Zadania po instalacji

Wykonaj wymagane zadania po instalacji, aby przygotować IBM Bob dla użytkowników końcowych, w tym certyfikaty TLS, federację LDAP, dostęp użytkowników i dystrybucję punktów końcowych.

Po zainstalowaniu Bob on-premises wykonaj następujące zadania administracyjne przed wdrożeniem użytkowników.

Konfiguracja federacji LDAP

Federacja LDAP umożliwia użytkownikom logowanie się do Bob przy użyciu istniejących danych uwierzytelniających LDAP lub Active Directory. Skonfiguruj federację LDAP tylko wtedy, gdy twoja organizacja korzysta z usługi katalogowej do zarządzania tożsamością. Jeśli federacja LDAP nie jest wymagana, utwórz użytkowników bezpośrednio w Keycloak.

Uzyskaj wymagane wartości konfiguracyjne LDAP lub Active Directory, w tym:

  • Adres URL serwera LDAP
  • Podstawy wyszukiwania użytkowników i grup
  • Informacje o koncie wiązania (jeśli dotyczy)
  • Certyfikat CA dla połączeń LDAPS używających prywatnego urzędu certyfikacji

Utwórz plik konfiguracyjny z dostarczonego szablonu:

cp config-ldap-template.yaml my-ldap.yaml

Zaktualizuj plik o wartości ze środowiska LDAP lub Active Directory.

Zastosuj konfigurację LDAP.

Jeśli twój katalog wymaga konta wiązania:

./bobctl add-ldap \
  --config my-ldap.yaml \
  --bind-password '<bind-password>' \
  --ca-cert-file /path/to/ca.crt

Jeśli twój katalog obsługuje anonimowe wiązanie:

./bobctl add-ldap --config my-ldap.yaml
ParametrOpis
--configOkreśla plik konfiguracyjny LDAP.
--bind-passwordOkreśla hasło konta wiązania. Wymagane, chyba że włączone jest anonimowe wiązanie.
--ca-cert-fileOkreśla certyfikat CA dla połączeń LDAPS używających prywatnego CA.
--dry-runWeryfikuje konfigurację bez stosowania zmian.

Zweryfikuj konfigurację LDAP.

Wyświetl status dostawcy LDAP:

oc get bobldap -n <instance-namespace>

Wyświetl szczegółowe informacje o uzgadnianiu:

oc get bobldap <provider-name> -n <instance-namespace> -o yaml

Sprawdź, czy następujące warunki raportują pomyślny status:

WarunekOpis
ReadyDostawca LDAP zarejestrowany pomyślnie.
LDAPReachableSerwer LDAP jest osiągalny z klastra.
LDAPAuthenticatedUwierzytelnianie zakończyło się pomyślnie.

Pełne szczegóły konfiguracji LDAP można znaleźć w Integracja LDAP.

Zarządzanie certyfikatami

Bob udostępnia usługi przez TLS. Stacje robocze klientów muszą ufać urzędowi certyfikacji (CA), który wydał certyfikaty klastra.

Możesz użyć jednego z następujących podejść do certyfikatów:

  • Skonfiguruj certyfikat przedsiębiorstwa lub publiczny (zalecane)
  • Wygeneruj certyfikaty przy użyciu OpenSSL
  • Użyj domyślnego certyfikatu z podpisem własnym
Uwaga:

Błędy połączenia TLS w Bob IDE lub bob-shell są zazwyczaj spowodowane niezaufanym certyfikatem CA na stacji roboczej klienta.

Pełne instrukcje można znaleźć w Certyfikatach TLS.

Konfiguracja dostępu użytkowników

Instalacja on-premises Bob obejmuje dostawcę tożsamości Keycloak. Zanim użytkownicy będą mogli uzyskać dostęp do platformy, skonfiguruj jedną z następujących metod uwierzytelniania:

  • Federacja LDAP lub Active Directory — jeśli federacja LDAP została skonfigurowana przy użyciu bobctl add-ldap, użytkownicy mogą uwierzytelniać się przy użyciu istniejących danych uwierzytelniających przedsiębiorstwa. Zobacz Integracja LDAP.
  • Bezpośredni użytkownicy Keycloak — twórz użytkowników i zarządzaj nimi bezpośrednio w Keycloak. To podejście jest odpowiednie dla środowisk ewaluacyjnych, które nie wymagają integracji LDAP.

Pobieranie i udostępnianie adresu URL punktu końcowego

Udostępnij użytkownikom informacje o punkcie końcowym wymagane do połączenia się z Bob.

Pobierz nazwę hosta trasy bramy Bob:

oc get route \
  -n <instance-namespace> \
  -l app.kubernetes.io/component=gateway \
  -o jsonpath='{.items[0].spec.host}'

Przykładowe dane wyjściowe:

api.bob.example.com

Utwórz adres URL punktu końcowego:

https://api.bob.example.com

Jeśli trasa nie jest dostępna, sprawdź, czy instancja Bob jest gotowa:

oc get bob -n <instance-namespace>

Potwierdź, że status to Ready, a następnie udostępnij użytkownikom następujące informacje:

ElementWymagany
Adres URL punktu końcowego BobTak
Certyfikat CA (bob-ca.crt)Tylko gdy używany jest certyfikat z podpisem własnym lub prywatny CA
Dane uwierzytelniająceTak
Jak oceniasz ten temat?