41 lines
1.1 KiB
YAML
41 lines
1.1 KiB
YAML
apiVersion: v1
|
||
kind: ServiceAccount
|
||
metadata:
|
||
name: agent-manager
|
||
namespace: default
|
||
---
|
||
apiVersion: rbac.authorization.k8s.io/v1
|
||
kind: ClusterRole
|
||
metadata:
|
||
name: agent-manager-role
|
||
rules:
|
||
# 管理ai-agents命名空间的所有权限
|
||
- apiGroups: [""]
|
||
resources: ["pods", "pods/log", "pods/status"]
|
||
verbs: ["get", "list", "watch", "create", "update", "patch", "delete"]
|
||
- apiGroups: [""]
|
||
resources: ["namespaces"]
|
||
verbs: ["get", "list", "create"]
|
||
# 允许访问所有命名空间的命名空间资源(用于确保命名空间存在)
|
||
- apiGroups: [""]
|
||
resources: ["namespaces"]
|
||
verbs: ["get"]
|
||
resourceNames: ["ai-agents"]
|
||
# Metrics权限(如果安装了metrics-server)
|
||
- apiGroups: ["metrics.k8s.io"]
|
||
resources: ["pods"]
|
||
verbs: ["get", "list"]
|
||
---
|
||
apiVersion: rbac.authorization.k8s.io/v1
|
||
kind: ClusterRoleBinding
|
||
metadata:
|
||
name: agent-manager-binding
|
||
subjects:
|
||
- kind: ServiceAccount
|
||
name: agent-manager
|
||
namespace: default
|
||
roleRef:
|
||
kind: ClusterRole
|
||
name: agent-manager-role
|
||
apiGroup: rbac.authorization.k8s.io
|