Zadania po instalacji
Wykonaj wymagane zadania po instalacji, aby przygotować IBM Bob dla użytkowników końcowych, w tym certyfikaty TLS, federację LDAP, dostęp użytkowników i dystrybucję punktów końcowych.
Po zainstalowaniu Bob on-premises wykonaj następujące zadania administracyjne przed wdrożeniem użytkowników.
Konfiguracja federacji LDAP
Federacja LDAP umożliwia użytkownikom logowanie się do Bob przy użyciu istniejących danych uwierzytelniających LDAP lub Active Directory. Skonfiguruj federację LDAP tylko wtedy, gdy twoja organizacja korzysta z usługi katalogowej do zarządzania tożsamością. Jeśli federacja LDAP nie jest wymagana, utwórz użytkowników bezpośrednio w Keycloak.
Uzyskaj wymagane wartości konfiguracyjne LDAP lub Active Directory, w tym:
- Adres URL serwera LDAP
- Podstawy wyszukiwania użytkowników i grup
- Informacje o koncie wiązania (jeśli dotyczy)
- Certyfikat CA dla połączeń LDAPS używających prywatnego urzędu certyfikacji
Utwórz plik konfiguracyjny z dostarczonego szablonu:
cp config-ldap-template.yaml my-ldap.yamlZaktualizuj plik o wartości ze środowiska LDAP lub Active Directory.
Zastosuj konfigurację LDAP.
Jeśli twój katalog wymaga konta wiązania:
./bobctl add-ldap \
--config my-ldap.yaml \
--bind-password '<bind-password>' \
--ca-cert-file /path/to/ca.crtJeśli twój katalog obsługuje anonimowe wiązanie:
./bobctl add-ldap --config my-ldap.yaml| Parametr | Opis |
|---|---|
--config | Określa plik konfiguracyjny LDAP. |
--bind-password | Określa hasło konta wiązania. Wymagane, chyba że włączone jest anonimowe wiązanie. |
--ca-cert-file | Określa certyfikat CA dla połączeń LDAPS używających prywatnego CA. |
--dry-run | Weryfikuje konfigurację bez stosowania zmian. |
Zweryfikuj konfigurację LDAP.
Wyświetl status dostawcy LDAP:
oc get bobldap -n <instance-namespace>Wyświetl szczegółowe informacje o uzgadnianiu:
oc get bobldap <provider-name> -n <instance-namespace> -o yamlSprawdź, czy następujące warunki raportują pomyślny status:
| Warunek | Opis |
|---|---|
Ready | Dostawca LDAP zarejestrowany pomyślnie. |
LDAPReachable | Serwer LDAP jest osiągalny z klastra. |
LDAPAuthenticated | Uwierzytelnianie zakończyło się pomyślnie. |
Pełne szczegóły konfiguracji LDAP można znaleźć w Integracja LDAP.
Zarządzanie certyfikatami
Bob udostępnia usługi przez TLS. Stacje robocze klientów muszą ufać urzędowi certyfikacji (CA), który wydał certyfikaty klastra.
Możesz użyć jednego z następujących podejść do certyfikatów:
- Skonfiguruj certyfikat przedsiębiorstwa lub publiczny (zalecane)
- Wygeneruj certyfikaty przy użyciu OpenSSL
- Użyj domyślnego certyfikatu z podpisem własnym
Błędy połączenia TLS w Bob IDE lub bob-shell są zazwyczaj spowodowane niezaufanym certyfikatem CA na stacji roboczej klienta.
Pełne instrukcje można znaleźć w Certyfikatach TLS.
Konfiguracja dostępu użytkowników
Instalacja on-premises Bob obejmuje dostawcę tożsamości Keycloak. Zanim użytkownicy będą mogli uzyskać dostęp do platformy, skonfiguruj jedną z następujących metod uwierzytelniania:
- Federacja LDAP lub Active Directory — jeśli federacja LDAP została skonfigurowana przy użyciu
bobctl add-ldap, użytkownicy mogą uwierzytelniać się przy użyciu istniejących danych uwierzytelniających przedsiębiorstwa. Zobacz Integracja LDAP. - Bezpośredni użytkownicy Keycloak — twórz użytkowników i zarządzaj nimi bezpośrednio w Keycloak. To podejście jest odpowiednie dla środowisk ewaluacyjnych, które nie wymagają integracji LDAP.
Pobieranie i udostępnianie adresu URL punktu końcowego
Udostępnij użytkownikom informacje o punkcie końcowym wymagane do połączenia się z Bob.
Pobierz nazwę hosta trasy bramy Bob:
oc get route \
-n <instance-namespace> \
-l app.kubernetes.io/component=gateway \
-o jsonpath='{.items[0].spec.host}'Przykładowe dane wyjściowe:
api.bob.example.comUtwórz adres URL punktu końcowego:
https://api.bob.example.comJeśli trasa nie jest dostępna, sprawdź, czy instancja Bob jest gotowa:
oc get bob -n <instance-namespace>Potwierdź, że status to Ready, a następnie udostępnij użytkownikom następujące informacje:
| Element | Wymagany |
|---|---|
| Adres URL punktu końcowego Bob | Tak |
Certyfikat CA (bob-ca.crt) | Tylko gdy używany jest certyfikat z podpisem własnym lub prywatny CA |
| Dane uwierzytelniające | Tak |