エンタイトルメントの管理
Bob オンプレミスがプレミアムパッケージのデプロイメントとユーザーアクセスを制御するために、バックエンドおよびフロントエンドエンタイトルメントをどのように使用するかを説明します。
Bob オンプレミスは、プレミアムパッケージ機能を管理するために 2 層のエンタイトルメントモデルを使用します。インストール設定 (バックエンドエンタイトルメント) を通じてプレミアムパッケージワークロードを有効化およびデプロイします。その後、Bob 管理者がインストールされた機能へのユーザーアクセスを付与します (フロントエンドエンタイトルメント)。
利用可能なすべてのプレミアムパッケージアドオンは、IBM Z アプリケーションのモダナイゼーション機能で Bob を拡張します。各アドオンの詳細については、Z Understand and Refactor を参照してください。
エンタイトルメントモデルの概要
| エンタイトルメント層 | 管理者 | 目的 |
|---|---|---|
| バックエンドエンタイトルメント | クラスター管理者 | デプロイメントにどのプレミアムパッケージワークロードをインストールして利用可能にするかを制御します。 |
| フロントエンドエンタイトルメント | Bob 管理者 | インストールされたプレミアムパッケージ機能にどのユーザーがアクセスできるかを制御します。 |
プレミアムパッケージは、対応するワークロードがクラスターにインストールされ稼働している場合にのみユーザーに割り当てることができます。
バックエンドエンタイトルメント
バックエンドエンタイトルメントは、デプロイされるオプションの Bob コンポーネントを決定します。インストール前またはアップグレード中に config.yaml でこれらの設定を構成します。
| アドオン | 設定フラグ | 依存関係 | 目的 |
|---|---|---|---|
| Bob Premium Package for Z (RAG) | rag.enabled: true | なし | Z/I 固有のコーパスと z/OS ナレッジ機能に対する RAG を提供します。 |
| Bob Premium Package for Z (Proxy) | zProxy.enabled: true | rag.enabled: true が必要 | API ゲートウェイと Z RAG サービス間の z/OS サービストラフィック用のプロキシ層を提供します。 |
| Bob Premium Package for Z Understand | zUnderstand.enabled: true | なし | z/OS アプリケーションアセットの自動分析および理解機能を提供します。 |
インストール前に各アドオンを明示的に有効にする必要があります。デプロイ後にアドオンを有効にするには、設定を更新し、サポートされているアップグレードまたは再デプロイ手順を実行してください。
インフラストラクチャ層で有効化されていないプレミアムパッケージはクラスターにデプロイされず、ユーザーに割り当てることはできません。
有効化された各アドオンは追加のワークロードをデプロイし、クラスターのリソース消費を増加させます。アドオンを有効にする前に、クラスターサイジングガイドを確認し、十分なクラスター容量が利用可能であることを確認してください。
フロントエンドエンタイトルメント
アドオンがインストールされ稼働した後、Bob 管理者は Bob Admin UI を通じて対応するプレミアムパッケージへのアクセスを付与できます。フロントエンドエンタイトルメントは、基盤となるデプロイメントに影響を与えることなくユーザーアクセスを制御します。
プレミアムパッケージアクセスを割り当てるには:
- Bob 管理者として Bob Admin UI にサインインします。
- ユーザーアカウントを見つけます。
- 適切なプレミアムパッケージエンタイトルメントを割り当てます。
- 変更を保存します。
ユーザーがプレミアムパッケージ機能にアクセスできるのは、以下の条件を満たす場合のみです。
- 対応するアドオンがクラスターにインストールされていること。
- ユーザーに必要なエンタイトルメントが付与されていること。
エンタイトルメントワークフロー
以下の手順は、プレミアムパッケージアクセスがエンドツーエンドでどのように有効化されるかを示しています。
config.yamlで必要なアドオンを有効にします。- デプロイメントまたはアップグレード中にアドオンがインストールされます。
- Bob 環境でワークロードが利用可能になります。
- Bob 管理者が対応するプレミアムパッケージエンタイトルメントをユーザーに割り当てます。
- 対象のユーザーがプレミアムパッケージ機能にアクセスできるようになります。
バックエンドエンタイトルメントとフロントエンドエンタイトルメントの関係
バックエンドエンタイトルメントとフロントエンドエンタイトルメントは独立していますが、補完的な関係にあります。
- バックエンドエンタイトルメントは、デプロイメントでどの機能が利用可能かを決定します。
- フロントエンドエンタイトルメントは、誰がそれらの機能を使用できるかを決定します。
- アドオンをインストールしても、ユーザーアクセスが自動的に付与されるわけではありません。
- プレミアムパッケージエンタイトルメントを割り当てても、基盤となるワークロードがインストールされるわけではありません。
ユーザーがプレミアムパッケージ機能にアクセスできるようになるには、両方の層を設定する必要があります。
セキュリティに関する考慮事項
プレミアムパッケージアクセスとユーザーエンタイトルメントを管理する際は、以下のセキュリティ推奨事項に従ってください。
bob-keycloak-initial-adminKubernetes シークレットへのアクセスをクラスター管理者のみに制限してください。このシークレットに保存されているパスワードは変更しないでください。オペレーターはこのクレデンシャルを自動的な調整に使用しており、パスワードを変更するとオペレーターの機能が壊れます。- Keycloak でのユーザーとエンタイトルメントの管理は常に
bobレルムで行ってください。 - Bob 管理に
masterレルムを使用しないでください。これは Keycloak の管理機能用に予約されています。 - Keycloak に追加のレルムやクライアントを作成しないでください。Bob はオペレーターが管理するレルム設定に依存しています。