Prerequisitos

Requisitos de la estación de trabajo, herramientas y acceso requeridos, dependencias del clúster de OpenShift y configuración LLM necesarios antes de instalar IBM Bob on-premises.

Para instalar IBM Bob on-premises, necesitas una estación de trabajo administrativa dedicada con conectividad de red al clúster de OpenShift. La estación de trabajo debe tener las herramientas CLI requeridas instaladas y acceso para descargar el bundle de release de Bob y los activos de despliegue asociados.

Descargar el bundle de release de Bob

Antes de comenzar, asegúrate de tener:

  • Una asignación válida de IBM Bob on-premises.
  • Acceso a IBM Passport Advantage para descargar el bundle de release de IBM Bob.
  • Acceso a IBM Entitled Container Registry (cp.icr.io) para obtener las imágenes de contenedor autorizadas.
  • Una estación de trabajo administrativa con conectividad de red al clúster de OpenShift de destino.

El bundle de release contiene los manifiestos de Kubernetes, charts de Helm, plantillas de configuración y el script de instalación de bobctl requerido para el despliegue.

Obtén el bundle de release de una de las siguientes fuentes:

  • Open VSX Registry — usa esta opción para descargar activos de cliente de Bob, extensiones y paquetes de soporte disponibles públicamente.
  • Passport Advantage — usa esta opción para descargar bundles de release de Bob autorizados y activos de instalación asociados con tu acuerdo de licencia de IBM.

La siguiente tabla describe los activos de instalación y sus canales de distribución.

ComponenteDescripciónCanal de distribución
Bundle de release de BobManifiestos de despliegue, charts de Helm, plantillas de configuración y scripts de instalaciónIBM Passport Advantage
Imágenes de contenedor del backend de BobServicios de runtime desplegados en el clúster de OpenShiftIBM Entitled Container Registry (cp.icr.io)
Extensiones y complementos de Bob IDEIntegraciones de IDE y componentes opcionales del lado del clienteOpen VSX Registry
Nota:

El bundle de release no contiene las imágenes de contenedor del backend. Antes de comenzar la instalación, obtén por separado tanto el bundle de release como las imágenes de contenedor correspondientes.

Después de descargar el bundle de release, extrae el archivo y navega al directorio de release:

tar -xvf ibm-bob-bundle-<version>.tar.gz
cd ibm-bob-bundle/release

El directorio de release extraído contiene los archivos y scripts necesarios para configurar y desplegar IBM Bob on-premises.

Herramientas requeridas en la estación de trabajo

Asegúrate de que tu estación de trabajo tiene las siguientes herramientas instaladas y disponibles en el PATH del sistema antes de instalar el bundle de release. Estas herramientas se utilizan a lo largo del ciclo de vida de instalación, configuración y gestión.

HerramientaVersiónPropósito
bobctlIncluido en el bundle de release (./bobctl)CLI principal de Bob utilizada para instalar, configurar, actualizar y gestionar el despliegue. Ejecutar desde el directorio release/ como ./bobctl.
ocCompatible con la versión de tu clúster OCP (mínimo OCP 4.20)CLI de OpenShift utilizada para autenticarse y gestionar el clúster de destino. La versión del cliente oc debe coincidir, o estar dentro de una versión menor, con la versión del clúster.
helm3.14.0 o posteriorGestor de paquetes de Kubernetes utilizado por bobctl durante las operaciones de despliegue y configuración.
bash3.2 o posteriorIntérprete de shell necesario para ejecutar bobctl y los scripts de soporte. Debe estar disponible en $PATH como bash. En macOS, donde zsh es el shell predeterminado, instala bash (por ejemplo, con brew install bash) y asegúrate de que es accesible desde $PATH.
openssl3.5 o posterior (o la versión proporcionada por el SO)Utilizado para operaciones relacionadas con certificados incluyendo bobctl get-ca-cert, setup-route y reset-route. Debe estar disponible en $PATH.

Ejecuta los siguientes comandos para verificar que todas las herramientas están instaladas y accesibles:

bobctl --help
oc version
helm version
bash --version
openssl version
Nota:

Asegúrate de que cada comando se completa correctamente antes de continuar con la instalación.

Acceso y permisos

Asegúrate de tener el siguiente acceso y permisos antes de iniciar la instalación.

RequisitoDescripción
Acceso a GitHubAcceso para descargar el bundle de release de Bob desde el repositorio IBM Bob.
Permisos del clústerPrivilegios de cluster-admin, o permisos RBAC equivalentes, en el clúster de OpenShift de destino.
Acceso al IBM Container RegistryAcceso al IBM Container Registry (cp.icr.io o icr.io) y las credenciales de acceso requeridas para extraer las imágenes de contenedor de Bob.
Recursos del clústerCPU, memoria, almacenamiento y capacidad de nodo de trabajo suficientes para soportar Bob y cualquier componente opcional que planees desplegar. Consulta Dimensionamiento del clúster.

Antes de la instalación, confirma que puedes:

  • Descargar el bundle de release de Bob.
  • Autenticarte en el clúster de OpenShift de destino.
  • Acceder al IBM Container Registry y extraer imágenes de contenedor.
  • Crear y gestionar recursos con alcance de clúster usando una cuenta con privilegios de cluster-admin.
  • Asignar los recursos de cómputo, almacenamiento y red requeridos para el despliegue.

Control de acceso basado en roles (RBAC) y separación de permisos

El bundle de release de Bob separa los recursos con alcance de clúster de los recursos con alcance de namespace. Este diseño permite a los administradores de seguridad y de plataforma revisar y aprobar recursos de todo el clúster independientemente del operador de Bob y del despliegue de la aplicación.

