Berechtigungsverwaltung
Erfahre, wie Bob On-Premises Backend- und Frontend-Berechtigungen verwendet, um das Deployment des Premium-Pakets und den Benutzerzugriff zu steuern.
Bob On-Premises verwendet ein zweistufiges Berechtigungsmodell zur Verwaltung der Funktionen des Premium-Pakets. Du aktivierst und deployst Premium-Paket-Workloads über die Installationskonfiguration (Backend-Berechtigung). Ein Bob-Administrator gewährt dann Benutzern den Zugriff auf die installierten Funktionen (Frontend-Berechtigung).
Alle verfügbaren Premium-Paket-Add-ons erweitern Bob um IBM-Z-Anwendungsmodernisierungsfunktionen. Informationen zu den Funktionen der einzelnen Add-ons findest du unter Z Understand and Refactor.
Übersicht über das Berechtigungsmodell
| Berechtigungsebene | Administrator | Zweck |
|---|---|---|
| Backend-Berechtigung | Cluster-Administrator | Steuert, welche Premium-Paket-Workloads im Deployment installiert und verfügbar sind. |
| Frontend-Berechtigung | Bob-Administrator | Steuert, welche Benutzer auf installierte Premium-Paket-Funktionen zugreifen können. |
Ein Premium-Paket kann Benutzern erst zugewiesen werden, nachdem die entsprechende Workload im Cluster installiert und betriebsbereit ist.
Backend-Berechtigungen
Backend-Berechtigungen bestimmen, welche optionalen Bob-Komponenten deployed werden. Konfiguriere diese Einstellungen in config.yaml vor der Installation oder während eines Upgrades.
| Add-on | Konfigurationsflag | Abhängigkeit | Zweck |
|---|---|---|---|
| Bob Premium Package for Z (RAG) | rag.enabled: true | Keine | Bietet RAG über ein Z/I-spezifisches Korpus und z/OS-Wissensfunktionen. |
| Bob Premium Package for Z (Proxy) | zProxy.enabled: true | Erfordert rag.enabled: true | Bietet eine Proxy-Schicht für z/OS-Service-Traffic zwischen dem API-Gateway und Z RAG-Services. |
| Bob Premium Package for Z Understand | zUnderstand.enabled: true | Keine | Bietet automatisierte Analyse und Verständnis von z/OS-Anwendungs-Assets. |
Du musst jedes Add-on vor der Installation explizit aktivieren. Um ein Add-on nach dem Deployment zu aktivieren, aktualisiere die Konfiguration und führe ein unterstütztes Upgrade- oder Redeployment-Verfahren durch.
Premium-Pakete, die nicht auf der Infrastrukturebene aktiviert sind, werden nicht im Cluster deployed und können Benutzern nicht zugewiesen werden.
Jedes aktivierte Add-on deployed zusätzliche Workloads und erhöht den Cluster-Ressourcenverbrauch. Überprüfe vor dem Aktivieren von Add-ons die Cluster-Dimensionierungsanweisungen und stelle sicher, dass ausreichende Cluster-Kapazität verfügbar ist.
Frontend-Berechtigungen
Nachdem ein Add-on installiert und betriebsbereit ist, kann ein Bob-Administrator über die Bob Admin UI Zugriff auf das entsprechende Premium-Paket gewähren. Frontend-Berechtigungen steuern den Benutzerzugriff, ohne das zugrunde liegende Deployment zu beeinflussen.
So weist du Zugriff auf ein Premium-Paket zu:
- Melde dich bei der Bob Admin UI als Bob-Administrator an.
- Suche das Benutzerkonto.
- Weise die entsprechende Premium-Paket-Berechtigung zu.
- Speichere die Änderungen.
Benutzer können auf Premium-Paket-Funktionen nur zugreifen, wenn:
- Das entsprechende Add-on im Cluster installiert ist.
- Dem Benutzer die erforderliche Berechtigung erteilt wurde.
Berechtigungs-Workflow
Die folgende Sequenz beschreibt, wie der Zugriff auf das Premium-Paket durchgängig aktiviert wird:
- Du aktivierst das erforderliche Add-on in
config.yaml. - Das Add-on wird während des Deployments oder Upgrades installiert.
- Die Workload wird in der Bob-Umgebung verfügbar.
- Ein Bob-Administrator weist Benutzern die entsprechende Premium-Paket-Berechtigung zu.
- Berechtigte Benutzer können auf die Funktionen des Premium-Pakets zugreifen.
Beziehung zwischen Backend- und Frontend-Berechtigungen
Backend- und Frontend-Berechtigungen sind unabhängig, aber komplementär:
- Backend-Berechtigungen bestimmen, welche Funktionen im Deployment verfügbar sind.
- Frontend-Berechtigungen bestimmen, wer diese Funktionen nutzen kann.
- Das Installieren eines Add-ons gewährt Benutzern nicht automatisch Zugriff.
- Das Zuweisen einer Premium-Paket-Berechtigung installiert nicht die zugrunde liegende Workload.
Beide Ebenen müssen konfiguriert sein, bevor Benutzer auf die Funktionen des Premium-Pakets zugreifen können.
Sicherheitshinweise
Beachte beim Verwalten des Premium-Paket-Zugriffs und der Benutzerberechtigungen die folgenden Sicherheitsempfehlungen:
- Beschränke den Zugriff auf das Kubernetes-Secret
bob-keycloak-initial-adminauf Cluster-Administratoren. Ändere nicht das in diesem Secret gespeicherte Passwort. Der Operator verwendet diese Anmeldeinformationen für die automatisierte Abstimmung, und eine Passwortänderung unterbricht die Operator-Funktionalität. - Führe die Benutzer- und Berechtigungsverwaltung immer im
bob-Realm in Keycloak durch. - Verwende den
master-Realm nicht für die Bob-Administration. Er ist für Keycloak-Administrationsfunktionen reserviert. - Erstelle keine zusätzlichen Realms oder Clients in Keycloak; Bob basiert auf einer vom Operator verwalteten Realm-Konfiguration.