uwierzytelniony Azure CLI (
az login)
Zainstaluj za pomocą wykresu Helm
Sklonuj repozytorium i zainstaluj chart AKS-MCP Helm.
git clone https://github.com/Azure/aks-mcp.git
cd aks-mcp/chart
helm install aks-mcp . --namespace aks-mcp --create-namespace
Pełną listę parametrów konfiguracji można znaleźć w dokumentacji chartu Helm.
Konfigurowanie uwierzytelniania
Wybierz metodę uwierzytelniania na podstawie wymagań dotyczących środowiska i zabezpieczeń:
- Tożsamość obciążenia (zalecane)
- Uwierzytelnianie OAuth dla dostępu do odczytu i zapisu
- Jednostka usługi z istniejącym wpisem tajnym
- Poświadczenia bezpośrednie
Tożsamość obciążenia umożliwia uwierzytelnianie bez użycia hasła poprzez łączenie usługi Kubernetes ServiceAccount z zarządzaną tożsamością Azure.
1. Włącz OIDC na klastrze AKS
az aks update \
--resource-group <your-resource-group> \
--name <your-aks-cluster> \
--enable-oidc-issuer \
--enable-workload-identity
2. Tworzenie tożsamości zarządzanej i przypisywanie uprawnień RBAC
# Create identity
az identity create --resource-group <your-resource-group> --name aks-mcp-identity --location <your-location>
# Get IDs
IDENTITY_CLIENT_ID=$(az identity show --resource-group <your-resource-group> --name aks-mcp-identity --query "clientId" -o tsv)
IDENTITY_PRINCIPAL_ID=$(az identity show --resource-group <your-resource-group> --name aks-mcp-identity --query "principalId" -o tsv)
# Assign Reader role (use Contributor for readwrite access)
az role assignment create --role "Reader" --assignee-object-id $IDENTITY_PRINCIPAL_ID --assignee-principal-type ServicePrincipal --scope "/subscriptions/<subscription-id>"
3. Tworzenie poświadczeń tożsamości federacyjnej
AKS_OIDC_ISSUER=$(az aks show --resource-group <your-resource-group> --name <your-aks-cluster> --query "oidcIssuerProfile.issuerUrl" -o tsv)
az identity federated-credential create \
--name "aks-mcp-federated-credential" \
--identity-name aks-mcp-identity \
--resource-group <your-resource-group> \
--issuer $AKS_OIDC_ISSUER \
--subject "system:serviceaccount:aks-mcp:aks-mcp" \
--audience api://AzureADTokenExchange
Ważne
Utwórz poświadczenia federacyjne przed zainstalowaniem pakietu Helm.
4. Instalacja z włączoną Workload Identity
helm install aks-mcp . \
--namespace aks-mcp \
--create-namespace \
--set workloadIdentity.enabled=true \
--set azure.clientId=$IDENTITY_CLIENT_ID \
--set azure.subscriptionId=<your-subscription-id>
Włączanie ingresu za pomocą routingu aplikacji Azure
Uwidaczniaj serwer MCP zewnętrznie przy użyciu routingu aplikacji platformy Azure:
# Enable App Routing on your cluster
az aks approuting enable --resource-group <your-resource-group> --name <your-cluster-name>
# Install with Ingress enabled
helm install aks-mcp . \
--namespace aks-mcp \
--create-namespace \
--set ingress.enabled=true \
--set ingress.hosts[0].host=aks-mcp.example.com \
--set ingress.hosts[0].paths[0].path=/ \
--set ingress.hosts[0].paths[0].pathType=Prefix \
--set azure.existingSecret=azure-credentials
Łączenie klienta MCP
Po wdrożeniu połącz asystenta sztucznej inteligencji ze zdalnym serwerem MCP:
# Port forward for local testing
kubectl port-forward svc/aks-mcp 8000:8000 -n aks-mcp
Skonfiguruj klienta MCP, aby nawiązać połączenie:
{
"mcpServers": {
"aks-mcp": {
"url": "http://localhost:8000",
"transport": "streamable-http"
}
}
}
W przypadku dostępu do klastra użyj: http://aks-mcp.aks-mcp.svc.cluster.local:8000
Dokumentacja konfiguracji programu Helm
| Parametr | Opis | Default |
|---|---|---|
workloadIdentity.enabled |
Włącz tożsamość obciążeniową Azure | false |
azure.clientId |
Identyfikator klienta platformy Azure | "" |
azure.tenantId |
Identyfikator dzierżawcy Azure | "" |
azure.clientSecret |
Wpis tajny klienta platformy Azure | "" |
azure.subscriptionId |
Identyfikator subskrypcji Azure | "" |
azure.existingSecret |
Użycie istniejącego sekretu Kubernetes | "" |
app.accessLevel |
Poziom dostępu: readonly, , readwriteadmin |
readonly |
app.transport |
Transport: stdio, , ssestreamable-http |
streamable-http |
oauth.enabled |
Włączanie uwierzytelniania OAuth | false |
ingress.enabled |
Włączanie Ingress | false |
Odinstalowywanie serwera AKS MCP
Proces odinstalowywania serwera AKS MCP zależy od trybu wdrażania i lokalizacji, w której jest obecnie uruchomiony.
