Gestione degli entitlement

Scopri come Bob on-premises usa gli entitlement backend e frontend per controllare il deployment dei Premium Package e l'accesso degli utenti.

Bob on-premises usa un modello di entitlement a due livelli per gestire le funzionalità dei Premium Package. Abiliti e deploya i workload dei Premium Package tramite la configurazione dell'installazione (entitlement backend). Un amministratore Bob concede quindi agli utenti l'accesso alle funzionalità installate (entitlement frontend).

Nota:

Tutti gli add-on Premium Package disponibili estendono Bob con funzionalità di modernizzazione delle applicazioni IBM Z. Per informazioni su ciò che ciascun add-on fornisce, vedere Z Understand and Refactor.

Panoramica del modello di entitlement

Livello di entitlementAmministratoreScopo
Entitlement backendAmministratore del clusterControlla quali workload dei Premium Package sono installati e disponibili nel deployment.
Entitlement frontendAmministratore BobControlla quali utenti possono accedere alle funzionalità dei Premium Package installate.

Un Premium Package può essere assegnato agli utenti solo dopo che il workload corrispondente è installato e operativo nel cluster.

Entitlement backend

Gli entitlement backend determinano quali componenti opzionali di Bob vengono deployati. Configura queste impostazioni in config.yaml prima dell'installazione o durante un upgrade.

Add-onFlag di configurazioneDipendenzaScopo
Bob Premium Package for Z (RAG)rag.enabled: trueNessunaFornisce RAG su un corpus specifico Z/I e funzionalità di conoscenza z/OS.
Bob Premium Package for Z (Proxy)zProxy.enabled: trueRichiede rag.enabled: trueFornisce un livello proxy per il traffico del servizio z/OS tra il gateway API e i servizi Z RAG.
Bob Premium Package for Z UnderstandzUnderstand.enabled: trueNessunaFornisce analisi automatizzata e comprensione degli asset applicativi z/OS.

Devi abilitare esplicitamente ogni add-on prima dell'installazione. Per abilitare un add-on dopo il deployment, aggiorna la configurazione ed esegui una procedura di upgrade o ridistribuzione supportata.

Importante:

I Premium Package non abilitati a livello di infrastruttura non vengono deployati nel cluster e non possono essere assegnati agli utenti.

Nota:

Ogni add-on abilitato deploya workload aggiuntivi e aumenta il consumo di risorse del cluster. Prima di abilitare gli add-on, esamina la guida al cluster sizing e assicurati che sia disponibile capacità cluster adeguata.

Entitlement frontend

Dopo che un add-on è installato e operativo, un amministratore Bob può concedere l'accesso al Premium Package corrispondente tramite l'interfaccia utente di amministrazione Bob. Gli entitlement frontend controllano l'accesso degli utenti senza influire sul deployment sottostante.

Per assegnare l'accesso a un Premium Package:

  1. Accedi all'interfaccia utente di amministrazione Bob come amministratore Bob.
  2. Individua l'account utente.
  3. Assegna l'entitlement del Premium Package appropriato.
  4. Salva le modifiche.

Gli utenti possono accedere alle funzionalità dei Premium Package solo quando:

  • Il corrispondente add-on è installato nel cluster.
  • All'utente è stato concesso l'entitlement richiesto.

Workflow degli entitlement

La seguente sequenza descrive come viene abilitato l'accesso ai Premium Package dall'inizio alla fine:

  1. Abilita l'add-on richiesto in config.yaml.
  2. L'add-on viene installato durante il deployment o l'upgrade.
  3. Il workload diventa disponibile nell'ambiente Bob.
  4. Un amministratore Bob assegna l'entitlement del Premium Package corrispondente agli utenti.
  5. Gli utenti idonei possono accedere alle funzionalità del Premium Package.

Relazione tra entitlement backend e frontend

Gli entitlement backend e frontend sono indipendenti ma complementari:

  • Gli entitlement backend determinano quali funzionalità sono disponibili nel deployment.
  • Gli entitlement frontend determinano chi può usare quelle funzionalità.
  • L'installazione di un add-on non concede automaticamente l'accesso agli utenti.
  • L'assegnazione di un entitlement a un Premium Package non installa il workload sottostante.

Entrambi i livelli devono essere configurati prima che gli utenti possano accedere alle funzionalità dei Premium Package.

Considerazioni sulla sicurezza

Quando si gestisce l'accesso ai Premium Package e gli entitlement degli utenti, seguire questi suggerimenti di sicurezza:

  • Limitare l'accesso al Kubernetes secret bob-keycloak-initial-admin ai soli amministratori del cluster. Non modificare la password memorizzata in questo secret. L'operator usa queste credenziali per la riconciliazione automatizzata e la modifica della password interromperà la funzionalità dell'operator.
  • Eseguire sempre la gestione di utenti ed entitlement nel realm bob in Keycloak.
  • Non usare il realm master per l'amministrazione di Bob. È riservato alle funzioni amministrative di Keycloak.
  • Non creare realm o client aggiuntivi in Keycloak; Bob si basa su una configurazione realm gestita dall'operator.
Come valuti questo argomento?