Tareas post-instalación
Completa las tareas post-instalación requeridas para preparar IBM Bob para los usuarios finales, incluyendo certificados TLS, federación LDAP, acceso de usuarios y distribución de endpoints.
Después de instalar Bob on-premises, realiza las siguientes tareas administrativas antes de incorporar a los usuarios.
Configurar la federación LDAP
La federación LDAP permite a los usuarios iniciar sesión en Bob con credenciales LDAP o Active Directory existentes. Configura la federación LDAP solo si tu organización usa un servicio de directorio para la gestión de identidades. Si no se requiere federación LDAP, crea usuarios directamente en Keycloak.
Obtén los valores de configuración de LDAP o Active Directory requeridos, incluyendo:
- URL del servidor LDAP
- Bases de búsqueda de usuarios y grupos
- Información de cuenta de bind (si aplica)
- Certificado CA para conexiones LDAPS que usan una autoridad de certificación privada
Crea un archivo de configuración a partir de la plantilla proporcionada:
cp config-ldap-template.yaml my-ldap.yamlActualiza el archivo con los valores de tu entorno LDAP o Active Directory.
Aplica la configuración LDAP.
Si tu directorio requiere una cuenta de bind:
./bobctl add-ldap \
--config my-ldap.yaml \
--bind-password '<bind-password>' \
--ca-cert-file /path/to/ca.crtSi tu directorio admite bind anónimo:
./bobctl add-ldap --config my-ldap.yaml| Parámetro | Descripción |
|---|---|
--config | Especifica el archivo de configuración LDAP. |
--bind-password | Especifica la contraseña de la cuenta de bind. Requerido a menos que se habilite el bind anónimo. |
--ca-cert-file | Especifica el certificado CA para conexiones LDAPS que usan una CA privada. |
--dry-run | Valida la configuración sin aplicar cambios. |
Verifica la configuración LDAP.
Ver el estado del proveedor LDAP:
oc get bobldap -n <instance-namespace>Ver información detallada de reconciliación:
oc get bobldap <provider-name> -n <instance-namespace> -o yamlVerifica que las siguientes condiciones reportan un estado exitoso:
| Condición | Descripción |
|---|---|
Ready | Proveedor LDAP registrado correctamente. |
LDAPReachable | El servidor LDAP es accesible desde el clúster. |
LDAPAuthenticated | La autenticación se completó correctamente. |
Para detalles completos de configuración LDAP, consulta Integración LDAP.
Gestionar certificados
Bob expone servicios sobre TLS. Las estaciones de trabajo de los clientes deben confiar en la autoridad de certificación (CA) que emitió los certificados del clúster.
Puedes usar uno de los siguientes enfoques de certificados:
- Configurar un certificado empresarial o público (recomendado)
- Generar certificados con OpenSSL
- Usar el certificado autofirmado predeterminado
Los errores de conexión TLS en Bob IDE o bob-shell suelen estar causados por un certificado CA que no es de confianza en la estación de trabajo del cliente.
Para instrucciones completas, consulta Certificados TLS.
Configurar el acceso de usuarios
Una instalación on-premises de Bob incluye un proveedor de identidad Keycloak. Antes de que los usuarios puedan acceder a la plataforma, configura uno de los siguientes métodos de autenticación:
- Federación LDAP o Active Directory — si la federación LDAP se configuró usando
bobctl add-ldap, los usuarios pueden autenticarse con sus credenciales empresariales existentes. Consulta Integración LDAP. - Usuarios directos de Keycloak — crea y gestiona usuarios directamente en Keycloak. Este enfoque es adecuado para entornos de evaluación que no requieren integración LDAP.
Recuperar y compartir la URL del endpoint
Proporciona a los usuarios la información de endpoint requerida para conectarse a Bob.
Recupera el hostname de la ruta del gateway de Bob:
oc get route \
-n <instance-namespace> \
-l app.kubernetes.io/component=gateway \
-o jsonpath='{.items[0].spec.host}'Ejemplo de salida:
api.bob.example.comConstruye la URL del endpoint:
https://api.bob.example.comSi no hay una ruta disponible, verifica que la instancia de Bob está lista:
oc get bob -n <instance-namespace>Confirma que el estado es Ready, luego proporciona a los usuarios la siguiente información:
| Elemento | Requerido |
|---|---|
| URL del endpoint de Bob | Sí |
Certificado CA (bob-ca.crt) | Solo cuando se usa una CA autofirmada o privada |
| Detalles de autenticación | Sí |