Program VS Code z rozszerzeniem usługi AKS
- Otwórz paletę poleceń (
Ctrl+Shift+Pw systemie Windows/Linux lubCmd+Shift+Pw systemie macOS). - Uruchom program MCP: lista serwerów.
- Wybierz z listy pozycję AKS MCP .
- Wybierz pozycję Zatrzymaj serwer , aby zatrzymać uruchomiony serwer.
- Aby usunąć konfigurację, wybierz pozycję Usuń konfigurację serwera.
Możesz też ręcznie usunąć konfigurację serwera:
-
.vscode/mcp.jsonOtwórz plik lub ustawienia użytkownika programu VS Code. - Usuń wpis
aks-mcp-serverz obiektuserverslubgithub.copilot.chat.mcp.servers. - Usuń plik binarny AKS-MCP z systemu (lokalizacja różni się w zależności od metody instalacji).
Docker
Jeśli używasz zestawu narzędzi Docker MCP Toolkit:
- Otwórz program Docker Desktop.
- Wybierz pozycję MCP Toolkit na lewym pasku bocznym.
- Znajdź serwer AKS-MCP i wyłącz go.
Jeśli używasz konfiguracji konteneryzowanej, zatrzymaj i usuń kontener:
docker stop <container-id>
docker rm <container-id>
Inni klienci MCP
Usuń wpis aks lub aks-mcp z pliku konfiguracji klienta MCP (na przykład wpis Claude Desktop claude_desktop_config.json).
Znane problemy i rozwiązywanie problemów
W tej sekcji opisano typowe problemy z konfiguracją i środowiskiem uruchomieniowym, ich objawy i sposoby ich rozwiązywania.
Serwer MCP usługi AKS nie może uzyskać dostępu do klastra
Objawy:
- Aplikacje zwracają błędy związane z autoryzacją
- Brak widocznych zasobów
Prawdopodobne przyczyny:
- Tożsamość użytkownika lub MCP nie ma wystarczających uprawnień
- Nieprawidłowe powiązanie usługi ServiceAccount
- Nieprawidłowo skonfigurowany kontekst kubeconfig (tryb lokalny)
Rozwiązanie:
- Tryb lokalny: sprawdź, czy masz wystarczające uprawnienia dostępu do klastra. Sprawdź, czy jesteś w odpowiednim kontekście klastra i subskrypcji.
- Tryb zdalny: sprawdź powiązania ClusterRole dla konta usługi używanego przez serwer MCP
Wywołania interfejsu API platformy Azure kończą się niepowodzeniem
Objawy:
- call_az tools zwracają błędy uwierzytelniania lub autoryzacji
Prawdopodobne przyczyny:
- Tożsamość dla obciążeń nie jest włączona dla klastra
- ServiceAccount nie jest federacyjny
- Brak przypisań kontroli dostępu opartej na rolach platformy Azure
Rozwiązanie:
- Sprawdź, czy Workload Identity jest włączone w klastrze.
- Zweryfikuj konfigurację tożsamości federacyjnej
- Przypisywanie odpowiednich ról platformy Azure do tożsamości zarządzanej
Dalsze kroki
Dowiedz się więcej o inteligentnych funkcjach utworzonych natywnie dla usługi AKS:
- Informacje o interfejsie wiersza polecenia agenta dla usługi AKS
- Instalowanie i używanie agentic CLI dla AKS