Prerequisitos
Requisitos de la estación de trabajo, herramientas y acceso requeridos, dependencias del clúster de OpenShift y configuración LLM necesarios antes de instalar IBM Bob on-premises.
Para instalar IBM Bob on-premises, necesitas una estación de trabajo administrativa dedicada con conectividad de red al clúster de OpenShift. La estación de trabajo debe tener las herramientas CLI requeridas instaladas y acceso para descargar el bundle de release de Bob y los activos de despliegue asociados.
Descargar el bundle de release de Bob
Antes de comenzar, asegúrate de tener:
- Una asignación válida de IBM Bob on-premises.
- Acceso a IBM Passport Advantage para descargar el bundle de release de IBM Bob.
- Acceso a IBM Entitled Container Registry (
cp.icr.io) para obtener las imágenes de contenedor autorizadas. - Una estación de trabajo administrativa con conectividad de red al clúster de OpenShift de destino.
El bundle de release contiene los manifiestos de Kubernetes, charts de Helm, plantillas de configuración y el script de instalación de bobctl requerido para el despliegue.
Obtén el bundle de release de una de las siguientes fuentes:
- Open VSX Registry — usa esta opción para descargar activos de cliente de Bob, extensiones y paquetes de soporte disponibles públicamente.
- Passport Advantage — usa esta opción para descargar bundles de release de Bob autorizados y activos de instalación asociados con tu acuerdo de licencia de IBM.
La siguiente tabla describe los activos de instalación y sus canales de distribución.
| Componente | Descripción | Canal de distribución |
|---|---|---|
| Bundle de release de Bob | Manifiestos de despliegue, charts de Helm, plantillas de configuración y scripts de instalación | IBM Passport Advantage |
| Imágenes de contenedor del backend de Bob | Servicios de runtime desplegados en el clúster de OpenShift | IBM Entitled Container Registry (cp.icr.io) |
| Extensiones y complementos de Bob IDE | Integraciones de IDE y componentes opcionales del lado del cliente | Open VSX Registry |
El bundle de release no contiene las imágenes de contenedor del backend. Antes de comenzar la instalación, obtén por separado tanto el bundle de release como las imágenes de contenedor correspondientes.
Después de descargar el bundle de release, extrae el archivo y navega al directorio de release:
tar -xvf ibm-bob-bundle-<version>.tar.gz
cd ibm-bob-bundle/releaseEl directorio de release extraído contiene los archivos y scripts necesarios para configurar y desplegar IBM Bob on-premises.
Herramientas requeridas en la estación de trabajo
Asegúrate de que tu estación de trabajo tiene las siguientes herramientas instaladas y disponibles en el PATH del sistema antes de instalar el bundle de release. Estas herramientas se utilizan a lo largo del ciclo de vida de instalación, configuración y gestión.
| Herramienta | Versión | Propósito |
|---|---|---|
bobctl | Incluido en el bundle de release (./bobctl) | CLI principal de Bob utilizada para instalar, configurar, actualizar y gestionar el despliegue. Ejecutar desde el directorio release/ como ./bobctl. |
oc | Compatible con la versión de tu clúster OCP (mínimo OCP 4.20) | CLI de OpenShift utilizada para autenticarse y gestionar el clúster de destino. La versión del cliente oc debe coincidir, o estar dentro de una versión menor, con la versión del clúster. |
helm | 3.14.0 o posterior | Gestor de paquetes de Kubernetes utilizado por bobctl durante las operaciones de despliegue y configuración. |
bash | 3.2 o posterior | Intérprete de shell necesario para ejecutar bobctl y los scripts de soporte. Debe estar disponible en $PATH como bash. En macOS, donde zsh es el shell predeterminado, instala bash (por ejemplo, con brew install bash) y asegúrate de que es accesible desde $PATH. |
openssl | 3.5 o posterior (o la versión proporcionada por el SO) | Utilizado para operaciones relacionadas con certificados incluyendo bobctl get-ca-cert, setup-route y reset-route. Debe estar disponible en $PATH. |
Ejecuta los siguientes comandos para verificar que todas las herramientas están instaladas y accesibles:
bobctl --help
oc version
helm version
bash --version
openssl versionAsegúrate de que cada comando se completa correctamente antes de continuar con la instalación.
