インストール後の作業
TLS 証明書、LDAP フェデレーション、ユーザーアクセス、エンドポイント配布を含む、IBM Bob をエンドユーザーに公開するために必要なインストール後の管理作業を実施します。
Bob をオンプレミスでインストールした後、ユーザーをオンボーディングする前に以下の管理作業を実施してください。
LDAP フェデレーションの設定
LDAP フェデレーションにより、ユーザーは既存の LDAP または Active Directory クレデンシャルで Bob にサインインできます。組織が ID 管理にディレクトリサービスを使用している場合にのみ LDAP フェデレーションを設定してください。LDAP フェデレーションが不要な場合は、Keycloak でユーザーを直接作成してください。
以下を含む必要な LDAP または Active Directory 設定値を取得します。
- LDAP サーバー URL
- ユーザーおよびグループの検索ベース
- バインドアカウント情報 (該当する場合)
- プライベート証明書局を使用する LDAPS 接続用の CA 証明書
提供されたテンプレートから設定ファイルを作成します。
cp config-ldap-template.yaml my-ldap.yamlLDAP または Active Directory 環境の値でファイルを更新してください。
LDAP 設定を適用します。
ディレクトリにバインドアカウントが必要な場合:
./bobctl add-ldap \
--config my-ldap.yaml \
--bind-password '<bind-password>' \
--ca-cert-file /path/to/ca.crtディレクトリが匿名バインドをサポートしている場合:
./bobctl add-ldap --config my-ldap.yaml| パラメーター | 説明 |
|---|---|
--config | LDAP 設定ファイルを指定します。 |
--bind-password | バインドアカウントのパスワードを指定します。匿名バインドが有効でない限り必須です。 |
--ca-cert-file | プライベート CA を使用する LDAPS 接続の CA 証明書を指定します。 |
--dry-run | 変更を適用せずに設定を検証します。 |
LDAP 設定を確認します。
LDAP プロバイダーのステータスを表示します。
oc get bobldap -n <instance-namespace>詳細な調整情報を表示します。
oc get bobldap <provider-name> -n <instance-namespace> -o yaml以下の条件が成功ステータスを報告していることを確認します。
| 条件 | 説明 |
|---|---|
Ready | LDAP プロバイダーが正常に登録されました。 |
LDAPReachable | クラスターから LDAP サーバーに到達可能です。 |
LDAPAuthenticated | 認証が正常に完了しました。 |
完全な LDAP 設定詳細については、LDAP 統合を参照してください。
証明書の管理
Bob は TLS を使用してサービスを公開します。クライアントワークステーションはクラスター証明書を発行した証明書局 (CA) を信頼する必要があります。
以下のいずれかの証明書アプローチを使用できます。
- エンタープライズまたは公開証明書の設定 (推奨)
- OpenSSL による証明書の生成
- デフォルトの自己署名証明書の使用
Bob IDE または bob-shell での TLS 接続エラーは、通常クライアントワークステーション上の信頼されていない CA 証明書によって引き起こされます。
完全な手順については、TLS 証明書を参照してください。
ユーザーアクセスの設定
Bob のオンプレミスインストールには Keycloak ID プロバイダーが含まれています。ユーザーがプラットフォームにアクセスできるようにする前に、以下のいずれかの認証方法を設定してください。
- LDAP または Active Directory フェデレーション —
bobctl add-ldapを使用して LDAP フェデレーションが設定されている場合、ユーザーは既存のエンタープライズクレデンシャルで認証できます。LDAP 統合を参照してください。 - 直接 Keycloak ユーザー — Keycloak でユーザーを直接作成および管理します。このアプローチは LDAP 統合が不要な評価環境に適しています。
エンドポイント URL の取得と共有
Bob に接続するために必要なエンドポイント情報をユーザーに提供します。
Bob ゲートウェイルートのホスト名を取得します。
oc get route \
-n <instance-namespace> \
-l app.kubernetes.io/component=gateway \
-o jsonpath='{.items[0].spec.host}'出力例:
api.bob.example.comエンドポイント URL を構成します。
https://api.bob.example.comルートが利用できない場合は、Bob インスタンスが準備完了であることを確認します。
oc get bob -n <instance-namespace>ステータスが Ready であることを確認し、ユーザーに以下の情報を提供してください。
| 項目 | 必須 |
|---|---|
| Bob エンドポイント URL | はい |
CA 証明書 (bob-ca.crt) | 自己署名またはプライベート CA を使用する場合のみ |
| 認証情報 | はい |