Attività post-installazione

Completa le attività post-installazione richieste per preparare IBM Bob agli utenti finali, inclusi certificati TLS, federazione LDAP, accesso degli utenti e distribuzione dell'endpoint.

Dopo aver installato Bob on-premises, esegui le seguenti attività amministrative prima di eseguire l'onboarding degli utenti.

Configurare la federazione LDAP

La federazione LDAP consente agli utenti di accedere a Bob con le credenziali LDAP o Active Directory esistenti. Configura la federazione LDAP solo se la tua organizzazione usa un servizio di directory per la gestione delle identità. Se la federazione LDAP non è richiesta, crea gli utenti direttamente in Keycloak.

Ottieni i valori di configurazione LDAP o Active Directory richiesti, inclusi:

  • URL del server LDAP
  • Base di ricerca di utenti e gruppi
  • Informazioni sull'account bind (se applicabile)
  • Certificato CA per le connessioni LDAPS che usano un'autorità di certificazione privata

Crea un file di configurazione dal template fornito:

cp config-ldap-template.yaml my-ldap.yaml

Aggiorna il file con i valori del tuo ambiente LDAP o Active Directory.

Applica la configurazione LDAP.

Se la tua directory richiede un account bind:

./bobctl add-ldap \
  --config my-ldap.yaml \
  --bind-password '<bind-password>' \
  --ca-cert-file /path/to/ca.crt

Se la tua directory supporta il bind anonimo:

./bobctl add-ldap --config my-ldap.yaml
ParametroDescrizione
--configSpecifica il file di configurazione LDAP.
--bind-passwordSpecifica la password dell'account bind. Richiesta a meno che non sia abilitato il bind anonimo.
--ca-cert-fileSpecifica il certificato CA per le connessioni LDAPS che usano una CA privata.
--dry-runValida la configurazione senza applicare le modifiche.

Verifica la configurazione LDAP.

Visualizza lo stato del provider LDAP:

oc get bobldap -n <instance-namespace>

Visualizza le informazioni di riconciliazione dettagliate:

oc get bobldap <provider-name> -n <instance-namespace> -o yaml

Verifica che le seguenti condizioni riportino uno stato di successo:

CondizioneDescrizione
ReadyProvider LDAP registrato correttamente.
LDAPReachableIl server LDAP è raggiungibile dal cluster.
LDAPAuthenticatedAutenticazione completata correttamente.

Per i dettagli completi della configurazione LDAP, vedere Integrazione LDAP.

Gestire i certificati

Bob espone i servizi tramite TLS. Le workstation client devono considerare attendibile l'autorità di certificazione (CA) che ha emesso i certificati del cluster.

Puoi usare uno dei seguenti approcci per i certificati:

  • Configurare un certificato enterprise o pubblico (consigliato)
  • Generare certificati con OpenSSL
  • Usare il certificato self-signed predefinito
Nota:

Gli errori di connessione TLS in Bob IDE o bob-shell sono tipicamente causati da un certificato CA non attendibile sulla workstation client.

Per istruzioni complete, vedere Certificati TLS.

Configurare l'accesso degli utenti

Un'installazione on-premises di Bob include un identity provider Keycloak. Prima che gli utenti possano accedere alla piattaforma, configura uno dei seguenti metodi di autenticazione:

  • Federazione LDAP o Active Directory — se la federazione LDAP è stata configurata usando bobctl add-ldap, gli utenti possono autenticarsi con le loro credenziali enterprise esistenti. Vedere Integrazione LDAP.
  • Utenti Keycloak diretti — crea e gestisci gli utenti direttamente in Keycloak. Questo approccio è adatto per ambienti di valutazione che non richiedono l'integrazione LDAP.

Recuperare e condividere l'URL dell'endpoint

Fornisci agli utenti le informazioni sull'endpoint necessarie per connettersi a Bob.

Recupera il hostname della route del gateway Bob:

oc get route \
  -n <instance-namespace> \
  -l app.kubernetes.io/component=gateway \
  -o jsonpath='{.items[0].spec.host}'

Output di esempio:

api.bob.example.com

Costruisci l'URL dell'endpoint:

https://api.bob.example.com

Se non è disponibile alcuna route, verifica che l'istanza Bob sia pronta:

oc get bob -n <instance-namespace>

Conferma che lo stato sia Ready, poi fornisci agli utenti le seguenti informazioni:

ElementoObbligatorio
URL endpoint BobSì
Certificato CA (bob-ca.crt)Solo quando si usa una CA self-signed o privata
Dettagli di autenticazioneSì
Come valuti questo argomento?