前提条件
IBM Bob をオンプレミスでインストールする前に必要なワークステーション要件、必要なツールとアクセス、OpenShift クラスターの依存関係、および LLM 設定。
IBM Bob をオンプレミスでインストールするには、OpenShift クラスターへのネットワーク接続を持つ専用の管理ワークステーションが必要です。ワークステーションには必要な CLI ツールがインストールされており、Bob リリースバンドルおよび関連デプロイメントアセットをダウンロードできるアクセス権が必要です。
Bob リリースバンドルのダウンロード
開始する前に、以下が揃っていることを確認してください。
- 有効な IBM Bob オンプレミスのエンタイトルメント。
- IBM Bob リリースバンドルをダウンロードするための IBM Passport Advantage へのアクセス。
- ライセンスされたコンテナイメージを取得するための IBM Entitled Container Registry (
cp.icr.io) へのアクセス。 - ターゲット OpenShift クラスターへのネットワーク接続を持つ管理ワークステーション。
リリースバンドルには、デプロイメントに必要な Kubernetes マニフェスト、Helm チャート、設定テンプレート、および bobctl インストールスクリプトが含まれています。
以下のいずれかのソースからリリースバンドルを取得します。
- Open VSX Registry — 一般公開されている Bob クライアントアセット、拡張機能、およびサポートパッケージをダウンロードする場合に使用します。
- Passport Advantage — IBM ライセンス契約に関連付けられた、ライセンスされた Bob リリースバンドルおよびインストールアセットをダウンロードする場合に使用します。
以下の表に、インストールアセットとその配布チャネルを示します。
| コンポーネント | 説明 | 配布チャネル |
|---|---|---|
| Bob リリースバンドル | デプロイメントマニフェスト、Helm チャート、設定テンプレート、インストールスクリプト | IBM Passport Advantage |
| Bob バックエンドコンテナイメージ | OpenShift クラスターにデプロイされるランタイムサービス | IBM Entitled Container Registry (cp.icr.io) |
| Bob IDE 拡張機能およびアドオン | IDE 統合およびオプションのクライアント側コンポーネント | Open VSX Registry |
リリースバンドルにはバックエンドコンテナイメージは含まれていません。インストールを開始する前に、リリースバンドルと対応するコンテナイメージの両方を個別に取得してください。
リリースバンドルをダウンロードした後、アーカイブを展開してリリースディレクトリに移動します。
tar -xvf ibm-bob-bundle-<version>.tar.gz
cd ibm-bob-bundle/release展開されたリリースディレクトリには、IBM Bob をオンプレミスで設定およびデプロイするために必要なファイルとスクリプトが含まれています。
必要なワークステーションツール
リリースバンドルをインストールする前に、以下のツールがワークステーションにインストールされ、システムの PATH で利用可能であることを確認してください。これらのツールはインストール、設定、および管理ライフサイクル全体で使用されます。
| ツール | バージョン | 目的 |
|---|---|---|
bobctl | リリースバンドルに含まれています (./bobctl) | デプロイメントのインストール、設定、更新、管理に使用する主要な Bob CLI。release/ ディレクトリから ./bobctl として実行します。 |
oc | OCP クラスターバージョンと互換性があるもの (最低 OCP 4.20) | ターゲットクラスターの認証と管理に使用する OpenShift CLI。oc クライアントバージョンはクラスターバージョンと一致するか、1 マイナーバージョン以内である必要があります。 |
helm | 3.14.0 以降 | デプロイメントおよび設定操作中に bobctl が使用する Kubernetes パッケージマネージャー。 |
bash | 3.2 以降 | bobctl およびサポートスクリプトの実行に必要なシェルインタープリター。$PATH で bash として利用可能である必要があります。macOS では zsh がデフォルトシェルのため、bash をインストール (例: brew install bash) して $PATH からアクセスできるようにしてください。 |
openssl | 3.5 以降 (または OS 提供バージョン) | bobctl get-ca-cert、setup-route、reset-route を含む証明書関連操作に使用します。$PATH で利用可能である必要があります。 |
すべてのツールがインストールされアクセス可能であることを確認するために、以下のコマンドを実行してください。
bobctl --help
oc version
helm version
bash --version
openssl versionインストールを進める前に、各コマンドが正常に完了することを確認してください。
アクセスと権限
インストールを開始する前に、以下のアクセスと権限があることを確認してください。
| 要件 | 説明 |
