Wymagania wstępne

Wymagania dotyczące stacji roboczej, wymagane narzędzia i dostęp, zależności klastra OpenShift oraz konfiguracja LLM wymagana przed instalacją IBM Bob on-premises.

Aby zainstalować IBM Bob on-premises, potrzebujesz dedykowanej administracyjnej stacji roboczej z łącznością sieciową do klastra OpenShift. Stacja robocza musi mieć zainstalowane wymagane narzędzia CLI oraz dostęp do pobrania pakietu wydania Bob i powiązanych zasobów wdrożeniowych.

Pobieranie pakietu wydania Bob

Przed rozpoczęciem upewnij się, że masz:

  • Ważne uprawnienie IBM Bob on-premises.
  • Dostęp do IBM Passport Advantage w celu pobrania pakietu wydania IBM Bob.
  • Dostęp do IBM Entitled Container Registry (cp.icr.io) w celu uzyskania uprawnionych obrazów kontenerów.
  • Administracyjną stację roboczą z łącznością sieciową z docelowym klastrem OpenShift.

Pakiet wydania zawiera manifesty Kubernetes, chart'y Helm, szablony konfiguracyjne oraz skrypt instalacyjny bobctl wymagany do wdrożenia.

Pobierz pakiet wydania z jednego z następujących źródeł:

  • Open VSX Registry — użyj tej opcji, aby pobrać publicznie dostępne zasoby klienta Bob, rozszerzenia i pakiety pomocnicze.
  • Passport Advantage — użyj tej opcji, aby pobrać uprawnione pakiety wydań Bob i zasoby instalacyjne powiązane z umową licencyjną IBM.

Poniższa tabela opisuje zasoby instalacyjne i ich kanały dystrybucji.

KomponentOpisKanał dystrybucji
Pakiet wydania BobManifesty wdrożeniowe, chart'y Helm, szablony konfiguracyjne i skrypty instalacyjneIBM Passport Advantage
Obrazy kontenerów backendu BobUsługi uruchomieniowe wdrażane w klastrze OpenShiftIBM Entitled Container Registry (cp.icr.io)
Rozszerzenia Bob IDE i dodatkiIntegracje IDE i opcjonalne komponenty po stronie klientaOpen VSX Registry
Uwaga:

Pakiet wydania nie zawiera obrazów kontenerów backendu. Przed rozpoczęciem instalacji należy osobno uzyskać zarówno pakiet wydania, jak i odpowiednie obrazy kontenerów.

Po pobraniu pakietu wydania wypakuj archiwum i przejdź do katalogu wydania:

tar -xvf ibm-bob-bundle-<version>.tar.gz
cd ibm-bob-bundle/release

Wypakowany katalog wydania zawiera pliki i skrypty wymagane do skonfigurowania i wdrożenia IBM Bob on-premises.

Wymagane narzędzia stacji roboczej

Upewnij się, że twoja stacja robocza ma następujące narzędzia zainstalowane i dostępne w PATH systemu przed instalacją pakietu wydania. Narzędzia te są używane przez cały cykl życia instalacji, konfiguracji i zarządzania.

NarzędzieWersjaCel
bobctlDołączony do pakietu wydania (./bobctl)Główny CLI Bob używany do instalacji, konfiguracji, aktualizacji i zarządzania wdrożeniem. Uruchamiany z katalogu release/ jako ./bobctl.
ocKompatybilny z wersją klastra OCP (minimum OCP 4.20)CLI OpenShift używany do uwierzytelniania i zarządzania klastrem docelowym. Wersja klienta oc powinna odpowiadać wersji klastra lub różnić się o nie więcej niż jedną wersję minor.
helm3.14.0 lub nowszyMenedżer pakietów Kubernetes używany przez bobctl podczas operacji wdrożenia i konfiguracji.
bash3.2 lub nowszyInterpreter powłoki wymagany do uruchamiania bobctl i skryptów pomocniczych. Musi być dostępny w $PATH jako bash. Na macOS, gdzie domyślną powłoką jest zsh, zainstaluj bash (na przykład za pomocą brew install bash) i upewnij się, że jest dostępny z $PATH.
openssl3.5 lub nowszy (lub wersja dostarczana przez system operacyjny)Używany do operacji związanych z certyfikatami, w tym bobctl get-ca-cert, setup-route i reset-route. Musi być dostępny w $PATH.

Uruchom następujące polecenia, aby sprawdzić, czy wszystkie narzędzia są zainstalowane i dostępne:

bobctl --help
oc version
helm version
bash --version
openssl version
Uwaga:

Upewnij się, że każde polecenie zakończy się pomyślnie przed kontynuowaniem instalacji.

Dostęp i uprawnienia

Upewnij się, że masz następujący dostęp i uprawnienia przed rozpoczęciem instalacji.

WymaganieOpis
Dostęp do GitHubDostęp do pobrania pakietu wydania Bob z repozytorium IBM Bob.
Uprawnienia klastraUprawnienia cluster-admin lub równoważne uprawnienia RBAC na docelowym klastrze OpenShift.
Uprawnienia IBM Container RegistryDostęp do IBM Container Registry (cp.icr.io lub icr.io) oraz wymagane dane uwierzytelniające do pobierania obrazów kontenerów Bob.
Zasoby klastraWystarczające zasoby CPU, pamięci, pamięci masowej i pojemność węzłów roboczych do obsługi Bob i wszelkich opcjonalnych komponentów, które planujesz wdrożyć. Zobacz Rozmiarowanie klastra.

