전제 조건

IBM Bob 온프레미스 설치 전에 필요한 워크스테이션 요구 사항, 필수 도구 및 접근 권한, OpenShift 클러스터 의존성, LLM 구성입니다.

IBM Bob 온프레미스를 설치하려면 OpenShift 클러스터에 대한 네트워크 연결이 있는 전용 관리 워크스테이션이 필요합니다. 워크스테이션에는 필수 CLI 도구가 설치되어 있어야 하며 Bob 릴리스 번들 및 관련 배포 자산을 다운로드할 수 있는 접근 권한이 필요합니다.

Bob 릴리스 번들 다운로드

시작하기 전에 다음 사항을 확인하세요:

  • 유효한 IBM Bob 온프레미스 자격 증명(entitlement).
  • IBM Bob 릴리스 번들을 다운로드할 수 있는 IBM Passport Advantage 접근 권한.
  • 라이선스가 부여된 컨테이너 이미지를 얻기 위한 IBM Entitled Container Registry(cp.icr.io) 접근 권한.
  • 대상 OpenShift 클러스터에 대한 네트워크 연결이 있는 관리 워크스테이션.

릴리스 번들에는 배포에 필요한 Kubernetes 매니페스트, Helm 차트, 구성 템플릿, bobctl 설치 스크립트가 포함되어 있습니다.

다음 소스 중 하나에서 릴리스 번들을 구합니다:

  • Open VSX Registry — 공개적으로 사용 가능한 Bob 클라이언트 자산, 확장 및 지원 패키지를 다운로드하려면 이 옵션을 사용하세요.
  • Passport Advantage — IBM 라이선스 계약과 연결된 라이선스 Bob 릴리스 번들 및 설치 자산을 다운로드하려면 이 옵션을 사용하세요.

다음 표는 설치 자산과 배포 채널을 설명합니다.

컴포넌트설명배포 채널
Bob 릴리스 번들배포 매니페스트, Helm 차트, 구성 템플릿 및 설치 스크립트IBM Passport Advantage
Bob 백엔드 컨테이너 이미지OpenShift 클러스터에 배포되는 런타임 서비스IBM Entitled Container Registry (cp.icr.io)
Bob IDE 확장 및 애드온IDE 통합 및 선택적 클라이언트 측 컴포넌트Open VSX Registry
참고:

릴리스 번들에는 백엔드 컨테이너 이미지가 포함되어 있지 않습니다. 설치를 시작하기 전에 릴리스 번들과 해당 컨테이너 이미지를 별도로 구하세요.

릴리스 번들을 다운로드한 후 아카이브를 압축 해제하고 릴리스 디렉터리로 이동합니다:

tar -xvf ibm-bob-bundle-<version>.tar.gz
cd ibm-bob-bundle/release

압축 해제된 릴리스 디렉터리에는 IBM Bob 온프레미스를 구성하고 배포하는 데 필요한 파일과 스크립트가 포함되어 있습니다.

필수 워크스테이션 도구

릴리스 번들을 설치하기 전에 워크스테이션에 다음 도구가 설치되어 있고 시스템 PATH에서 사용 가능한지 확인하세요. 이러한 도구는 설치, 구성, 관리 라이프사이클 전반에 걸쳐 사용됩니다.

도구버전목적
bobctl릴리스 번들에 포함됨 (./bobctl)배포를 설치, 구성, 업데이트, 관리하는 데 사용되는 기본 Bob CLI입니다. release/ 디렉터리에서 ./bobctl로 실행합니다.
ocOCP 클러스터 버전과 호환 가능 (최소 OCP 4.20)대상 클러스터를 인증하고 관리하는 데 사용되는 OpenShift CLI입니다. oc 클라이언트 버전은 클러스터 버전과 일치하거나 한 마이너 버전 이내여야 합니다.
helm3.14.0 이상배포 및 구성 작업 중에 bobctl이 사용하는 Kubernetes 패키지 관리자입니다.
bash3.2 이상bobctl 및 지원 스크립트를 실행하는 데 필요한 셸 인터프리터입니다. $PATH에서 bash로 사용 가능해야 합니다. macOS에서는 기본 셸이 zsh이므로 bash를 설치하고(예: brew install bash) $PATH에서 접근 가능한지 확인하세요.
openssl3.5 이상 (또는 OS 제공 버전)bobctl get-ca-cert, setup-route, reset-route를 포함한 인증서 관련 작업에 사용됩니다. $PATH에서 사용 가능해야 합니다.