|---|---|
| GitHub アクセス | IBM Bob リポジトリから Bob リリースバンドルをダウンロードするためのアクセス。 |
| クラスター権限 | ターゲット OpenShift クラスターの cluster-admin 権限または同等の RBAC 権限。 |
| IBM Container Registry エンタイトルメント | IBM Container Registry (cp.icr.io または icr.io) へのアクセスと、Bob コンテナイメージをプルするための必要なエンタイトルメントクレデンシャル。 |
| クラスターリソース | Bob とデプロイを計画しているオプションコンポーネントをサポートするための十分な CPU、メモリ、ストレージ、ワーカーノード容量。クラスターサイジングを参照してください。 |
インストール前に、以下が可能であることを確認してください。
- Bob リリースバンドルをダウンロードできる。
- ターゲット OpenShift クラスターに認証できる。
- IBM Container Registry にアクセスしてコンテナイメージをプルできる。
cluster-admin権限を持つアカウントを使用してクラスタースコープのリソースを作成および管理できる。- デプロイメントに必要なコンピュート、ストレージ、ネットワークリソースを割り当てられる。
ロールベースアクセス制御 (RBAC) と権限の分離
Bob リリースバンドルは、クラスタースコープのリソースと名前空間スコープのリソースを分離しています。この設計により、セキュリティ管理者およびプラットフォーム管理者は、Bob オペレーターやアプリケーションのデプロイメントとは独立して、クラスター全体のリソースを確認および承認できます。
Bob は 2 つの名前空間を使用します。
| 名前空間 | 目的 |
|---|---|
| オペレーター名前空間 | Bob のライフサイクルおよび調整プロセスを管理する ibm-bob-operator をホストします。 |
| オペランド名前空間 | オペレーターによって管理されるサービス、Pod、サポートコンポーネントを含む Bob アプリケーションワークロードをホストします。 |
両方の名前空間は bobctl install によって作成および管理されます。インストール中に作成されるすべての RBAC リソース (Role、RoleBinding、ServiceAccount オブジェクトを含む) は、これら 2 つの名前空間に限定されます。
リリースバンドルの構造
リリースバンドルは、クラスタースコープと名前空間スコープのコンポーネントに分離して構成されています。
| ディレクトリ | スコープ | 内容 |
|---|---|---|
ibm-bob-cluster-scoped/ | クラスタースコープ | カスタムリソース定義 (CRD)、ClusterRole、ClusterRoleBinding、および管理者による確認と承認が必要なその他のクラスター全体のリソース。 |
ibm-bob/ | 名前空間スコープ | オペレーターデプロイメント、名前空間レベルの RBAC リソース、サービスアカウント、および Bob アプリケーションワークロード。 |
インストールワークフロー
以下の 2 段階のプロセスを使用して Bob をデプロイします。
| ステップ | アクション | スコープ | 必要な権限 |
|---|---|---|---|
| 1 | クラスタースコープのリソースを生成して適用する | クラスター全体 | cluster-admin、または CRD、ClusterRole、ClusterRoleBinding リソースを作成する権限を持つロール |
| 2 | bobctl install を実行する | オペレーターおよびオペランド名前空間のみ | 対象の名前空間に対する名前空間管理者権限 |
クラスタースコープのリソースを生成して適用します。
./bobctl generate-cluster-resources
oc apply -f work/cluster-resources.yaml生成された work/cluster-resources.yaml ファイルには、ibm-bob-cluster-scoped/ ディレクトリのクラスタースコープのリソースのみが含まれます。クラスタースコープのリソースが適用された後、bobctl install は完全に 2 つの Bob 名前空間内で実行され、追加のクラスター全体の権限は必要ありません。
IBM では、クラスター管理者またはセキュリティチームが、生成された work/cluster-resources.yaml ファイルをクラスターに適用する前に確認することをお勧めします。すべての RBAC 権限がオペレーターおよびオペランド名前空間に制限されているため、ibm-bob/ ディレクトリからデプロイされるリソースにはクラスターレベルでの個別のセキュリティレビューは必要ありません。
クラスターの前提条件
Bob をインストールする前に、ターゲット OpenShift クラスターが以下のソフトウェア、接続性、およびサービスの前提条件を満たしていることを確認してください。
cert-manager のインストール
Bob は、クラスター内で動作するコンポーネントの TLS 証明書の発行と管理に cert-manager v1.14 以降を使用します。デプロイメント前に cert-manager をインストールして検証してください。
cert-manager がない場合はどうなりますか?