Acceso y permisos
Asegúrate de tener el siguiente acceso y permisos antes de iniciar la instalación.
| Requisito | Descripción |
|---|---|
| Acceso a GitHub | Acceso para descargar el bundle de release de Bob desde el repositorio IBM Bob. |
| Permisos del clúster | Privilegios de cluster-admin, o permisos RBAC equivalentes, en el clúster de OpenShift de destino. |
| Acceso al IBM Container Registry | Acceso al IBM Container Registry (cp.icr.io o icr.io) y las credenciales de acceso requeridas para extraer las imágenes de contenedor de Bob. |
| Recursos del clúster | CPU, memoria, almacenamiento y capacidad de nodo de trabajo suficientes para soportar Bob y cualquier componente opcional que planees desplegar. Consulta Dimensionamiento del clúster. |
Antes de la instalación, confirma que puedes:
- Descargar el bundle de release de Bob.
- Autenticarte en el clúster de OpenShift de destino.
- Acceder al IBM Container Registry y extraer imágenes de contenedor.
- Crear y gestionar recursos con alcance de clúster usando una cuenta con privilegios de
cluster-admin. - Asignar los recursos de cómputo, almacenamiento y red requeridos para el despliegue.
Control de acceso basado en roles (RBAC) y separación de permisos
El bundle de release de Bob separa los recursos con alcance de clúster de los recursos con alcance de namespace. Este diseño permite a los administradores de seguridad y de plataforma revisar y aprobar recursos de todo el clúster independientemente del operador de Bob y del despliegue de la aplicación.
Bob utiliza dos namespaces:
| Namespace | Propósito |
|---|---|
| Namespace del operador | Aloja el ibm-bob-operator, que gestiona el ciclo de vida de Bob y los procesos de reconciliación. |
| Namespace del operando | Aloja las cargas de trabajo de la aplicación Bob, incluyendo servicios, pods y componentes de soporte gestionados por el operador. |
Ambos namespaces son creados y gestionados por bobctl install. Todos los recursos RBAC creados durante la instalación — incluidos los objetos Role, RoleBinding y ServiceAccount — están limitados a estos dos namespaces.
Estructura del bundle de release
El bundle de release está organizado en componentes separados con alcance de clúster y con alcance de namespace.
| Directorio | Alcance | Contenido |
|---|---|---|
ibm-bob-cluster-scoped/ | Alcance de clúster | Custom resource definitions (CRDs), ClusterRole, ClusterRoleBinding y otros recursos de todo el clúster que requieren revisión y aprobación administrativa. |
ibm-bob/ | Alcance de namespace | Despliegue del operador, recursos RBAC a nivel de namespace, cuentas de servicio y cargas de trabajo de la aplicación Bob. |
Flujo de trabajo de instalación
Despliega Bob mediante el siguiente proceso de dos pasos:
| Paso | Acción | Alcance | Privilegios requeridos |
|---|---|---|---|
| 1 | Generar y aplicar recursos con alcance de clúster | Todo el clúster | cluster-admin, o un rol con permisos para crear recursos CRD, ClusterRole y ClusterRoleBinding |
| 2 | Ejecutar bobctl install | Solo namespaces del operador y del operando | Permisos de administrador de namespace en los namespaces de destino |
Genera y aplica los recursos con alcance de clúster:
./bobctl generate-cluster-resources
oc apply -f work/cluster-resources.yamlEl archivo generado work/cluster-resources.yaml contiene únicamente los recursos con alcance de clúster del directorio ibm-bob-cluster-scoped/. Después de que se aplican los recursos con alcance de clúster, bobctl install se ejecuta completamente dentro de los dos namespaces de Bob y no requiere privilegios adicionales de todo el clúster.
