/ 目录 / 演练场 / k8s-mcp-server
● 社区 alexei-led ⚡ 即开即用

k8s-mcp-server

作者 alexei-led · alexei-led/k8s-mcp-server

给 Claude 配备 kubectl、helm、istioctl 和 argocd —— 支持命令验证、非 root 执行和作用域 kubeconfig —— 让你能通过对话管理集群。

k8s-mcp-server 作为 Docker 容器运行,以只读方式挂载你的 kubeconfig。它包装了 kubectl/helm/istioctl/argocd 以及 Unix 工具(jq、grep、sed)用于流水线。两种安全模式(默认限制模式、宽松模式)和命令验证器,防止 Claude 意外执行 kubectl delete namespace 删除你的生产环境。

为什么要用

核心特性

实时演示

实际使用效果

k8s.replay ▶ 就绪
0/0

安装

选择你的客户端

~/Library/Application Support/Claude/claude_desktop_config.json  · Windows: %APPDATA%\Claude\claude_desktop_config.json
{
  "mcpServers": {
    "k8s": {
      "command": "uvx",
      "args": [
        "k8s-mcp-server"
      ],
      "_inferred": true
    }
  }
}

打开 Claude Desktop → Settings → Developer → Edit Config。保存后重启应用。

~/.cursor/mcp.json · .cursor/mcp.json
{
  "mcpServers": {
    "k8s": {
      "command": "uvx",
      "args": [
        "k8s-mcp-server"
      ],
      "_inferred": true
    }
  }
}

Cursor 使用与 Claude Desktop 相同的 mcpServers 格式。项目级配置优先于全局。

VS Code → Cline → MCP Servers → Edit
{
  "mcpServers": {
    "k8s": {
      "command": "uvx",
      "args": [
        "k8s-mcp-server"
      ],
      "_inferred": true
    }
  }
}

点击 Cline 侧栏中的 MCP Servers 图标,然后选 "Edit Configuration"。

~/.codeium/windsurf/mcp_config.json
{
  "mcpServers": {
    "k8s": {
      "command": "uvx",
      "args": [
        "k8s-mcp-server"
      ],
      "_inferred": true
    }
  }
}

格式与 Claude Desktop 相同。重启 Windsurf 生效。

~/.continue/config.json
{
  "mcpServers": [
    {
      "name": "k8s",
      "command": "uvx",
      "args": [
        "k8s-mcp-server"
      ]
    }
  ]
}

Continue 使用服务器对象数组,而非映射。

~/.config/zed/settings.json
{
  "context_servers": {
    "k8s": {
      "command": {
        "path": "uvx",
        "args": [
          "k8s-mcp-server"
        ]
      }
    }
  }
}

加入 context_servers。Zed 保存后热重载。

claude mcp add k8s -- uvx k8s-mcp-server

一行命令搞定。用 claude mcp list 验证,claude mcp remove 卸载。

使用场景

实战用法: k8s-mcp-server

通过对话进行晨间集群健康检查

👤 SRE、平台工程师 ⏱ ~5 min intermediate

何时使用: 每天站会前 —— 有什么问题吗?有 pod 在重启吗?

前置条件
  • 宿主机上的 kubeconfig — 通常是 ~/.kube/config
步骤
  1. 启动 MCP 容器
    通过 Docker 启动 k8s-mcp-server,以只读方式挂载 ~/.kube。✓ 已复制
    → 容器已启动
  2. 运行检查
    列出所有 namespace 中未处于 Running 状态的 pod、未 Ready 的节点,以及最近 1 小时内类型为 Warning 的事件。✓ 已复制
    → 三部分健康报告
  3. 分类
    对于每个正在重启的 pod,获取最后 50 行日志并提出最可能的原因。✓ 已复制
    → 日志摘录 + 诊断

结果: 5 分钟的日常集群脉搏检查。

注意事项
  • 在整个集群运行 kubectl get events 会导致上下文溢出 — 始终按时间和类型过滤

调试失败的 Helm 发布

👤 发布 Helm charts 的开发者 ⏱ ~15 min intermediate

何时使用: helm upgrade 失败了,你想知道为什么,而不想来回复制错误消息。

步骤
  1. 获取历史
    helm history my-app -n production。v4(正常)和 v5(失败)之间有什么变化?✓ 已复制
    → 版本差异
  2. 对比模板
    使用当前值渲染 v5 的模板,并与 v4 进行比较。突出差异。✓ 已复制
    → 渲染清单的差异
  3. 如需要则回滚
    回滚到 v4。确认所有 pod 都变为 Ready。✓ 已复制
    → 回滚 + 健康检查

结果: 快速恢复,有深入了解,不是靠运气。

注意事项
  • 不先捕获失败就回滚意味着你无法向前修复 — 回滚前始终将 helm get all v5 保存到文件
搭配使用: filesystem

审计 Argo CD 应用的漂移

👤 GitOps 实践者 ⏱ ~20 min advanced

何时使用: 你怀疑有人用 kubectl 把什么东西手动部署到生产环境,但 Argo CD 不知道。

步骤
  1. 列出不同步的应用
    argocd app list --output json。筛选同步状态不是 Synced 的应用。✓ 已复制
    → 不同步的列表
  2. 对每个应用进行对比
    对于每个漂移的应用,运行 argocd app diff 并总结与 Git 的不同之处。✓ 已复制
    → 每个应用的差异摘要

结果: 清楚了解手动漂移需要协调的地方。

组合

与其他 MCP 搭配,撬动十倍杠杆

k8s + github

当集群中的应用出故障时,创建带有 pod 日志的 GitHub issue

如果 'payments' namespace 中有任何 pod 在重启,获取日志并用这些日志创建 GitHub issue。✓ 已复制

工具

此 MCP 暴露的能力

工具输入参数何时调用成本
kubectl command: str (full kubectl args) 通用集群操作 free
helm command: str 发布管理 free
istioctl command: str 服务网格操作 free
argocd command: str GitOps 操作(需要在容器中进行 argocd 登录) free

成本与限制

运行它的成本

API 配额
每次调用 Token 数
kubectl get -o yaml 可能很大;建议用 -o json | jq 来修剪
费用
免费,MIT
提示
始终使用 -o wide-o jsonpath=... 来修剪。kubectl get all 是一个 token 炸弹。

安全

权限、密钥、影响范围

最小权限: 限制在最小权限 ServiceAccount 的 kubeconfig
凭据存储: 将 ~/.kube 以只读方式挂载到容器中
数据出站: 仅流向你的集群 API 服务器的流量
切勿授予: 给 MCP 使用的 kubeconfig 分配 cluster-admin ServiceAccount

故障排查

常见错误与修复

与服务器 localhost:8080 的连接被拒绝

kubeconfig 未挂载或容器中 KUBECONFIG 环境变量错误。

验证: docker exec ... kubectl config view
限制模式中命令被阻止

要么编写范围更窄的命令,要么明确选择对该会话使用宽松模式。

长时间运行命令超时

提高 K8S_MCP_TIMEOUT。对于真正长时间的操作,通过 Job 异步运行并轮询。

替代方案

k8s-mcp-server 对比其他方案

替代方案何时用它替代权衡
通过 ssh-manager 直接使用 kubectl你更喜欢在跳转主机上运行 kubectl不够结构化;没有命令验证
Kagent / AIOps SaaS MCPs你想要托管服务而不是自己托管需要花钱;控制权较少

更多

资源

📖 阅读 GitHub 上的官方 README

🐙 查看未解决的 issue

🔍 浏览全部 400+ MCP 服务器和 Skills