Tareas post-instalación

Completa las tareas post-instalación requeridas para preparar IBM Bob para los usuarios finales, incluyendo certificados TLS, federación LDAP, acceso de usuarios y distribución de endpoints.

Después de instalar Bob on-premises, realiza las siguientes tareas administrativas antes de incorporar a los usuarios.

Configurar la federación LDAP

La federación LDAP permite a los usuarios iniciar sesión en Bob con credenciales LDAP o Active Directory existentes. Configura la federación LDAP solo si tu organización usa un servicio de directorio para la gestión de identidades. Si no se requiere federación LDAP, crea usuarios directamente en Keycloak.

Obtén los valores de configuración de LDAP o Active Directory requeridos, incluyendo:

  • URL del servidor LDAP
  • Bases de búsqueda de usuarios y grupos
  • Información de cuenta de bind (si aplica)
  • Certificado CA para conexiones LDAPS que usan una autoridad de certificación privada

Crea un archivo de configuración a partir de la plantilla proporcionada:

cp config-ldap-template.yaml my-ldap.yaml

Actualiza el archivo con los valores de tu entorno LDAP o Active Directory.

Aplica la configuración LDAP.

Si tu directorio requiere una cuenta de bind:

./bobctl add-ldap \
  --config my-ldap.yaml \
  --bind-password '<bind-password>' \
  --ca-cert-file /path/to/ca.crt

Si tu directorio admite bind anónimo:

./bobctl add-ldap --config my-ldap.yaml
ParámetroDescripción
--configEspecifica el archivo de configuración LDAP.
--bind-passwordEspecifica la contraseña de la cuenta de bind. Requerido a menos que se habilite el bind anónimo.
--ca-cert-fileEspecifica el certificado CA para conexiones LDAPS que usan una CA privada.
--dry-runValida la configuración sin aplicar cambios.

Verifica la configuración LDAP.

Ver el estado del proveedor LDAP:

oc get bobldap -n <instance-namespace>

Ver información detallada de reconciliación:

oc get bobldap <provider-name> -n <instance-namespace> -o yaml

Verifica que las siguientes condiciones reportan un estado exitoso:

CondiciónDescripción
ReadyProveedor LDAP registrado correctamente.
LDAPReachableEl servidor LDAP es accesible desde el clúster.
LDAPAuthenticatedLa autenticación se completó correctamente.

Para detalles completos de configuración LDAP, consulta Integración LDAP.

Gestionar certificados

Bob expone servicios sobre TLS. Las estaciones de trabajo de los clientes deben confiar en la autoridad de certificación (CA) que emitió los certificados del clúster.

Puedes usar uno de los siguientes enfoques de certificados:

  • Configurar un certificado empresarial o público (recomendado)
  • Generar certificados con OpenSSL
  • Usar el certificado autofirmado predeterminado
Nota:

Los errores de conexión TLS en Bob IDE o bob-shell suelen estar causados por un certificado CA que no es de confianza en la estación de trabajo del cliente.

Para instrucciones completas, consulta Certificados TLS.

Configurar el acceso de usuarios

Una instalación on-premises de Bob incluye un proveedor de identidad Keycloak. Antes de que los usuarios puedan acceder a la plataforma, configura uno de los siguientes métodos de autenticación:

  • Federación LDAP o Active Directory — si la federación LDAP se configuró usando bobctl add-ldap, los usuarios pueden autenticarse con sus credenciales empresariales existentes. Consulta Integración LDAP.
  • Usuarios directos de Keycloak — crea y gestiona usuarios directamente en Keycloak. Este enfoque es adecuado para entornos de evaluación que no requieren integración LDAP.

Recuperar y compartir la URL del endpoint

Proporciona a los usuarios la información de endpoint requerida para conectarse a Bob.

Recupera el hostname de la ruta del gateway de Bob:

oc get route \
  -n <instance-namespace> \
  -l app.kubernetes.io/component=gateway \
  -o jsonpath='{.items[0].spec.host}'

Ejemplo de salida:

api.bob.example.com

Construye la URL del endpoint:

https://api.bob.example.com

Si no hay una ruta disponible, verifica que la instancia de Bob está lista:

oc get bob -n <instance-namespace>

Confirma que el estado es Ready, luego proporciona a los usuarios la siguiente información:

ElementoRequerido
URL del endpoint de BobSí
Certificado CA (bob-ca.crt)Solo cuando se usa una CA autofirmada o privada
Detalles de autenticaciónSí
¿Cómo es este tema?