Tâches post-installation

Effectuez les tâches post-installation requises pour préparer IBM Bob aux utilisateurs finaux, notamment les certificats TLS, la fédération LDAP, l'accès des utilisateurs et la distribution de l'endpoint.

Après avoir installé Bob on-premises, effectuez les tâches administratives suivantes avant d'intégrer les utilisateurs.

Configurer la fédération LDAP

La fédération LDAP permet aux utilisateurs de se connecter à Bob avec des credentials LDAP ou Active Directory existants. Configurez la fédération LDAP uniquement si votre organisation utilise un service d'annuaire pour la gestion des identités. Si la fédération LDAP n'est pas requise, créez les utilisateurs directement dans Keycloak.

Obtenez les valeurs de configuration LDAP ou Active Directory requises, notamment :

  • L'URL du serveur LDAP
  • Les bases de recherche des utilisateurs et des groupes
  • Les informations du compte de liaison (si applicable)
  • Le certificat CA pour les connexions LDAPS qui utilisent une autorité de certification privée

Créez un fichier de configuration à partir du modèle fourni :

cp config-ldap-template.yaml my-ldap.yaml

Mettez à jour le fichier avec les valeurs de votre environnement LDAP ou Active Directory.

Appliquez la configuration LDAP.

Si votre annuaire nécessite un compte de liaison :

./bobctl add-ldap \
  --config my-ldap.yaml \
  --bind-password '<bind-password>' \
  --ca-cert-file /path/to/ca.crt

Si votre annuaire prend en charge la liaison anonyme :

./bobctl add-ldap --config my-ldap.yaml
ParamètreDescription
--configSpécifie le fichier de configuration LDAP.
--bind-passwordSpécifie le mot de passe du compte de liaison. Requis sauf si la liaison anonyme est activée.
--ca-cert-fileSpécifie le certificat CA pour les connexions LDAPS qui utilisent une AC privée.
--dry-runValide la configuration sans appliquer les changements.

Vérifiez la configuration LDAP.

Affichez le statut du fournisseur LDAP :

oc get bobldap -n <instance-namespace>

Affichez les informations de réconciliation détaillées :

oc get bobldap <provider-name> -n <instance-namespace> -o yaml

Vérifiez que les conditions suivantes signalent un statut réussi :

ConditionDescription
ReadyFournisseur LDAP enregistré avec succès.
LDAPReachableLe serveur LDAP est accessible depuis le cluster.
LDAPAuthenticatedL'authentification s'est terminée avec succès.

Pour des détails complets sur la configuration LDAP, voir Intégration LDAP.

Gérer les certificats

Bob expose ses services via TLS. Les postes de travail client doivent approuver l'autorité de certification (AC) qui a émis les certificats du cluster.

Vous pouvez utiliser l'une des approches de certificat suivantes :

  • Configurer un certificat d'entreprise ou public (recommandé)
  • Générer des certificats avec OpenSSL
  • Utiliser le certificat autosigné par défaut
Remarque :

Les erreurs de connexion TLS dans Bob IDE ou bob-shell sont généralement causées par un certificat CA non approuvé sur le poste de travail client.

Pour des instructions complètes, voir Certificats TLS.

Configurer l'accès des utilisateurs

Une installation on-premises de Bob inclut un fournisseur d'identité Keycloak. Avant que les utilisateurs puissent accéder à la plateforme, configurez l'une des méthodes d'authentification suivantes :

  • Fédération LDAP ou Active Directory — si la fédération LDAP a été configurée à l'aide de bobctl add-ldap, les utilisateurs peuvent s'authentifier avec leurs credentials d'entreprise existants. Voir Intégration LDAP.
  • Utilisateurs Keycloak directs — créez et gérez les utilisateurs directement dans Keycloak. Cette approche convient aux environnements d'évaluation qui ne nécessitent pas d'intégration LDAP.

Récupérer et partager l'URL de l'endpoint

Fournissez aux utilisateurs les informations d'endpoint requises pour se connecter à Bob.

Récupérez le nom d'hôte de la route de la passerelle Bob :

oc get route \
  -n <instance-namespace> \
  -l app.kubernetes.io/component=gateway \
  -o jsonpath='{.items[0].spec.host}'

Exemple de sortie :

api.bob.example.com

Construisez l'URL de l'endpoint :

https://api.bob.example.com

Si aucune route n'est disponible, vérifiez que l'instance Bob est prête :

oc get bob -n <instance-namespace>

Confirmez que le statut est Ready, puis fournissez aux utilisateurs les informations suivantes :

ÉlémentRequis
URL de l'endpoint BobOui
Certificat CA (bob-ca.crt)Uniquement lors de l'utilisation d'une AC autosignée ou privée
Détails d'authentificationOui
Comment trouvez-vous ce sujet ?