Bob utiliza dos namespaces:

NamespacePropósito
Namespace del operadorAloja el ibm-bob-operator, que gestiona el ciclo de vida de Bob y los procesos de reconciliación.
Namespace del operandoAloja las cargas de trabajo de la aplicación Bob, incluyendo servicios, pods y componentes de soporte gestionados por el operador.

Ambos namespaces son creados y gestionados por bobctl install. Todos los recursos RBAC creados durante la instalación — incluidos los objetos Role, RoleBinding y ServiceAccount — están limitados a estos dos namespaces.

Estructura del bundle de release

El bundle de release está organizado en componentes separados con alcance de clúster y con alcance de namespace.

DirectorioAlcanceContenido
ibm-bob-cluster-scoped/Alcance de clústerCustom resource definitions (CRDs), ClusterRole, ClusterRoleBinding y otros recursos de todo el clúster que requieren revisión y aprobación administrativa.
ibm-bob/Alcance de namespaceDespliegue del operador, recursos RBAC a nivel de namespace, cuentas de servicio y cargas de trabajo de la aplicación Bob.

Flujo de trabajo de instalación

Despliega Bob mediante el siguiente proceso de dos pasos:

PasoAcciónAlcancePrivilegios requeridos
1Generar y aplicar recursos con alcance de clústerTodo el clústercluster-admin, o un rol con permisos para crear recursos CRD, ClusterRole y ClusterRoleBinding
2Ejecutar bobctl installSolo namespaces del operador y del operandoPermisos de administrador de namespace en los namespaces de destino

Genera y aplica los recursos con alcance de clúster:

./bobctl generate-cluster-resources
oc apply -f work/cluster-resources.yaml

El archivo generado work/cluster-resources.yaml contiene únicamente los recursos con alcance de clúster del directorio ibm-bob-cluster-scoped/. Después de que se aplican los recursos con alcance de clúster, bobctl install se ejecuta completamente dentro de los dos namespaces de Bob y no requiere privilegios adicionales de todo el clúster.

Importante:

IBM recomienda que un administrador del clúster o el equipo de seguridad revise el archivo generado work/cluster-resources.yaml antes de aplicarlo al clúster. Los recursos desplegados desde el directorio ibm-bob/ no requieren una revisión de seguridad separada a nivel de clúster porque todos los permisos RBAC están restringidos a los namespaces del operador y del operando.

Prerequisitos del clúster

Antes de instalar Bob, asegúrate de que el clúster de OpenShift de destino cumple los siguientes prerequisitos de software, conectividad y servicio.

Instalar cert-manager

Bob usa cert-manager v1.14 o posterior para emitir y gestionar certificados TLS para los componentes que se ejecutan en el clúster. Instala y valida cert-manager antes del despliegue.

¿Qué ocurre si falta cert-manager?

El comando bobctl install valida la presencia de los CRDs de cert-manager durante el inicio. Si cert-manager no está instalado o no se pueden encontrar los CRDs requeridos, la instalación termina inmediatamente con un mensaje de error claro y no se realizan acciones de despliegue.

Instala cert-manager usando una de las siguientes opciones:

Opción 1: Operador Red Hat cert-manager para OpenShift (recomendado)

Instala el operador Red Hat cert-manager para OpenShift desde OperatorHub usando el canal stable-v1. Esto se recomienda para entornos de OpenShift porque está respaldado y mantenido a través del ciclo de vida del operador de OpenShift. Para las instrucciones, consulta cert-manager Operator for Red Hat OpenShift.

Opción 2: cert-manager upstream

Instala el release de cert-manager upstream usando charts de Helm o manifiestos de Kubernetes. Asegúrate de que la versión desplegada sea v1.14 o posterior. Para las instrucciones, consulta cert-manager Installation.

Si cert-manager ya está instalado en el clúster en v1.14 o posterior, puede reutilizarse — no se requiere instalación adicional.

Verifica que cert-manager está instalado y en buen estado:

# Verificar que todos los pods de cert-manager están en ejecución
oc get pods -n cert-manager

# Verificar que los CRDs requeridos de cert-manager existen
oc get crd | grep cert-manager.io

Una validación exitosa muestra los pods del controlador cert-manager en estado Running y los CRDs principales de cert-manager presentes en el clúster.

Aprovisionar y configurar un modelo de lenguaje grande

Bob on-premises requiere acceso a uno o más modelos de lenguaje grande (LLMs) compatibles. Bob gestiona la conexión al endpoint del modelo, pero el aprovisionamiento, alojamiento, escalado y mantenimiento de la infraestructura del modelo está fuera del alcance de la instalación principal de Bob.

Configura los siguientes endpoints de modelos antes de la instalación:

  • Modelo de inferencia principal — procesa las solicitudes de los usuarios y genera respuestas. Despliega un modelo compatible de la lista de modelos de inferencia aprobados (por ejemplo, Mistral 3.5).
  • Modelo guardrail — aplica comprobaciones de seguridad, políticas y gobernanza de contenido a las solicitudes y respuestas. Despliega un modelo guardrail para la moderación de solicitudes y respuestas (por ejemplo, openai/gpt-oss-20b).

Para más información sobre la configuración de modelos, consulta Configuración del gateway de modelos.

Importante:

Asegúrate de que el backend de Bob y los servicios de modelos configurados pueden comunicarse a través de la red. Verifica que los firewalls, las políticas de red, los grupos de seguridad, los proxies y las reglas de enrutamiento permiten el tráfico entre el clúster de OpenShift y los endpoints de modelos antes de continuar con la instalación.

Nota:

Bob no proporciona capacidades de registro de eventos de seguridad. Eres responsable de configurar el registro de logs de seguridad, el registro de auditoría y la monitorización a través de OpenShift y cualquier herramienta de seguridad empresarial asociada.

¿Cómo es este tema?