다음 명령을 실행하여 모든 도구가 설치되어 있고 접근 가능한지 확인합니다:

bobctl --help
oc version
helm version
bash --version
openssl version
참고:

설치를 진행하기 전에 각 명령이 성공적으로 완료되는지 확인하세요.

접근 권한 및 권한

설치를 시작하기 전에 다음 접근 권한 및 권한이 있는지 확인하세요.

요구 사항설명
GitHub 접근IBM Bob 저장소에서 Bob 릴리스 번들을 다운로드할 수 있는 접근 권한.
클러스터 권한대상 OpenShift 클러스터에 대한 cluster-admin 권한 또는 동등한 RBAC 권한.
IBM Container Registry 자격 증명IBM Container Registry(cp.icr.io 또는 icr.io) 접근 권한과 Bob 컨테이너 이미지를 가져오는 데 필요한 자격 증명.
클러스터 리소스배포할 Bob 및 선택적 컴포넌트를 지원하기에 충분한 CPU, 메모리, 스토리지, 워커 노드 용량. 클러스터 사이징을 참조하세요.

설치 전에 다음을 수행할 수 있는지 확인하세요:

  • Bob 릴리스 번들을 다운로드합니다.
  • 대상 OpenShift 클러스터에 인증합니다.
  • IBM Container Registry에 접근하고 컨테이너 이미지를 가져옵니다.
  • cluster-admin 권한이 있는 계정을 사용하여 클러스터 범위 리소스를 생성하고 관리합니다.
  • 배포에 필요한 컴퓨팅, 스토리지, 네트워킹 리소스를 할당합니다.

역할 기반 접근 제어(RBAC) 및 권한 분리

Bob 릴리스 번들은 클러스터 범위 리소스와 네임스페이스 범위 리소스를 분리합니다. 이 설계를 통해 보안 및 플랫폼 관리자는 Bob 오퍼레이터 및 애플리케이션 배포와 독립적으로 클러스터 전체 리소스를 검토하고 승인할 수 있습니다.

Bob은 두 개의 네임스페이스를 사용합니다:

네임스페이스목적
오퍼레이터 네임스페이스Bob 라이프사이클 및 조정 프로세스를 관리하는 ibm-bob-operator를 호스팅합니다.
피연산자(Operand) 네임스페이스오퍼레이터가 관리하는 서비스, 파드 및 지원 컴포넌트를 포함한 Bob 애플리케이션 워크로드를 호스팅합니다.

두 네임스페이스 모두 bobctl install에 의해 생성되고 관리됩니다. 설치 중에 생성되는 모든 RBAC 리소스(Role, RoleBinding, ServiceAccount 객체 포함)는 이 두 네임스페이스로 제한됩니다.

릴리스 번들 구조

릴리스 번들은 별도의 클러스터 범위 및 네임스페이스 범위 컴포넌트로 구성되어 있습니다.

디렉터리범위내용
ibm-bob-cluster-scoped/클러스터 범위커스텀 리소스 정의(CRD), ClusterRole, ClusterRoleBinding 및 관리자 검토와 승인이 필요한 기타 클러스터 전체 리소스.
ibm-bob/네임스페이스 범위오퍼레이터 배포, 네임스페이스 수준 RBAC 리소스, 서비스 계정 및 Bob 애플리케이션 워크로드.

설치 워크플로

다음 2단계 프로세스를 사용하여 Bob을 배포합니다:

단계작업범위필수 권한
1클러스터 범위 리소스 생성 및 적용클러스터 전체cluster-admin, 또는 CRD, ClusterRole, ClusterRoleBinding 리소스를 생성할 수 있는 권한을 가진 역할
2bobctl install 실행오퍼레이터 및 피연산자 네임스페이스만대상 네임스페이스에 대한 네임스페이스 관리자 권한

클러스터 범위 리소스를 생성하고 적용합니다:

./bobctl generate-cluster-resources
oc apply -f work/cluster-resources.yaml

생성된 work/cluster-resources.yaml 파일에는 ibm-bob-cluster-scoped/ 디렉터리의 클러스터 범위 리소스만 포함됩니다. 클러스터 범위 리소스가 적용된 후 bobctl install은 두 개의 Bob 네임스페이스 내에서 완전히 실행되며 추가적인 클러스터 전체 권한이 필요하지 않습니다.

