Gestion des droits
Découvrez comment Bob on-premises utilise les droits backend et frontend pour contrôler le déploiement des packages premium et l'accès des utilisateurs.
Bob on-premises utilise un modèle de droits à deux niveaux pour gérer les fonctionnalités des packages premium. Vous activez et déployez les charges de travail des packages premium via la configuration de l'installation (droit backend), tandis qu'un administrateur Bob accorde aux utilisateurs l'accès aux fonctionnalités installées (droit frontend).
Vue d'ensemble du modèle de droits
| Niveau de droit | Administrateur | Objectif |
|---|---|---|
| Droit backend | Administrateur du cluster | Contrôle quelles charges de travail des packages premium sont installées et disponibles dans le déploiement. |
| Droit frontend | Administrateur Bob | Contrôle quels utilisateurs peuvent accéder aux fonctionnalités des packages premium installées. |
Un package premium ne peut être assigné aux utilisateurs qu'une fois la charge de travail correspondante installée et opérationnelle dans le cluster.
Droits backend
Les droits backend déterminent quels composants Bob optionnels sont déployés. Configurez ces paramètres dans config.yaml avant l'installation ou lors d'une mise à niveau.
| Add-on | Indicateur de configuration | Dépendance | Objectif |
|---|---|---|---|
| Bob Premium Package for Z (RAG) | rag.enabled: true | Aucune | Fournit la RAG sur un corpus spécifique Z/I et des fonctionnalités de connaissance z/OS. |
| Bob Premium Package for Z (Proxy) | zProxy.enabled: true | Nécessite rag.enabled: true | Fournit une couche proxy pour le trafic des services z/OS entre la passerelle API et les services Z RAG. |
| Bob Premium Package for Z Understand | zUnderstand.enabled: true | Aucune | Fournit une analyse et une compréhension automatisées des ressources applicatives z/OS. |
Vous devez activer explicitement chaque add-on avant l'installation. Pour activer un add-on après le déploiement, mettez à jour la configuration et effectuez une procédure de mise à niveau ou de redéploiement prise en charge.
Les packages premium qui ne sont pas activés au niveau de l'infrastructure ne sont pas déployés dans le cluster et ne peuvent pas être assignés aux utilisateurs.
Chaque add-on activé déploie des charges de travail supplémentaires et augmente la consommation des ressources du cluster. Avant d'activer des add-ons, consultez le guide de dimensionnement du cluster et assurez-vous que la capacité du cluster est suffisante.
Droits frontend
Une fois qu'un add-on est installé et opérationnel, un administrateur Bob peut accorder l'accès au package premium correspondant via l'interface d'administration Bob. Les droits frontend contrôlent l'accès des utilisateurs sans affecter le déploiement sous-jacent.
Pour assigner l'accès à un package premium :
- Connectez-vous à l'interface d'administration Bob en tant qu'administrateur Bob.
- Localisez le compte utilisateur.
- Assignez le droit de package premium approprié.
- Enregistrez les modifications.
Les utilisateurs peuvent accéder aux fonctionnalités des packages premium uniquement lorsque :
- L'add-on correspondant est installé dans le cluster.
- L'utilisateur s'est vu accorder le droit requis.
Processus d'attribution des droits
La séquence suivante décrit comment l'accès aux packages premium est activé de bout en bout :
- Vous activez l'add-on requis dans
config.yaml. - L'add-on est installé lors du déploiement ou de la mise à niveau.
- La charge de travail devient disponible dans l'environnement Bob.
- Un administrateur Bob assigne le droit de package premium correspondant aux utilisateurs.
- Les utilisateurs éligibles peuvent accéder aux fonctionnalités du package premium.
Relation entre les droits backend et frontend
Les droits backend et frontend sont indépendants mais complémentaires :
- Les droits backend déterminent quelles fonctionnalités sont disponibles dans le déploiement.
- Les droits frontend déterminent qui peut utiliser ces fonctionnalités.
- L'installation d'un add-on n'accorde pas automatiquement l'accès aux utilisateurs.
- L'assignation d'un droit de package premium n'installe pas la charge de travail sous-jacente.
Les deux niveaux doivent être configurés avant que les utilisateurs puissent accéder aux fonctionnalités des packages premium.
Considérations de sécurité
Lors de la gestion de l'accès au Package Premium et des droits des utilisateurs, suivez ces recommandations de sécurité :
- Limitez l'accès au secret Kubernetes
bob-keycloak-initial-adminaux seuls administrateurs du cluster. Ne changez pas le mot de passe stocké dans ce secret. L'opérateur utilise ces identifiants pour la réconciliation automatisée, et modifier le mot de passe rompra le fonctionnement de l'opérateur. - Effectuez toujours la gestion des utilisateurs et des droits dans le realm
bobde Keycloak. - N'utilisez pas le realm
masterpour l'administration de Bob. Il est réservé aux fonctions administratives de Keycloak. - Ne créez pas de realms ou de clients supplémentaires dans Keycloak ; Bob s'appuie sur une configuration de realm gérée par l'opérateur.