安装 Kagenti

Kagenti operator 作为 OLM Operator 交付,并从平台 OperatorHub 安装。

前提条件

  • ACP 版本:v4.0 或更高版本(已在 v4.3 上验证)。
  • 目标集群架构为 linux/amd64linux/arm64(该 operator 提供多架构镜像)。
  • 目标集群上可用 Operator Lifecycle Manager (OLM)(由 ACP 提供)。
  • 目标集群上已安装 cert-manager。该 operator 的 admission webhook 会从 cert-manager 获取其 serving certificate。

上架 operator 软件包

Customer Portal / Marketplace 下载 Kagenti Operator bundle,然后按照 上架软件包 上传软件包。

INFO

该 operator bundle 会将其运行时镜像记录在 CSV 的 relatedImages 中,因此 violet release 会将这些镜像重定位到平台 registry。这使得该 operator 能够在 air-gapped 集群上安装,而无需访问 docker.ioghcr.io

安装 operator

管理员 视图中:

  1. 单击 Marketplace / OperatorHub
  2. 在控制台顶部,从 Cluster 下拉菜单中选择目标集群。
  3. 搜索并选择 Kagenti Operator,然后单击 Install
  4. 保持 Channel 不变(stable)。
  5. 确认 Version 与要安装的 release 匹配。
  6. 保持 Installation Location 不变——其默认值为 kagenti-system 命名空间。
  7. 选择一个 Upgrade Strategy(生产环境建议使用 Manual)。
  8. 单击 Install

创建 Kagenti operand

从 OperatorHub 安装该 operator 会运行 OLM operator。要部署智能体控制器、CRD 和 webhook,请创建一个 Kagenti 自定义资源。空的 spec 会选择 core profile

kubectl apply -f - <<EOF
apiVersion: kagenti.alauda.io/v1alpha1
kind: Kagenti
metadata:
  name: kagenti
  namespace: kagenti-system
spec: {}
EOF

验证

确认 Kagenti Operator 磁贴显示为 Installed,然后在集群上验证:

# the CSV reports Succeeded
kubectl get csv -n kagenti-system | grep kagenti

# the operator and agent controllers are Running
kubectl get pods -n kagenti-system

# the agent CRDs are registered
kubectl get crd | grep agent.kagenti.dev

您应当看到 agentruntimesagentcardsauthorizationpolicies CRD(group 为 agent.kagenti.dev)、处于 Running 状态的 kagenti-controller-managerkagenti-helm-operator-controller-manager pod,以及 agent-label-protection ValidatingAdmissionPolicy

该 operator 会监视所有命名空间,因此您可以在任意命名空间中注册智能体和工具。

Profile:Core 与 Secure

上面的空 spec Kagenti 资源会选择 core profile——智能体注册、动态发现以及 MCP 工具集成,但不包含身份 sidecar。这是默认配置,只需要 cert-manager。

secure profile 在此基础上增加零信任工作负载身份(SPIRE mTLS)、Keycloak OAuth2/JWT 认证,以及 Istio ambient mesh——由 AuthBridge sidecar 强制执行。它需要额外的集群组件(SPIRE、Keycloak、Istio ambient)以及若干 Kagenti spec 设置,并且每个智能体命名空间都必须标记 kagenti-enabled=true。要启用它,请参见 启用 Secure Profile;关于架构,请参见 Security Architecture

INFO

Succeeded 的 CSV 加上已协调完成的 Kagenti 资源,表示控制器正在运行。只有在您创建工作负载和 AgentRuntime 资源之后,智能体和工具本身才会出现——请参见 使用 AgentRuntime 部署智能体