Решение проблем

Определите, на каком слое возникает ошибка: credentials, cloud API, Kubernetes API, billing или источник метрик. Успех одного слоя не подтверждает остальные.

Быстрая диагностика

  1. в Коннекторы → ⋮ → Проверить сохраните полный текст ошибки;
  2. проверьте Folder ID и актуальность выбранного способа аутентификации;
  3. если test успешен, запустите Синхронизация и отдельно проверьте inventory, billing и audit;
  4. не расширяйте IAM-роли наугад: сопоставьте HTTP-код и ресурс, к которому нет доступа.

Ошибки подключения и cloud API

СимптомВероятная причинаЧто сделать
401, Unauthenticated, подпись JWTТокен истёк, JSON повреждён, ключ отозван или выбран не тот auth methodДля IAM-токена выпустите новый; для JSON проверьте валидность файла и ротацию ключа
403 при чтении folder/computeСервисному аккаунту не назначены роли на выбранном каталогеПроверьте viewer и compute.viewer на Folder ID из формы
404 для folder или пустой inventoryВведено имя вместо ID, выбран другой каталог либо аккаунт не видит ресурсСкопируйте ID из консоли и сравните с yc resource-manager folder get
Нет связи с Yandex Cloud APIDNS, proxy, firewall или временная недоступность APIПроверьте исходящий HTTPS из окружения Oopps.ai; повторите после устранения сети

Кластер найден, но аудит не работает

СимптомПричинаРешение
Forbidden, невозможно list nodesCloud API discovery прошёл, но IAM-токен не имеет полного доступа к Kubernetes APIДля прямого SaaS-аудита согласуйте k8s.cluster-api.cluster-admin; либо установите агент с минимальным RBAC
Нет endpoint masterAPI не вернул внешний или внутренний endpoint либо недостаточно прав на чтение кластераПроверьте Managed Kubernetes IAM и конфигурацию master
Timeout при подключении к masterКластер имеет только private endpoint, недоступный SaaS backendПредоставьте сетевой маршрут по политике компании или используйте in-cluster агент
Нет CA certificateManaged Kubernetes API не вернул CA; небезопасное подключение намеренно не выполняетсяПроверьте права и ответ API; не отключайте TLS verification
Workloads есть, utilization нетmetrics-server отсутствует или недоступенПроверьте kubectl get apiservice v1beta1.metrics.k8s.io и kubectl top pods -A
Prometheus — отдельная проверка

Отсутствие данных Prometheus не означает поломку агента. Агент версии 0.1.x читает metrics-server. Prometheus/VictoriaMetrics обнаруживает и опрашивает backend; при ошибке этого пути система пытается использовать metrics-server как fallback.

Inventory работает, billing отсутствует

СообщениеПроверка
Billing Account ID не указанДобавьте ID платёжного аккаунта в SaaS-коннектор. В On-Prem проверьте автоопределение и настройки service account нод.
Нет доступа к платёжному аккаунтуНазначьте billing.accounts.viewer на самом billing account, не только на каталоге.
Облако не привязано к billing accountСравните Cloud ID коннектора с billable object bindings нужного платёжного аккаунта.
Отчёт вернул 0 ресурсовПроверьте период, наличие фактических начислений и привязку облака; inventory при этом может быть корректным.

Агент не передаёт метрики

kubectl -n oopps-system get pods
kubectl -n oopps-system logs -l app.kubernetes.io/name=oopps-agent --tail=100
kubectl get apiservice v1beta1.metrics.k8s.io
kubectl top pods -A

401 в логах агента означает неверный или отозванный agent token, а не ключ Yandex Cloud. Сетевой timeout к app.oopps.ai означает проблему исходящего HTTPS. Ошибка metrics API указывает на metrics-server или RBAC внутри кластера.

Что приложить к обращению в поддержку

Следующий шаг