インストール後の作業

TLS 証明書、LDAP フェデレーション、ユーザーアクセス、エンドポイント配布を含む、IBM Bob をエンドユーザーに公開するために必要なインストール後の管理作業を実施します。

Bob をオンプレミスでインストールした後、ユーザーをオンボーディングする前に以下の管理作業を実施してください。

LDAP フェデレーションの設定

LDAP フェデレーションにより、ユーザーは既存の LDAP または Active Directory クレデンシャルで Bob にサインインできます。組織が ID 管理にディレクトリサービスを使用している場合にのみ LDAP フェデレーションを設定してください。LDAP フェデレーションが不要な場合は、Keycloak でユーザーを直接作成してください。

以下を含む必要な LDAP または Active Directory 設定値を取得します。

  • LDAP サーバー URL
  • ユーザーおよびグループの検索ベース
  • バインドアカウント情報 (該当する場合)
  • プライベート証明書局を使用する LDAPS 接続用の CA 証明書

提供されたテンプレートから設定ファイルを作成します。

cp config-ldap-template.yaml my-ldap.yaml

LDAP または Active Directory 環境の値でファイルを更新してください。

LDAP 設定を適用します。

ディレクトリにバインドアカウントが必要な場合:

./bobctl add-ldap \
  --config my-ldap.yaml \
  --bind-password '<bind-password>' \
  --ca-cert-file /path/to/ca.crt

ディレクトリが匿名バインドをサポートしている場合:

./bobctl add-ldap --config my-ldap.yaml
パラメーター説明
--configLDAP 設定ファイルを指定します。
--bind-passwordバインドアカウントのパスワードを指定します。匿名バインドが有効でない限り必須です。
--ca-cert-fileプライベート CA を使用する LDAPS 接続の CA 証明書を指定します。
--dry-run変更を適用せずに設定を検証します。

LDAP 設定を確認します。

LDAP プロバイダーのステータスを表示します。

oc get bobldap -n <instance-namespace>

詳細な調整情報を表示します。

oc get bobldap <provider-name> -n <instance-namespace> -o yaml

以下の条件が成功ステータスを報告していることを確認します。

条件説明
ReadyLDAP プロバイダーが正常に登録されました。
LDAPReachableクラスターから LDAP サーバーに到達可能です。
LDAPAuthenticated認証が正常に完了しました。

完全な LDAP 設定詳細については、LDAP 統合を参照してください。

証明書の管理

Bob は TLS を使用してサービスを公開します。クライアントワークステーションはクラスター証明書を発行した証明書局 (CA) を信頼する必要があります。

以下のいずれかの証明書アプローチを使用できます。

  • エンタープライズまたは公開証明書の設定 (推奨)
  • OpenSSL による証明書の生成
  • デフォルトの自己署名証明書の使用
注意:

Bob IDE または bob-shell での TLS 接続エラーは、通常クライアントワークステーション上の信頼されていない CA 証明書によって引き起こされます。

完全な手順については、TLS 証明書を参照してください。

ユーザーアクセスの設定

Bob のオンプレミスインストールには Keycloak ID プロバイダーが含まれています。ユーザーがプラットフォームにアクセスできるようにする前に、以下のいずれかの認証方法を設定してください。

  • LDAP または Active Directory フェデレーション — bobctl add-ldap を使用して LDAP フェデレーションが設定されている場合、ユーザーは既存のエンタープライズクレデンシャルで認証できます。LDAP 統合を参照してください。
  • 直接 Keycloak ユーザー — Keycloak でユーザーを直接作成および管理します。このアプローチは LDAP 統合が不要な評価環境に適しています。

エンドポイント URL の取得と共有

Bob に接続するために必要なエンドポイント情報をユーザーに提供します。

Bob ゲートウェイルートのホスト名を取得します。

oc get route \
  -n <instance-namespace> \
  -l app.kubernetes.io/component=gateway \
  -o jsonpath='{.items[0].spec.host}'

出力例:

api.bob.example.com

エンドポイント URL を構成します。

https://api.bob.example.com

ルートが利用できない場合は、Bob インスタンスが準備完了であることを確認します。

oc get bob -n <instance-namespace>

ステータスが Ready であることを確認し、ユーザーに以下の情報を提供してください。

項目必須
Bob エンドポイント URLはい
CA 証明書 (bob-ca.crt)自己署名またはプライベート CA を使用する場合のみ
認証情報はい
このトピックはいかがですか?