중요:

IBM은 클러스터 관리자 또는 보안 팀이 클러스터에 적용하기 전에 생성된 work/cluster-resources.yaml 파일을 검토할 것을 권장합니다. 모든 RBAC 권한이 오퍼레이터 및 피연산자 네임스페이스로 제한되어 있으므로 ibm-bob/ 디렉터리에서 배포된 리소스는 별도의 클러스터 수준 보안 검토가 필요하지 않습니다.

클러스터 전제 조건

Bob을 설치하기 전에 대상 OpenShift 클러스터가 다음 소프트웨어, 연결, 서비스 전제 조건을 충족하는지 확인하세요.

cert-manager 설치

Bob은 클러스터에서 실행 중인 컴포넌트에 대한 TLS 인증서를 발급하고 관리하기 위해 cert-manager v1.14 이상을 사용합니다. 배포 전에 cert-manager를 설치하고 검증하세요.

cert-manager가 없으면 어떻게 됩니까?

bobctl install 명령은 시작 시 cert-manager CRD의 존재를 검증합니다. cert-manager가 설치되어 있지 않거나 필수 CRD를 찾을 수 없으면 설치가 즉시 종료되며 명확한 오류 메시지가 표시되고 배포 작업은 수행되지 않습니다.

다음 옵션 중 하나를 사용하여 cert-manager를 설치합니다:

옵션 1: OpenShift용 Red Hat cert-manager Operator(권장)

stable-v1 채널을 사용하여 OperatorHub에서 OpenShift용 Red Hat cert-manager Operator를 설치합니다. OpenShift 오퍼레이터 라이프사이클을 통해 지원 및 유지 관리되므로 OpenShift 환경에 권장됩니다. 지침은 Red Hat OpenShift용 cert-manager Operator를 참조하세요.

옵션 2: 업스트림 cert-manager

Helm 차트 또는 Kubernetes 매니페스트를 사용하여 업스트림 cert-manager 릴리스를 설치합니다. 배포된 버전이 v1.14 이상인지 확인하세요. 지침은 cert-manager 설치를 참조하세요.

cert-manager가 이미 클러스터에 v1.14 이상으로 설치되어 있으면 재사용할 수 있으며 추가 설치가 필요하지 않습니다.

cert-manager가 설치되어 있고 정상적으로 동작하는지 확인합니다:

# 모든 cert-manager 파드가 실행 중인지 확인
oc get pods -n cert-manager

# 필수 cert-manager CRD가 존재하는지 확인
oc get crd | grep cert-manager.io

성공적인 검증은 cert-manager 컨트롤러 파드가 Running 상태이고 핵심 cert-manager CRD가 클러스터에 있음을 보여줍니다.

대형 언어 모델 프로비저닝 및 구성

Bob 온프레미스는 하나 이상의 지원되는 대형 언어 모델(LLM)에 대한 접근이 필요합니다. Bob은 모델 엔드포인트에 대한 연결을 관리하지만, 모델 인프라의 프로비저닝, 호스팅, 스케일링, 유지 관리는 Bob 핵심 설치 범위를 벗어납니다.

설치 전에 다음 모델 엔드포인트를 구성하세요:

  • 핵심 추론 모델 — 사용자 요청을 처리하고 응답을 생성합니다. 승인된 추론 모델 목록에서 지원되는 모델 하나를 배포합니다(예: Mistral 3.5).
  • 가드레일 모델 — 요청 및 응답에 안전, 정책, 콘텐츠 거버넌스 검사를 적용합니다. 요청 및 응답 중재를 위해 가드레일 모델 하나를 배포합니다(예: openai/gpt-oss-20b).

모델 구성에 대한 자세한 내용은 Model Gateway 구성을 참조하세요.

중요:

Bob 백엔드와 구성된 모델 서비스가 네트워크를 통해 통신할 수 있는지 확인하세요. 설치를 진행하기 전에 방화벽, 네트워크 정책, 보안 그룹, 프록시, 라우팅 규칙이 OpenShift 클러스터와 모델 엔드포인트 간의 트래픽을 허용하는지 확인하세요.

참고:

Bob은 보안 이벤트 로깅 기능을 제공하지 않습니다. OpenShift 및 관련 엔터프라이즈 보안 도구를 통해 보안 로깅, 감사 로깅 및 모니터링을 구성할 책임은 사용자에게 있습니다.

이 주제는 어떤가요?