Berechtigungsverwaltung

Erfahre, wie Bob On-Premises Backend- und Frontend-Berechtigungen verwendet, um das Deployment des Premium-Pakets und den Benutzerzugriff zu steuern.

Bob On-Premises verwendet ein zweistufiges Berechtigungsmodell zur Verwaltung der Funktionen des Premium-Pakets. Du aktivierst und deployst Premium-Paket-Workloads über die Installationskonfiguration (Backend-Berechtigung). Ein Bob-Administrator gewährt dann Benutzern den Zugriff auf die installierten Funktionen (Frontend-Berechtigung).

Hinweis:

Alle verfügbaren Premium-Paket-Add-ons erweitern Bob um IBM-Z-Anwendungsmodernisierungsfunktionen. Informationen zu den Funktionen der einzelnen Add-ons findest du unter Z Understand and Refactor.

Übersicht über das Berechtigungsmodell

BerechtigungsebeneAdministratorZweck
Backend-BerechtigungCluster-AdministratorSteuert, welche Premium-Paket-Workloads im Deployment installiert und verfügbar sind.
Frontend-BerechtigungBob-AdministratorSteuert, welche Benutzer auf installierte Premium-Paket-Funktionen zugreifen können.

Ein Premium-Paket kann Benutzern erst zugewiesen werden, nachdem die entsprechende Workload im Cluster installiert und betriebsbereit ist.

Backend-Berechtigungen

Backend-Berechtigungen bestimmen, welche optionalen Bob-Komponenten deployed werden. Konfiguriere diese Einstellungen in config.yaml vor der Installation oder während eines Upgrades.

Add-onKonfigurationsflagAbhängigkeitZweck
Bob Premium Package for Z (RAG)rag.enabled: trueKeineBietet RAG über ein Z/I-spezifisches Korpus und z/OS-Wissensfunktionen.
Bob Premium Package for Z (Proxy)zProxy.enabled: trueErfordert rag.enabled: trueBietet eine Proxy-Schicht für z/OS-Service-Traffic zwischen dem API-Gateway und Z RAG-Services.
Bob Premium Package for Z UnderstandzUnderstand.enabled: trueKeineBietet automatisierte Analyse und Verständnis von z/OS-Anwendungs-Assets.

Du musst jedes Add-on vor der Installation explizit aktivieren. Um ein Add-on nach dem Deployment zu aktivieren, aktualisiere die Konfiguration und führe ein unterstütztes Upgrade- oder Redeployment-Verfahren durch.

Wichtig:

Premium-Pakete, die nicht auf der Infrastrukturebene aktiviert sind, werden nicht im Cluster deployed und können Benutzern nicht zugewiesen werden.

Hinweis:

Jedes aktivierte Add-on deployed zusätzliche Workloads und erhöht den Cluster-Ressourcenverbrauch. Überprüfe vor dem Aktivieren von Add-ons die Cluster-Dimensionierungsanweisungen und stelle sicher, dass ausreichende Cluster-Kapazität verfügbar ist.

Frontend-Berechtigungen

Nachdem ein Add-on installiert und betriebsbereit ist, kann ein Bob-Administrator über die Bob Admin UI Zugriff auf das entsprechende Premium-Paket gewähren. Frontend-Berechtigungen steuern den Benutzerzugriff, ohne das zugrunde liegende Deployment zu beeinflussen.

So weist du Zugriff auf ein Premium-Paket zu:

  1. Melde dich bei der Bob Admin UI als Bob-Administrator an.
  2. Suche das Benutzerkonto.
  3. Weise die entsprechende Premium-Paket-Berechtigung zu.
  4. Speichere die Änderungen.

Benutzer können auf Premium-Paket-Funktionen nur zugreifen, wenn:

  • Das entsprechende Add-on im Cluster installiert ist.
  • Dem Benutzer die erforderliche Berechtigung erteilt wurde.

Berechtigungs-Workflow

Die folgende Sequenz beschreibt, wie der Zugriff auf das Premium-Paket durchgängig aktiviert wird:

  1. Du aktivierst das erforderliche Add-on in config.yaml.
  2. Das Add-on wird während des Deployments oder Upgrades installiert.
  3. Die Workload wird in der Bob-Umgebung verfügbar.
  4. Ein Bob-Administrator weist Benutzern die entsprechende Premium-Paket-Berechtigung zu.
  5. Berechtigte Benutzer können auf die Funktionen des Premium-Pakets zugreifen.

Beziehung zwischen Backend- und Frontend-Berechtigungen

Backend- und Frontend-Berechtigungen sind unabhängig, aber komplementär:

  • Backend-Berechtigungen bestimmen, welche Funktionen im Deployment verfügbar sind.
  • Frontend-Berechtigungen bestimmen, wer diese Funktionen nutzen kann.
  • Das Installieren eines Add-ons gewährt Benutzern nicht automatisch Zugriff.
  • Das Zuweisen einer Premium-Paket-Berechtigung installiert nicht die zugrunde liegende Workload.

Beide Ebenen müssen konfiguriert sein, bevor Benutzer auf die Funktionen des Premium-Pakets zugreifen können.

Sicherheitshinweise

Beachte beim Verwalten des Premium-Paket-Zugriffs und der Benutzerberechtigungen die folgenden Sicherheitsempfehlungen:

  • Beschränke den Zugriff auf das Kubernetes-Secret bob-keycloak-initial-admin auf Cluster-Administratoren. Ändere nicht das in diesem Secret gespeicherte Passwort. Der Operator verwendet diese Anmeldeinformationen für die automatisierte Abstimmung, und eine Passwortänderung unterbricht die Operator-Funktionalität.
  • Führe die Benutzer- und Berechtigungsverwaltung immer im bob-Realm in Keycloak durch.
  • Verwende den master-Realm nicht für die Bob-Administration. Er ist für Keycloak-Administrationsfunktionen reserviert.
  • Erstelle keine zusätzlichen Realms oder Clients in Keycloak; Bob basiert auf einer vom Operator verwalteten Realm-Konfiguration.
Wie ist dieses Thema?