Post-Installations-Aufgaben
Führe die erforderlichen Post-Installations-Aufgaben durch, um IBM Bob für Endbenutzer vorzubereiten, einschließlich TLS-Zertifikaten, LDAP-Federation, Benutzerzugang und Endpoint-Verteilung.
Nach der Installation von Bob On-Premises führe die folgenden administrativen Aufgaben durch, bevor du Benutzer onboardest.
LDAP-Federation konfigurieren
Die LDAP-Federation ermöglicht es Benutzern, sich mit bestehenden LDAP- oder Active-Directory-Anmeldeinformationen bei Bob anzumelden. Konfiguriere die LDAP-Federation nur, wenn deine Organisation einen Verzeichnisdienst für das Identitätsmanagement verwendet. Wenn die LDAP-Federation nicht erforderlich ist, erstelle Benutzer direkt in Keycloak.
Beschaffe die erforderlichen LDAP- oder Active-Directory-Konfigurationswerte, einschließlich:
- LDAP-Server-URL
- Benutzer- und Gruppen-Suchbasen
- Bind-Account-Informationen (falls zutreffend)
- CA-Zertifikat für LDAPS-Verbindungen, die eine private Zertifizierungsstelle verwenden
Erstelle eine Konfigurationsdatei aus der bereitgestellten Vorlage:
cp config-ldap-template.yaml my-ldap.yamlAktualisiere die Datei mit Werten aus deiner LDAP- oder Active-Directory-Umgebung.
Wende die LDAP-Konfiguration an.
Wenn dein Verzeichnis ein Bind-Account erfordert:
./bobctl add-ldap \
--config my-ldap.yaml \
--bind-password '<bind-passwort>' \
--ca-cert-file /pfad/zu/ca.crtWenn dein Verzeichnis anonymes Bind unterstützt:
./bobctl add-ldap --config my-ldap.yaml| Parameter | Beschreibung |
|---|---|
--config | Gibt die LDAP-Konfigurationsdatei an. |
--bind-password | Gibt das Bind-Account-Passwort an. Erforderlich, es sei denn, anonymes Bind ist aktiviert. |
--ca-cert-file | Gibt das CA-Zertifikat für LDAPS-Verbindungen an, die eine private CA verwenden. |
--dry-run | Validiert die Konfiguration ohne Anwendung der Änderungen. |
Überprüfe die LDAP-Konfiguration.
LDAP-Provider-Status anzeigen:
oc get bobldap -n <instanz-namespace>Detaillierte Abstimmungsinformationen anzeigen:
oc get bobldap <provider-name> -n <instanz-namespace> -o yamlÜberprüfe, ob die folgenden Bedingungen einen erfolgreichen Status melden:
| Bedingung | Beschreibung |
|---|---|
Ready | LDAP-Provider erfolgreich registriert. |
LDAPReachable | LDAP-Server ist vom Cluster aus erreichbar. |
LDAPAuthenticated | Authentifizierung erfolgreich abgeschlossen. |
Vollständige LDAP-Konfigurationsdetails findest du unter LDAP-Integration.
Zertifikate verwalten
Bob stellt Dienste über TLS bereit. Client-Workstations müssen der Zertifizierungsstelle (CA) vertrauen, die die Cluster-Zertifikate ausgestellt hat.
Du kannst einen der folgenden Zertifikatsansätze verwenden:
- Ein Unternehmens- oder öffentliches Zertifikat konfigurieren (empfohlen)
- Zertifikate mit OpenSSL generieren
- Das standardmäßige selbstsignierte Zertifikat verwenden
TLS-Verbindungsfehler in Bob IDE oder bob-shell werden in der Regel durch ein nicht vertrauenswürdiges CA-Zertifikat auf der Client-Workstation verursacht.
Vollständige Anweisungen findest du unter TLS-Zertifikate.
Benutzerzugang konfigurieren
Eine On-Premises-Installation von Bob enthält einen Keycloak-Identitätsprovider. Bevor Benutzer auf die Plattform zugreifen können, konfiguriere eine der folgenden Authentifizierungsmethoden:
- LDAP- oder Active-Directory-Federation — Wenn die LDAP-Federation mit
bobctl add-ldapkonfiguriert wurde, können sich Benutzer mit ihren bestehenden Unternehmens-Anmeldeinformationen authentifizieren. Siehe LDAP-Integration. - Direkte Keycloak-Benutzer — Benutzer direkt in Keycloak erstellen und verwalten. Dieser Ansatz eignet sich für Evaluierungsumgebungen, die keine LDAP-Integration erfordern.
Endpoint-URL abrufen und teilen
Stelle Benutzern die Endpoint-Informationen bereit, die für die Verbindung mit Bob erforderlich sind.
Bob-Gateway-Route-Hostname abrufen:
oc get route \
-n <instanz-namespace> \
-l app.kubernetes.io/component=gateway \
-o jsonpath='{.items[0].spec.host}'Beispielausgabe:
api.bob.example.comEndpoint-URL erstellen:
https://api.bob.example.comWenn keine Route verfügbar ist, überprüfe, ob die Bob-Instanz bereit ist:
oc get bob -n <instanz-namespace>Bestätige, dass der Status Ready ist, und stelle Benutzern dann die folgenden Informationen bereit:
| Element | Erforderlich |
|---|---|
| Bob-Endpoint-URL | Ja |
CA-Zertifikat (bob-ca.crt) | Nur bei Verwendung einer selbstsignierten oder privaten CA |
| Authentifizierungsdetails | Ja |