자격 증명 관리
Bob 온프레미스에서 백엔드 및 프론트엔드 자격 증명을 사용하여 프리미엄 패키지 배포와 사용자 접근을 제어하는 방법을 알아봅니다.
Bob 온프레미스는 프리미엄 패키지 기능을 관리하기 위해 2계층 자격 증명 모델을 사용합니다. 설치 구성(백엔드 자격 증명)을 통해 프리미엄 패키지 워크로드를 활성화하고 배포합니다. 이후 Bob 관리자가 설치된 기능에 대한 사용자 접근 권한(프론트엔드 자격 증명)을 부여합니다.
사용 가능한 모든 Premium Package 애드온은 IBM Z 애플리케이션 현대화 기능으로 Bob을 확장합니다. 각 애드온이 제공하는 기능에 대한 자세한 내용은 Z Understand 및 Refactor를 참조하세요.
자격 증명 모델 개요
| 자격 증명 계층 | 관리자 | 목적 |
|---|---|---|
| 백엔드 자격 증명 | 클러스터 관리자 | 배포에서 설치되어 사용 가능한 프리미엄 패키지 워크로드를 제어합니다. |
| 프론트엔드 자격 증명 | Bob 관리자 | 사용자가 설치된 프리미엄 패키지 기능에 접근할 수 있는지 제어합니다. |
프리미엄 패키지는 해당 워크로드가 클러스터에 설치되어 작동 중인 후에만 사용자에게 할당될 수 있습니다.
백엔드 자격 증명
백엔드 자격 증명은 배포되는 선택적 Bob 컴포넌트를 결정합니다. 설치 전 또는 업그레이드 중에 config.yaml에서 이 설정을 구성합니다.
| 애드온 | 구성 플래그 | 의존성 | 목적 |
|---|---|---|---|
| Bob Premium Package for Z (RAG) | rag.enabled: true | 없음 | Z/I 전용 코퍼스 및 z/OS 지식 기능에 대한 RAG를 제공합니다. |
| Bob Premium Package for Z (Proxy) | zProxy.enabled: true | rag.enabled: true 필요 | API 게이트웨이와 Z RAG 서비스 간의 z/OS 서비스 트래픽에 대한 프록시 계층을 제공합니다. |
| Bob Premium Package for Z Understand | zUnderstand.enabled: true | 없음 | z/OS 애플리케이션 자산에 대한 자동화된 분석 및 이해를 제공합니다. |
설치 전에 각 애드온을 명시적으로 활성화해야 합니다. 배포 후 애드온을 활성화하려면 구성을 업데이트하고 지원되는 업그레이드 또는 재배포 절차를 수행하세요.
인프라 계층에서 활성화되지 않은 프리미엄 패키지는 클러스터에 배포되지 않으며 사용자에게 할당할 수 없습니다.
활성화된 각 애드온은 추가 워크로드를 배포하고 클러스터 리소스 소비를 늘립니다. 애드온을 활성화하기 전에 클러스터 사이징 지침을 검토하고 충분한 클러스터 용량이 사용 가능한지 확인하세요.
프론트엔드 자격 증명
애드온이 설치되어 작동한 후 Bob 관리자는 Bob Admin UI를 통해 해당 프리미엄 패키지에 대한 접근 권한을 부여할 수 있습니다. 프론트엔드 자격 증명은 기본 배포에 영향을 주지 않고 사용자 접근을 제어합니다.
프리미엄 패키지 접근 권한을 할당하려면:
- Bob 관리자로 Bob Admin UI에 로그인합니다.
- 사용자 계정을 찾습니다.
- 적절한 프리미엄 패키지 자격 증명을 할당합니다.
- 변경 사항을 저장합니다.
사용자는 다음 조건이 모두 충족된 경우에만 프리미엄 패키지 기능에 접근할 수 있습니다:
- 해당 애드온이 클러스터에 설치되어 있습니다.
- 사용자에게 필수 자격 증명이 부여되었습니다.
자격 증명 워크플로
다음 순서는 프리미엄 패키지 접근이 엔드 투 엔드로 활성화되는 방식을 설명합니다:
config.yaml에서 필요한 애드온을 활성화합니다.- 배포 또는 업그레이드 중에 애드온이 설치됩니다.
- 워크로드가 Bob 환경에서 사용 가능해집니다.
- Bob 관리자가 사용자에게 해당하는 프리미엄 패키지 자격 증명을 할당합니다.
- 대상 사용자가 프리미엄 패키지 기능에 접근할 수 있습니다.
백엔드 및 프론트엔드 자격 증명 간의 관계
백엔드 및 프론트엔드 자격 증명은 독립적이지만 상호 보완적입니다:
- 백엔드 자격 증명은 배포에서 어떤 기능이 사용 가능한지 결정합니다.
- 프론트엔드 자격 증명은 누가 해당 기능을 사용할 수 있는지 결정합니다.
- 애드온을 설치한다고 해서 사용자 접근 권한이 자동으로 부여되는 것은 아닙니다.
- 프리미엄 패키지 자격 증명을 할당한다고 해서 기본 워크로드가 설치되는 것은 아닙니다.
사용자가 프리미엄 패키지 기능에 접근하려면 두 계층 모두 구성되어야 합니다.
보안 고려 사항
Premium Package 접근 및 사용자 자격 증명을 관리할 때는 다음 보안 권장 사항을 따르세요:
bob-keycloak-initial-adminKubernetes 시크릿에 대한 접근을 클러스터 관리자만으로 제한하세요. 이 시크릿에 저장된 비밀번호를 변경하지 마세요. 오퍼레이터는 자동화된 조정을 위해 이 자격 증명을 사용하며, 비밀번호를 변경하면 오퍼레이터 기능이 중단됩니다.- Keycloak에서 사용자 및 자격 증명 관리는 항상
bob렐름에서 수행하세요. - Bob 관리에
master렐름을 사용하지 마세요. 이는 Keycloak 관리 기능을 위해 예약되어 있습니다. - Keycloak에 추가 렐름이나 클라이언트를 생성하지 마세요. Bob은 오퍼레이터가 관리하는 렐름 구성에 의존합니다.