Skip to content

[WIP] Automate ServiceAccount token generation process - #56

Closed
joceluss with Copilot wants to merge 1 commit into
mainfrom
copilot/automate-token-generation
Closed

joceluss with Copilot wants to merge 1 commit into
mainfrom
copilot/automate-token-generation

Conversation

Copilot AI commented Feb 26, 2026

Copy link
Copy Markdown
Contributor

Thanks for asking me to work on this. I will get started on it and keep this PR's description up to date as I form a plan and make progress.

J'ai le code suivant qui fonctionne bien mais je me demande si on ne peut pas automatiser ça:

1. Créer un namespace dédié aux outils (optionnel mais propre)

oc new-project mcp-system

2. Créer le ServiceAccount

oc create sa mcp-agent-sa -n mcp-system

3. Lui donner les droits de lecture seule sur tout le cluster

On utilise le ClusterRole 'view' qui est standard et sécurisé

oc create clusterrolebinding mcp-agent-view
--clusterrole=view
--serviceaccount=mcp-system:mcp-agent-sa
2. Générer un Token longue durée
Depuis OpenShift 4.11+, les tokens ne sont plus créés automatiquement. Il faut générer un secret manuellement :
Bash

cat <<EOF | oc apply -f -
apiVersion: v1
kind: Secret
metadata:
name: mcp-agent-token
namespace: mcp-system
annotations:
kubernetes.io/service-account.name: mcp-agent-sa
type: kubernetes.io/service-account-token
EOF
Récupère le token :
Bash

oc get secret mcp-agent-token -n mcp-system -o jsonpath='{.data.token}' | base64 -d
Copie ce long jeton, il te servira à créer un kubeconfig dédié.

  1. Créer un Kubeconfig "statique" pour le MCP
    Plutôt que de modifier ton fichier ~/.kube/config principal, on va créer un fichier dédié pour l'IA, par exemple : ~/.kube/mcp-config.
    1 Récupère l'URL de ton API ROSA : oc whoami --show-server
    2 Crée le fichier ~/.kube/mcp-config :
    YAML

apiVersion: v1
kind: Config
clusters:

  • cluster:
    server: https://api.votre-cluster-rosa.com:6443

    Pour un Mac local, on peut souvent ignorer la vérification TLS si besoin

    ou ajouter le certificate-authority-data

    insecure-skip-tls-verify: true
    name: rosa-cluster
    contexts:
  • context:
    cluster: rosa-cluster
    user: mcp-agent-sa
    namespace: default
    name: mcp-context
    current-context: mcp-context
    users:
  • name: mcp-agent-sa
    user:
    token: VOTRE_TOKEN_RECUPERE_CI_DESSUS

🔒 GitHub Advanced Security automatically protects Copilot coding agent pull requests. You can protect all pull requests by enabling Advanced Security for your repositories. Learn more about Advanced Security.

Copilot AI left a comment

Copy link
Copy Markdown

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

Copilot wasn't able to review any files in this pull request.


💡 Add Copilot custom instructions for smarter, more guided reviews. Learn how to get started.

@joceluss joceluss closed this Feb 26, 2026
@joceluss
joceluss deleted the copilot/automate-token-generation branch February 26, 2026 00:43
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

3 participants