Mengelola entitlemen
Pelajari bagaimana Bob on-premises menggunakan entitlemen backend dan frontend untuk mengontrol deployment Premium Package dan akses pengguna.
Bob on-premises menggunakan model entitlemen dua lapisan untuk mengelola kapabilitas Premium Package. Kamu mengaktifkan dan men-deploy workload Premium Package melalui konfigurasi instalasi (entitlemen backend). Administrator Bob kemudian memberikan akses pengguna ke kapabilitas yang terinstal (entitlemen frontend).
Semua add-on Premium Package yang tersedia memperluas Bob dengan kapabilitas modernisasi aplikasi IBM Z. Untuk informasi tentang apa yang disediakan setiap add-on, lihat Z Understand and Refactor.
Ikhtisar model entitlemen
| Lapisan entitlemen | Administrator | Tujuan |
|---|---|---|
| Entitlemen backend | Administrator cluster | Mengontrol workload Premium Package mana yang terinstal dan tersedia dalam deployment. |
| Entitlemen frontend | Administrator Bob | Mengontrol pengguna mana yang dapat mengakses kapabilitas Premium Package yang terinstal. |
Premium Package hanya dapat ditetapkan ke pengguna setelah workload yang sesuai terinstal dan beroperasi di cluster.
Entitlemen backend
Entitlemen backend menentukan komponen Bob opsional mana yang di-deploy. Konfigurasikan pengaturan ini di config.yaml sebelum instalasi atau selama upgrade.
| Add-on | Flag konfigurasi | Dependensi | Tujuan |
|---|---|---|---|
| Bob Premium Package for Z (RAG) | rag.enabled: true | Tidak ada | Menyediakan RAG atas corpus khusus Z/I dan kapabilitas pengetahuan z/OS. |
| Bob Premium Package for Z (Proxy) | zProxy.enabled: true | Memerlukan rag.enabled: true | Menyediakan lapisan proxy untuk lalu lintas layanan z/OS antara API gateway dan layanan Z RAG. |
| Bob Premium Package for Z Understand | zUnderstand.enabled: true | Tidak ada | Menyediakan analisis dan pemahaman otomatis terhadap aset aplikasi z/OS. |
Kamu harus mengaktifkan setiap add-on secara eksplisit sebelum instalasi. Untuk mengaktifkan add-on setelah deployment, perbarui konfigurasi dan lakukan prosedur upgrade atau redeployment yang didukung.
Premium Package yang tidak diaktifkan di lapisan infrastruktur tidak di-deploy ke cluster dan tidak dapat ditetapkan ke pengguna.
Setiap add-on yang diaktifkan men-deploy workload tambahan dan meningkatkan konsumsi sumber daya cluster. Sebelum mengaktifkan add-on, tinjau panduan ukuran cluster dan pastikan kapasitas cluster yang memadai tersedia.
Entitlemen frontend
Setelah add-on terinstal dan beroperasi, administrator Bob dapat memberikan akses ke Premium Package yang sesuai melalui Bob Admin UI. Entitlemen frontend mengontrol akses pengguna tanpa memengaruhi deployment yang mendasarinya.
Untuk menetapkan akses Premium Package:
- Masuk ke Bob Admin UI sebagai administrator Bob.
- Temukan akun pengguna.
- Tetapkan entitlemen Premium Package yang sesuai.
- Simpan perubahan.
Pengguna hanya dapat mengakses kapabilitas Premium Package jika:
- Add-on yang sesuai terinstal di cluster.
- Pengguna telah diberikan entitlemen yang diperlukan.
Alur kerja entitlemen
Urutan berikut menjelaskan bagaimana akses Premium Package diaktifkan dari awal hingga akhir:
- Kamu mengaktifkan add-on yang diperlukan di
config.yaml. - Add-on terinstal selama deployment atau upgrade.
- Workload menjadi tersedia di lingkungan Bob.
- Administrator Bob menetapkan entitlemen Premium Package yang sesuai kepada pengguna.
- Pengguna yang memenuhi syarat dapat mengakses fitur Premium Package.
Hubungan antara entitlemen backend dan frontend
Entitlemen backend dan frontend bersifat independen namun saling melengkapi:
- Entitlemen backend menentukan kapabilitas apa yang tersedia dalam deployment.
- Entitlemen frontend menentukan siapa yang dapat menggunakan kapabilitas tersebut.
- Menginstal add-on tidak secara otomatis memberikan akses pengguna.
- Menetapkan entitlemen Premium Package tidak menginstal workload yang mendasarinya.
Kedua lapisan harus dikonfigurasi sebelum pengguna dapat mengakses fungsionalitas Premium Package.
Pertimbangan keamanan
Saat mengelola akses Premium Package dan entitlemen pengguna, ikuti rekomendasi keamanan berikut:
- Batasi akses ke secret Kubernetes
bob-keycloak-initial-adminhanya untuk administrator cluster. Jangan ubah password yang tersimpan di secret ini. Operator menggunakan kredensial ini untuk rekonsiliasi otomatis, dan mengubah password akan merusak fungsionalitas operator. - Selalu lakukan manajemen pengguna dan entitlemen di realm
bobdi Keycloak. - Jangan gunakan realm
masteruntuk administrasi Bob. Realm tersebut dicadangkan untuk fungsi administratif Keycloak. - Jangan buat realm atau klien tambahan di Keycloak; Bob bergantung pada konfigurasi realm yang dikelola operator.