bobctl install コマンドは起動時に cert-manager CRD の存在を検証します。cert-manager がインストールされていない場合や必要な CRD が見つからない場合、インストールは明確なエラーメッセージとともに即座に終了し、デプロイメントアクションは実行されません。
以下のいずれかのオプションを使用して cert-manager をインストールします。
オプション 1: Red Hat cert-manager Operator for OpenShift (推奨)
stable-v1 チャネルを使用して OperatorHub から Red Hat cert-manager Operator for OpenShift をインストールします。これは OpenShift 環境に推奨されます。OpenShift オペレーターライフサイクルを通じてサポートおよびメンテナンスされているためです。手順については、cert-manager Operator for Red Hat OpenShift を参照してください。
オプション 2: アップストリーム cert-manager
Helm チャートまたは Kubernetes マニフェストを使用してアップストリーム cert-manager リリースをインストールします。デプロイされたバージョンが v1.14 以降であることを確認してください。手順については、cert-manager インストールを参照してください。
cert-manager がすでにクラスターに v1.14 以降でインストールされている場合は、再利用できます。追加のインストールは不要です。
cert-manager がインストールされ正常に動作していることを確認します。
# すべての cert-manager pod が実行中であることを確認
oc get pods -n cert-manager
# 必要な cert-manager CRD が存在することを確認
oc get crd | grep cert-manager.io検証が成功すると、cert-manager コントローラーポッドが Running 状態で表示され、クラスター上にコア cert-manager CRD が存在します。
大規模言語モデルのプロビジョニングと設定
Bob オンプレミスは 1 つ以上のサポートされている大規模言語モデル (LLM) へのアクセスが必要です。Bob はモデルエンドポイントへの接続を管理しますが、モデルインフラストラクチャのプロビジョニング、ホスティング、スケーリング、保守は Bob コアインストールの範囲外です。
インストール前に以下のモデルエンドポイントを設定してください。
- コア推論モデル — ユーザーリクエストを処理してレスポンスを生成します。承認済み推論モデルリストからサポートされているモデルを 1 つデプロイします (例: Mistral 3.5)。
- ガードレールモデル — リクエストとレスポンスに安全性、ポリシー、コンテンツガバナンスチェックを適用します。リクエストとレスポンスのモデレーションのためにガードレールモデルを 1 つデプロイします (例:
openai/gpt-oss-20b)。
モデル設定の詳細については、モデルゲートウェイ設定を参照してください。
Bob バックエンドと設定済みのモデルサービスがネットワーク経由で通信できることを確認してください。インストールを進める前に、ファイアウォール、ネットワークポリシー、セキュリティグループ、プロキシ、およびルーティングルールが OpenShift クラスターとモデルエンドポイント間のトラフィックを許可していることを確認してください。
Bob はセキュリティイベントロギング機能を提供しません。OpenShift および関連するエンタープライズセキュリティツールを通じて、セキュリティロギング、監査ロギング、およびモニタリングを設定する責任はお客様にあります。