Diagnóstico Kubernetes com IA
Na tela do pod, o diagnóstico com IA do Kubepier explica um CrashLoopBackOff ou outra falha a partir do status do pod e dos eventos recentes e das últimas linhas de log, depois de remover segredos. No Pro e no Team (inclusive nos 14 dias grátis), cada usuário tem 7 dias de IA sem cadastrar chave; depois, segue com uma chave própria da Anthropic ou da OpenAI. A tela Análises com IA lista os pods com problema do cluster para diagnosticar de uma vez. O Free não tem IA. Vale no Kubepier Web e no Kubepier Desktop.
O que a IA faz no diagnóstico do pod
Ao pedir o diagnóstico, o Kubepier monta o contexto do pod, remove segredos e dados pessoais e pede ao modelo uma explicação objetiva do que provavelmente está errado e do que investigar.
Teste de 7 dias no Pro e no Team
- Em organização Pro ou Team, inclusive durante os 14 dias grátis do plano, cada usuário tem 7 dias de diagnóstico com IA sem cadastrar chave: o Kubepier usa a chave da OpenAI da TR, com o modelo gpt-4o-mini.
- O plano Free não tem diagnóstico com IA: o botão aparece com cadeado e o aviso para assinar.
- Os 7 dias são de cada usuário e começam no primeiro diagnóstico que chega ao provedor.
- Durante o teste, cada usuário faz até 30 diagnósticos por dia (no fuso de São Paulo, somando web e desktop), além do limite geral de 20 por hora.
- O teste tem uma cota mensal para todos os usuários. Se ela acabar, o teste pausa até o mês seguinte, com o aviso "cota mensal do teste esgotada; assinantes podem usar a própria chave".
- Organização Pro ou Team com chave própria cadastrada usa a própria chave e não consome o teste.
- Vale igual na web e no desktop. No desktop, logado numa organização Pro ou Team e sem chave própria, o diagnóstico passa pela API do Kubepier, com o contexto já redigido no app e redigido de novo no servidor.
- Durante o teste, o status do pod sempre vai à OpenAI, pela chave da TR. Eventos e logs só vão depois da prévia, que tem a opção "Enviar sem eventos e logs". O Kubepier não guarda o texto enviado nem a resposta.
- Depois dos 7 dias, basta cadastrar a própria chave, da Anthropic ou da OpenAI: na web, a da organização; no desktop, a sua. Se a organização voltar ao Free, a IA volta ao cadeado.
Tela Análises com IA
- No menu do cluster, na web e no desktop, a tela Análises com IA lista os pods com problema do cluster, cada um com o botão Diagnosticar com IA.
- Ela também mostra o histórico das suas análises. Esse histórico fica só no seu navegador (web) ou no seu computador (desktop): o Kubepier não guarda o texto enviado nem a resposta.
- Limpar os dados do navegador ou trocar de máquina apaga o histórico; ele não é compartilhado com a equipe.
O que é enviado
- Sempre: nome, namespace, fase, condições, dono (Deployment, Job…) e nó do pod; de cada container, a imagem só como nome:tag (sem o registro), o estado, o motivo, a mensagem, o código de saída, o último término, os reinícios e se está pronto.
- Os nomes das variáveis de ambiente de cada container, nunca os valores.
- Só depois da prévia (no teste) ou com o consentimento ligado e a prévia (com a sua chave): eventos do pod dos últimos 60 minutos, até 20; as últimas 100 linhas de log de até 3 containers; e as últimas 50 linhas da instância anterior, quando o container reiniciou.
- Eventos e logs cabem em 16 KB depois da redação; as linhas mais antigas são cortadas primeiro.
- Não vão os valores das variáveis de ambiente, Secrets nem o kubeconfig.
O que é removido antes do envio
Web e desktop usam a mesma lista, na mesma ordem. Cada trecho encontrado vira [REDACTED:<tipo>]:
- 1. Chave privada PEM inteira (RSA, EC, OpenSSH, PKCS#8, cifrada), mesmo cortada no meio.