IBM recomienda que un administrador del clúster o el equipo de seguridad revise el archivo generado work/cluster-resources.yaml antes de aplicarlo al clúster. Los recursos desplegados desde el directorio ibm-bob/ no requieren una revisión de seguridad separada a nivel de clúster porque todos los permisos RBAC están restringidos a los namespaces del operador y del operando.
Prerequisitos del clúster
Antes de instalar Bob, asegúrate de que el clúster de OpenShift de destino cumple los siguientes prerequisitos de software, conectividad y servicio.
Instalar cert-manager
Bob usa cert-manager v1.14 o posterior para emitir y gestionar certificados TLS para los componentes que se ejecutan en el clúster. Instala y valida cert-manager antes del despliegue.
¿Qué ocurre si falta cert-manager?
El comando bobctl install valida la presencia de los CRDs de cert-manager durante el inicio. Si cert-manager no está instalado o no se pueden encontrar los CRDs requeridos, la instalación termina inmediatamente con un mensaje de error claro y no se realizan acciones de despliegue.
Instala cert-manager usando una de las siguientes opciones:
Opción 1: Operador Red Hat cert-manager para OpenShift (recomendado)
Instala el operador Red Hat cert-manager para OpenShift desde OperatorHub usando el canal stable-v1. Esto se recomienda para entornos de OpenShift porque está respaldado y mantenido a través del ciclo de vida del operador de OpenShift. Para las instrucciones, consulta cert-manager Operator for Red Hat OpenShift.
Opción 2: cert-manager upstream
Instala el release de cert-manager upstream usando charts de Helm o manifiestos de Kubernetes. Asegúrate de que la versión desplegada sea v1.14 o posterior. Para las instrucciones, consulta cert-manager Installation.
Si cert-manager ya está instalado en el clúster en v1.14 o posterior, puede reutilizarse — no se requiere instalación adicional.
Verifica que cert-manager está instalado y en buen estado:
# Verificar que todos los pods de cert-manager están en ejecución
oc get pods -n cert-manager
# Verificar que los CRDs requeridos de cert-manager existen
oc get crd | grep cert-manager.ioUna validación exitosa muestra los pods del controlador cert-manager en estado Running y los CRDs principales de cert-manager presentes en el clúster.
Aprovisionar y configurar un modelo de lenguaje grande
Bob on-premises requiere acceso a uno o más modelos de lenguaje grande (LLMs) compatibles. Bob gestiona la conexión al endpoint del modelo, pero el aprovisionamiento, alojamiento, escalado y mantenimiento de la infraestructura del modelo está fuera del alcance de la instalación principal de Bob.
Configura los siguientes endpoints de modelos antes de la instalación:
- Modelo de inferencia principal — procesa las solicitudes de los usuarios y genera respuestas. Despliega un modelo compatible de la lista de modelos de inferencia aprobados (por ejemplo, Mistral 3.5).
- Modelo guardrail — aplica comprobaciones de seguridad, políticas y gobernanza de contenido a las solicitudes y respuestas. Despliega un modelo guardrail para la moderación de solicitudes y respuestas (por ejemplo,
openai/gpt-oss-20b).
Para más información sobre la configuración de modelos, consulta Configuración del gateway de modelos.
Asegúrate de que el backend de Bob y los servicios de modelos configurados pueden comunicarse a través de la red. Verifica que los firewalls, las políticas de red, los grupos de seguridad, los proxies y las reglas de enrutamiento permiten el tráfico entre el clúster de OpenShift y los endpoints de modelos antes de continuar con la instalación.
Bob no proporciona capacidades de registro de eventos de seguridad. Eres responsable de configurar el registro de logs de seguridad, el registro de auditoría y la monitorización a través de OpenShift y cualquier herramienta de seguridad empresarial asociada.