Tâches post-installation
Effectuez les tâches post-installation requises pour préparer IBM Bob aux utilisateurs finaux, notamment les certificats TLS, la fédération LDAP, l'accès des utilisateurs et la distribution de l'endpoint.
Après avoir installé Bob on-premises, effectuez les tâches administratives suivantes avant d'intégrer les utilisateurs.
Configurer la fédération LDAP
La fédération LDAP permet aux utilisateurs de se connecter à Bob avec des credentials LDAP ou Active Directory existants. Configurez la fédération LDAP uniquement si votre organisation utilise un service d'annuaire pour la gestion des identités. Si la fédération LDAP n'est pas requise, créez les utilisateurs directement dans Keycloak.
Obtenez les valeurs de configuration LDAP ou Active Directory requises, notamment :
- L'URL du serveur LDAP
- Les bases de recherche des utilisateurs et des groupes
- Les informations du compte de liaison (si applicable)
- Le certificat CA pour les connexions LDAPS qui utilisent une autorité de certification privée
Créez un fichier de configuration à partir du modèle fourni :
cp config-ldap-template.yaml my-ldap.yamlMettez à jour le fichier avec les valeurs de votre environnement LDAP ou Active Directory.
Appliquez la configuration LDAP.
Si votre annuaire nécessite un compte de liaison :
./bobctl add-ldap \
--config my-ldap.yaml \
--bind-password '<bind-password>' \
--ca-cert-file /path/to/ca.crtSi votre annuaire prend en charge la liaison anonyme :
./bobctl add-ldap --config my-ldap.yaml| Paramètre | Description |
|---|---|
--config | Spécifie le fichier de configuration LDAP. |
--bind-password | Spécifie le mot de passe du compte de liaison. Requis sauf si la liaison anonyme est activée. |
--ca-cert-file | Spécifie le certificat CA pour les connexions LDAPS qui utilisent une AC privée. |
--dry-run | Valide la configuration sans appliquer les changements. |
Vérifiez la configuration LDAP.
Affichez le statut du fournisseur LDAP :
oc get bobldap -n <instance-namespace>Affichez les informations de réconciliation détaillées :
oc get bobldap <provider-name> -n <instance-namespace> -o yamlVérifiez que les conditions suivantes signalent un statut réussi :
| Condition | Description |
|---|---|
Ready | Fournisseur LDAP enregistré avec succès. |
LDAPReachable | Le serveur LDAP est accessible depuis le cluster. |
LDAPAuthenticated | L'authentification s'est terminée avec succès. |
Pour des détails complets sur la configuration LDAP, voir Intégration LDAP.
Gérer les certificats
Bob expose ses services via TLS. Les postes de travail client doivent approuver l'autorité de certification (AC) qui a émis les certificats du cluster.
Vous pouvez utiliser l'une des approches de certificat suivantes :
- Configurer un certificat d'entreprise ou public (recommandé)
- Générer des certificats avec OpenSSL
- Utiliser le certificat autosigné par défaut
Les erreurs de connexion TLS dans Bob IDE ou bob-shell sont généralement causées par un certificat CA non approuvé sur le poste de travail client.
Pour des instructions complètes, voir Certificats TLS.
Configurer l'accès des utilisateurs
Une installation on-premises de Bob inclut un fournisseur d'identité Keycloak. Avant que les utilisateurs puissent accéder à la plateforme, configurez l'une des méthodes d'authentification suivantes :
- Fédération LDAP ou Active Directory — si la fédération LDAP a été configurée à l'aide de
bobctl add-ldap, les utilisateurs peuvent s'authentifier avec leurs credentials d'entreprise existants. Voir Intégration LDAP. - Utilisateurs Keycloak directs — créez et gérez les utilisateurs directement dans Keycloak. Cette approche convient aux environnements d'évaluation qui ne nécessitent pas d'intégration LDAP.
Récupérer et partager l'URL de l'endpoint
Fournissez aux utilisateurs les informations d'endpoint requises pour se connecter à Bob.
Récupérez le nom d'hôte de la route de la passerelle Bob :
oc get route \
-n <instance-namespace> \
-l app.kubernetes.io/component=gateway \
-o jsonpath='{.items[0].spec.host}'Exemple de sortie :
api.bob.example.comConstruisez l'URL de l'endpoint :
https://api.bob.example.comSi aucune route n'est disponible, vérifiez que l'instance Bob est prête :
oc get bob -n <instance-namespace>Confirmez que le statut est Ready, puis fournissez aux utilisateurs les informations suivantes :
| Élément | Requis |
|---|---|
| URL de l'endpoint Bob | Oui |
Certificat CA (bob-ca.crt) | Uniquement lors de l'utilisation d'une AC autosignée ou privée |
| Détails d'authentification | Oui |