- 2. JWT (eyJ… com três partes).
- 3. Token depois de Bearer (a palavra Bearer fica).
- 4. Access key ID da AWS (AKIA…, ASIA…) e a secret access key depois de aws_secret….
- 5. Chaves da Azure em connection string (AccountKey=, SharedAccessKey=, SharedAccessSignature=) e a assinatura sig= de URLs SAS.
- 6. Password= e Pwd= de connection strings no formato chave=valor;.
- 7. Usuário e senha dentro de URL (esquema://usuario:senha@host).
- 8. Valores de campos cujo nome parece segredo (password, secret, token, api key, access key, private key, client secret), em JSON, env, YAML, query string ou cabeçalho.
- 9. Endereços de e-mail.
- 10. Endereços IPv4 e IPv6.
- 11. Sequências hexadecimais de 32 caracteres ou mais.
- 12. Sequências com cara de base64 de 40 caracteres ou mais.
Consentimento e prévia
- No teste de 7 dias, eventos e logs só vão depois da prévia do texto exato, já redigido; a opção "Enviar sem eventos e logs" manda só o status.
- Com a chave da organização ou a sua, a opção "Enviar eventos e logs para a IA" vem desligada: sem ela, só o status vai.
- Ligada, a primeira vez mostra uma prévia do texto exato que será enviado, já redigido, com as opções de enviar tudo, enviar só o status ou cancelar.
- Web: o consentimento é da organização (o admin liga) e a prévia aparece na primeira vez de cada pessoa. O texto enviado é o mesmo da prévia.
- Desktop: o consentimento é seu, nas preferências da IA; marcar "não mostrar de novo" ao enviar dispensa a prévia nas próximas vezes.
A chave
- Teste de 7 dias: nenhuma chave é pedida. O diagnóstico usa a chave da OpenAI da TR, que fica no servidor do Kubepier.
- Web, depois do teste: a organização cadastra o provedor (Anthropic ou OpenAI) e a chave; só o admin configura. A chave fica cifrada com AES-256-GCM e nunca volta para a tela.
- Desktop, depois do teste: a sua chave fica no chaveiro do sistema. Sem chaveiro, fica só na memória até fechar o app. Chaves que versões anteriores guardavam sem cifra nas preferências são movidas para o chaveiro, e a cópia sem cifra é apagada.
Limites e tempos
- 20 diagnósticos por pessoa por hora.
- No teste de 7 dias, também 30 por usuário por dia (fuso de São Paulo, web e desktop somados) e uma cota mensal do teste para todos os usuários.
- Com a sua chave, o custo da chamada é cobrado na conta do provedor. No teste, o custo é da TR.
Auditoria e privacidade
- Cada diagnóstico vai para a auditoria (no banco, na web; no kubepier-audit.log, no desktop), com quem, quando, cluster e pod, sem conteúdo. No teste, o registro marca que foi com a chave de teste e a origem (web ou desktop).
- O Kubepier não guarda nem escreve em log o texto enviado nem a resposta.
- Web: o pedido passa pelo servidor do Kubepier até o provedor.
- Desktop: com a sua chave no cofre do sistema, o pedido vai direto da sua máquina ao provedor. Logado numa organização Pro ou Team sem chave própria, no teste, passa pela API do Kubepier até a OpenAI, com o contexto redigido no app e de novo no servidor.
O que não é aceito
- Plano Free: o diagnóstico com IA é dos planos Pro e Team.
- Pro e Team sem chave cadastrada para o provedor escolhido, depois dos 7 dias de teste.
- Mais de 20 diagnósticos por hora ou, no teste, mais de 30 no dia.
- No teste, com a cota mensal esgotada: pausa até o mês seguinte.
- No desktop, o teste de 7 dias precisa da conta conectada e da versão 2.7.0 ou mais nova. Versões anteriores à 2.2.0 só enviam o status, com a chave nas preferências.