Post-Installations-Aufgaben

Führe die erforderlichen Post-Installations-Aufgaben durch, um IBM Bob für Endbenutzer vorzubereiten, einschließlich TLS-Zertifikaten, LDAP-Federation, Benutzerzugang und Endpoint-Verteilung.

Nach der Installation von Bob On-Premises führe die folgenden administrativen Aufgaben durch, bevor du Benutzer onboardest.

LDAP-Federation konfigurieren

Die LDAP-Federation ermöglicht es Benutzern, sich mit bestehenden LDAP- oder Active-Directory-Anmeldeinformationen bei Bob anzumelden. Konfiguriere die LDAP-Federation nur, wenn deine Organisation einen Verzeichnisdienst für das Identitätsmanagement verwendet. Wenn die LDAP-Federation nicht erforderlich ist, erstelle Benutzer direkt in Keycloak.

Beschaffe die erforderlichen LDAP- oder Active-Directory-Konfigurationswerte, einschließlich:

  • LDAP-Server-URL
  • Benutzer- und Gruppen-Suchbasen
  • Bind-Account-Informationen (falls zutreffend)
  • CA-Zertifikat für LDAPS-Verbindungen, die eine private Zertifizierungsstelle verwenden

Erstelle eine Konfigurationsdatei aus der bereitgestellten Vorlage:

cp config-ldap-template.yaml my-ldap.yaml

Aktualisiere die Datei mit Werten aus deiner LDAP- oder Active-Directory-Umgebung.

Wende die LDAP-Konfiguration an.

Wenn dein Verzeichnis ein Bind-Account erfordert:

./bobctl add-ldap \
  --config my-ldap.yaml \
  --bind-password '<bind-passwort>' \
  --ca-cert-file /pfad/zu/ca.crt

Wenn dein Verzeichnis anonymes Bind unterstützt:

./bobctl add-ldap --config my-ldap.yaml
ParameterBeschreibung
--configGibt die LDAP-Konfigurationsdatei an.
--bind-passwordGibt das Bind-Account-Passwort an. Erforderlich, es sei denn, anonymes Bind ist aktiviert.
--ca-cert-fileGibt das CA-Zertifikat für LDAPS-Verbindungen an, die eine private CA verwenden.
--dry-runValidiert die Konfiguration ohne Anwendung der Änderungen.

Überprüfe die LDAP-Konfiguration.

LDAP-Provider-Status anzeigen:

oc get bobldap -n <instanz-namespace>

Detaillierte Abstimmungsinformationen anzeigen:

oc get bobldap <provider-name> -n <instanz-namespace> -o yaml

Überprüfe, ob die folgenden Bedingungen einen erfolgreichen Status melden:

BedingungBeschreibung
ReadyLDAP-Provider erfolgreich registriert.
LDAPReachableLDAP-Server ist vom Cluster aus erreichbar.
LDAPAuthenticatedAuthentifizierung erfolgreich abgeschlossen.

Vollständige LDAP-Konfigurationsdetails findest du unter LDAP-Integration.

Zertifikate verwalten

Bob stellt Dienste über TLS bereit. Client-Workstations müssen der Zertifizierungsstelle (CA) vertrauen, die die Cluster-Zertifikate ausgestellt hat.

Du kannst einen der folgenden Zertifikatsansätze verwenden:

  • Ein Unternehmens- oder öffentliches Zertifikat konfigurieren (empfohlen)
  • Zertifikate mit OpenSSL generieren
  • Das standardmäßige selbstsignierte Zertifikat verwenden
Hinweis:

TLS-Verbindungsfehler in Bob IDE oder bob-shell werden in der Regel durch ein nicht vertrauenswürdiges CA-Zertifikat auf der Client-Workstation verursacht.

Vollständige Anweisungen findest du unter TLS-Zertifikate.

Benutzerzugang konfigurieren

Eine On-Premises-Installation von Bob enthält einen Keycloak-Identitätsprovider. Bevor Benutzer auf die Plattform zugreifen können, konfiguriere eine der folgenden Authentifizierungsmethoden:

  • LDAP- oder Active-Directory-Federation — Wenn die LDAP-Federation mit bobctl add-ldap konfiguriert wurde, können sich Benutzer mit ihren bestehenden Unternehmens-Anmeldeinformationen authentifizieren. Siehe LDAP-Integration.
  • Direkte Keycloak-Benutzer — Benutzer direkt in Keycloak erstellen und verwalten. Dieser Ansatz eignet sich für Evaluierungsumgebungen, die keine LDAP-Integration erfordern.

Endpoint-URL abrufen und teilen

Stelle Benutzern die Endpoint-Informationen bereit, die für die Verbindung mit Bob erforderlich sind.

Bob-Gateway-Route-Hostname abrufen:

oc get route \
  -n <instanz-namespace> \
  -l app.kubernetes.io/component=gateway \
  -o jsonpath='{.items[0].spec.host}'

Beispielausgabe:

api.bob.example.com

Endpoint-URL erstellen:

https://api.bob.example.com

Wenn keine Route verfügbar ist, überprüfe, ob die Bob-Instanz bereit ist:

oc get bob -n <instanz-namespace>

Bestätige, dass der Status Ready ist, und stelle Benutzern dann die folgenden Informationen bereit:

ElementErforderlich
Bob-Endpoint-URLJa
CA-Zertifikat (bob-ca.crt)Nur bei Verwendung einer selbstsignierten oder privaten CA
AuthentifizierungsdetailsJa
Wie ist dieses Thema?