Gestione degli entitlement
Scopri come Bob on-premises usa gli entitlement backend e frontend per controllare il deployment dei Premium Package e l'accesso degli utenti.
Bob on-premises usa un modello di entitlement a due livelli per gestire le funzionalità dei Premium Package. Abiliti e deploya i workload dei Premium Package tramite la configurazione dell'installazione (entitlement backend). Un amministratore Bob concede quindi agli utenti l'accesso alle funzionalità installate (entitlement frontend).
Tutti gli add-on Premium Package disponibili estendono Bob con funzionalità di modernizzazione delle applicazioni IBM Z. Per informazioni su ciò che ciascun add-on fornisce, vedere Z Understand and Refactor.
Panoramica del modello di entitlement
| Livello di entitlement | Amministratore | Scopo |
|---|---|---|
| Entitlement backend | Amministratore del cluster | Controlla quali workload dei Premium Package sono installati e disponibili nel deployment. |
| Entitlement frontend | Amministratore Bob | Controlla quali utenti possono accedere alle funzionalità dei Premium Package installate. |
Un Premium Package può essere assegnato agli utenti solo dopo che il workload corrispondente è installato e operativo nel cluster.
Entitlement backend
Gli entitlement backend determinano quali componenti opzionali di Bob vengono deployati. Configura queste impostazioni in config.yaml prima dell'installazione o durante un upgrade.
| Add-on | Flag di configurazione | Dipendenza | Scopo |
|---|---|---|---|
| Bob Premium Package for Z (RAG) | rag.enabled: true | Nessuna | Fornisce RAG su un corpus specifico Z/I e funzionalità di conoscenza z/OS. |
| Bob Premium Package for Z (Proxy) | zProxy.enabled: true | Richiede rag.enabled: true | Fornisce un livello proxy per il traffico del servizio z/OS tra il gateway API e i servizi Z RAG. |
| Bob Premium Package for Z Understand | zUnderstand.enabled: true | Nessuna | Fornisce analisi automatizzata e comprensione degli asset applicativi z/OS. |
Devi abilitare esplicitamente ogni add-on prima dell'installazione. Per abilitare un add-on dopo il deployment, aggiorna la configurazione ed esegui una procedura di upgrade o ridistribuzione supportata.
I Premium Package non abilitati a livello di infrastruttura non vengono deployati nel cluster e non possono essere assegnati agli utenti.
Ogni add-on abilitato deploya workload aggiuntivi e aumenta il consumo di risorse del cluster. Prima di abilitare gli add-on, esamina la guida al cluster sizing e assicurati che sia disponibile capacità cluster adeguata.
Entitlement frontend
Dopo che un add-on è installato e operativo, un amministratore Bob può concedere l'accesso al Premium Package corrispondente tramite l'interfaccia utente di amministrazione Bob. Gli entitlement frontend controllano l'accesso degli utenti senza influire sul deployment sottostante.
Per assegnare l'accesso a un Premium Package:
- Accedi all'interfaccia utente di amministrazione Bob come amministratore Bob.
- Individua l'account utente.
- Assegna l'entitlement del Premium Package appropriato.
- Salva le modifiche.
Gli utenti possono accedere alle funzionalità dei Premium Package solo quando:
- Il corrispondente add-on è installato nel cluster.
- All'utente è stato concesso l'entitlement richiesto.
Workflow degli entitlement
La seguente sequenza descrive come viene abilitato l'accesso ai Premium Package dall'inizio alla fine:
- Abilita l'add-on richiesto in
config.yaml. - L'add-on viene installato durante il deployment o l'upgrade.
- Il workload diventa disponibile nell'ambiente Bob.
- Un amministratore Bob assegna l'entitlement del Premium Package corrispondente agli utenti.
- Gli utenti idonei possono accedere alle funzionalità del Premium Package.
Relazione tra entitlement backend e frontend
Gli entitlement backend e frontend sono indipendenti ma complementari:
- Gli entitlement backend determinano quali funzionalità sono disponibili nel deployment.
- Gli entitlement frontend determinano chi può usare quelle funzionalità.
- L'installazione di un add-on non concede automaticamente l'accesso agli utenti.
- L'assegnazione di un entitlement a un Premium Package non installa il workload sottostante.
Entrambi i livelli devono essere configurati prima che gli utenti possano accedere alle funzionalità dei Premium Package.
Considerazioni sulla sicurezza
Quando si gestisce l'accesso ai Premium Package e gli entitlement degli utenti, seguire questi suggerimenti di sicurezza:
- Limitare l'accesso al Kubernetes secret
bob-keycloak-initial-adminai soli amministratori del cluster. Non modificare la password memorizzata in questo secret. L'operator usa queste credenziali per la riconciliazione automatizzata e la modifica della password interromperà la funzionalità dell'operator. - Eseguire sempre la gestione di utenti ed entitlement nel realm
bobin Keycloak. - Non usare il realm
masterper l'amministrazione di Bob. È riservato alle funzioni amministrative di Keycloak. - Non creare realm o client aggiuntivi in Keycloak; Bob si basa su una configurazione realm gestita dall'operator.