安装 Kagenti
Kagenti operator 作为 OLM Operator 交付,并从平台 OperatorHub 安装。
前提条件
- ACP 版本:v4.0 或更高版本(已在 v4.3 上验证)。
- 目标集群架构为
linux/amd64或linux/arm64(该 operator 提供多架构镜像)。 - 目标集群上可用 Operator Lifecycle Manager (OLM)(由 ACP 提供)。
- 目标集群上已安装 cert-manager。该 operator 的 admission webhook 会从 cert-manager 获取其 serving certificate。
上架 operator 软件包
从 Customer Portal / Marketplace 下载 Kagenti Operator bundle,然后按照 上架软件包 上传软件包。
该 operator bundle 会将其运行时镜像记录在 CSV 的 relatedImages 中,因此 violet release 会将这些镜像重定位到平台 registry。这使得该 operator 能够在 air-gapped 集群上安装,而无需访问 docker.io 或 ghcr.io。
安装 operator
在 管理员 视图中:
- 单击 Marketplace / OperatorHub。
- 在控制台顶部,从 Cluster 下拉菜单中选择目标集群。
- 搜索并选择 Kagenti Operator,然后单击 Install。
- 保持 Channel 不变(
stable)。 - 确认 Version 与要安装的 release 匹配。
- 保持 Installation Location 不变——其默认值为
kagenti-system命名空间。 - 选择一个 Upgrade Strategy(生产环境建议使用
Manual)。 - 单击 Install。
创建 Kagenti operand
从 OperatorHub 安装该 operator 会运行 OLM operator。要部署智能体控制器、CRD 和 webhook,请创建一个 Kagenti 自定义资源。空的 spec 会选择 core profile:
验证
确认 Kagenti Operator 磁贴显示为 Installed,然后在集群上验证:
您应当看到 agentruntimes、agentcards 和 authorizationpolicies CRD(group 为 agent.kagenti.dev)、处于 Running 状态的 kagenti-controller-manager 和 kagenti-helm-operator-controller-manager pod,以及 agent-label-protection ValidatingAdmissionPolicy。
该 operator 会监视所有命名空间,因此您可以在任意命名空间中注册智能体和工具。
Profile:Core 与 Secure
上面的空 spec Kagenti 资源会选择 core profile——智能体注册、动态发现以及 MCP 工具集成,但不包含身份 sidecar。这是默认配置,只需要 cert-manager。
secure profile 在此基础上增加零信任工作负载身份(SPIRE mTLS)、Keycloak OAuth2/JWT 认证,以及 Istio ambient mesh——由 AuthBridge sidecar 强制执行。它需要额外的集群组件(SPIRE、Keycloak、Istio ambient)以及若干 Kagenti spec 设置,并且每个智能体命名空间都必须标记 kagenti-enabled=true。要启用它,请参见 启用 Secure Profile;关于架构,请参见 Security Architecture。
Succeeded 的 CSV 加上已协调完成的 Kagenti 资源,表示控制器正在运行。只有在您创建工作负载和 AgentRuntime 资源之后,智能体和工具本身才会出现——请参见 使用 AgentRuntime 部署智能体。