Attività post-installazione
Completa le attività post-installazione richieste per preparare IBM Bob agli utenti finali, inclusi certificati TLS, federazione LDAP, accesso degli utenti e distribuzione dell'endpoint.
Dopo aver installato Bob on-premises, esegui le seguenti attività amministrative prima di eseguire l'onboarding degli utenti.
Configurare la federazione LDAP
La federazione LDAP consente agli utenti di accedere a Bob con le credenziali LDAP o Active Directory esistenti. Configura la federazione LDAP solo se la tua organizzazione usa un servizio di directory per la gestione delle identità. Se la federazione LDAP non è richiesta, crea gli utenti direttamente in Keycloak.
Ottieni i valori di configurazione LDAP o Active Directory richiesti, inclusi:
- URL del server LDAP
- Base di ricerca di utenti e gruppi
- Informazioni sull'account bind (se applicabile)
- Certificato CA per le connessioni LDAPS che usano un'autorità di certificazione privata
Crea un file di configurazione dal template fornito:
cp config-ldap-template.yaml my-ldap.yamlAggiorna il file con i valori del tuo ambiente LDAP o Active Directory.
Applica la configurazione LDAP.
Se la tua directory richiede un account bind:
./bobctl add-ldap \
--config my-ldap.yaml \
--bind-password '<bind-password>' \
--ca-cert-file /path/to/ca.crtSe la tua directory supporta il bind anonimo:
./bobctl add-ldap --config my-ldap.yaml| Parametro | Descrizione |
|---|---|
--config | Specifica il file di configurazione LDAP. |
--bind-password | Specifica la password dell'account bind. Richiesta a meno che non sia abilitato il bind anonimo. |
--ca-cert-file | Specifica il certificato CA per le connessioni LDAPS che usano una CA privata. |
--dry-run | Valida la configurazione senza applicare le modifiche. |
Verifica la configurazione LDAP.
Visualizza lo stato del provider LDAP:
oc get bobldap -n <instance-namespace>Visualizza le informazioni di riconciliazione dettagliate:
oc get bobldap <provider-name> -n <instance-namespace> -o yamlVerifica che le seguenti condizioni riportino uno stato di successo:
| Condizione | Descrizione |
|---|---|
Ready | Provider LDAP registrato correttamente. |
LDAPReachable | Il server LDAP è raggiungibile dal cluster. |
LDAPAuthenticated | Autenticazione completata correttamente. |
Per i dettagli completi della configurazione LDAP, vedere Integrazione LDAP.
Gestire i certificati
Bob espone i servizi tramite TLS. Le workstation client devono considerare attendibile l'autorità di certificazione (CA) che ha emesso i certificati del cluster.
Puoi usare uno dei seguenti approcci per i certificati:
- Configurare un certificato enterprise o pubblico (consigliato)
- Generare certificati con OpenSSL
- Usare il certificato self-signed predefinito
Gli errori di connessione TLS in Bob IDE o bob-shell sono tipicamente causati da un certificato CA non attendibile sulla workstation client.
Per istruzioni complete, vedere Certificati TLS.
Configurare l'accesso degli utenti
Un'installazione on-premises di Bob include un identity provider Keycloak. Prima che gli utenti possano accedere alla piattaforma, configura uno dei seguenti metodi di autenticazione:
- Federazione LDAP o Active Directory — se la federazione LDAP è stata configurata usando
bobctl add-ldap, gli utenti possono autenticarsi con le loro credenziali enterprise esistenti. Vedere Integrazione LDAP. - Utenti Keycloak diretti — crea e gestisci gli utenti direttamente in Keycloak. Questo approccio è adatto per ambienti di valutazione che non richiedono l'integrazione LDAP.
Recuperare e condividere l'URL dell'endpoint
Fornisci agli utenti le informazioni sull'endpoint necessarie per connettersi a Bob.
Recupera il hostname della route del gateway Bob:
oc get route \
-n <instance-namespace> \
-l app.kubernetes.io/component=gateway \
-o jsonpath='{.items[0].spec.host}'Output di esempio:
api.bob.example.comCostruisci l'URL dell'endpoint:
https://api.bob.example.comSe non è disponibile alcuna route, verifica che l'istanza Bob sia pronta:
oc get bob -n <instance-namespace>Conferma che lo stato sia Ready, poi fornisci agli utenti le seguenti informazioni:
| Elemento | Obbligatorio |
|---|---|
| URL endpoint Bob | Sì |
Certificato CA (bob-ca.crt) | Solo quando si usa una CA self-signed o privata |
| Dettagli di autenticazione | Sì |