Przed instalacją potwierdź, że możesz:

  • Pobrać pakiet wydania Bob.
  • Uwierzytelnić się w docelowym klastrze OpenShift.
  • Uzyskać dostęp do IBM Container Registry i pobierać obrazy kontenerów.
  • Tworzyć zasoby o zakresie klastra i zarządzać nimi przy użyciu konta z uprawnieniami cluster-admin.
  • Alokować wymagane zasoby obliczeniowe, pamięci masowej i sieciowe dla wdrożenia.

Kontrola dostępu oparta na rolach (RBAC) i separacja uprawnień

Pakiet wydania Bob oddziela zasoby o zakresie klastra od zasobów o zakresie przestrzeni nazw. Taka konstrukcja pozwala administratorom ds. bezpieczeństwa i platformy przeglądać i zatwierdzać zasoby w całym klastrze niezależnie od operatora Bob i wdrożenia aplikacji.

Bob korzysta z dwóch przestrzeni nazw:

Przestrzeń nazwCel
Przestrzeń nazw operatoraHostuje ibm-bob-operator, który zarządza cyklem życia Bob i procesami uzgadniania (reconciliation).
Przestrzeń nazw operanduHostuje obciążenia aplikacji Bob, w tym usługi, pody i komponenty pomocnicze zarządzane przez operatora.

Obie przestrzenie nazw są tworzone i zarządzane przez bobctl install. Wszystkie zasoby RBAC tworzone podczas instalacji — w tym obiekty Role, RoleBinding i ServiceAccount — są ograniczone do tych dwóch przestrzeni nazw.

Struktura pakietu wydania

Pakiet wydania jest zorganizowany w oddzielne komponenty o zakresie klastra i zakresie przestrzeni nazw.

KatalogZakresZawartość
ibm-bob-cluster-scoped/Zakres klastraNiestandardowe definicje zasobów (CRD), ClusterRole, ClusterRoleBinding i inne zasoby w całym klastrze, które wymagają przeglądu i zatwierdzenia przez administratora.
ibm-bob/Zakres przestrzeni nazwWdrożenie operatora, zasoby RBAC na poziomie przestrzeni nazw, konta usług (service accounts) i obciążenia aplikacji Bob.

Przepływ pracy instalacji

Wdróż Bob za pomocą następującego dwuetapowego procesu:

KrokAkcjaZakresWymagane uprawnienia
1Generowanie i stosowanie zasobów o zakresie klastraW całym klastrzecluster-admin lub rola z uprawnieniami do tworzenia zasobów CRD, ClusterRole i ClusterRoleBinding
2Uruchomienie bobctl installTylko przestrzenie nazw operatora i operanduUprawnienia administratora przestrzeni nazw w docelowych przestrzeniach nazw

Wygeneruj i zastosuj zasoby o zakresie klastra:

./bobctl generate-cluster-resources
oc apply -f work/cluster-resources.yaml

Wygenerowany plik work/cluster-resources.yaml zawiera tylko zasoby o zakresie klastra z katalogu ibm-bob-cluster-scoped/. Po zastosowaniu zasobów o zakresie klastra bobctl install działa w całości w obrębie dwóch przestrzeni nazw Bob i nie wymaga dodatkowych uprawnień w całym klastrze.

Ważne:

IBM zaleca, aby administrator klastra lub zespół ds. bezpieczeństwa przejrzał wygenerowany plik work/cluster-resources.yaml przed zastosowaniem go w klastrze. Zasoby wdrażane z katalogu ibm-bob/ nie wymagają osobnego przeglądu bezpieczeństwa na poziomie klastra, ponieważ wszystkie uprawnienia RBAC są ograniczone do przestrzeni nazw operatora i operandu.

Wymagania wstępne klastra

Przed instalacją Bob upewnij się, że docelowy klaster OpenShift spełnia następujące wymagania wstępne dotyczące oprogramowania, łączności i usług.

Instalacja cert-manager

Bob używa cert-manager w wersji 1.14 lub nowszej do wydawania certyfikatów TLS dla komponentów działających w klastrze i zarządzania nimi. Zainstaluj i zweryfikuj cert-manager przed wdrożeniem.

Co się stanie, jeśli cert-manager nie jest zainstalowany?

Polecenie bobctl install weryfikuje obecność CRD cert-manager podczas uruchamiania. Jeśli cert-manager nie jest zainstalowany lub nie można znaleźć wymaganych CRD, instalacja kończy się natychmiast z czytelnym komunikatem o błędzie i nie są wykonywane żadne akcje wdrożeniowe.

Zainstaluj cert-manager przy użyciu jednej z następujących opcji:

Opcja 1: Operator Red Hat cert-manager dla OpenShift (zalecane)

Zainstaluj operator Red Hat cert-manager dla OpenShift z OperatorHub, używając kanału stable-v1. Jest to zalecane dla środowisk OpenShift, ponieważ jest obsługiwany i utrzymywany przez cykl życia operatora OpenShift. Aby uzyskać instrukcje, zobacz cert-manager Operator for Red Hat OpenShift.

Opcja 2: Upstream cert-manager

Zainstaluj wydanie upstream cert-manager przy użyciu chart'ów Helm lub manifestów Kubernetes. Upewnij się, że wdrożona wersja to v1.14 lub nowsza. Aby uzyskać instrukcje, zobacz cert-manager Installation.

Jeśli cert-manager jest już zainstalowany w klastrze w wersji 1.14 lub nowszej, może być ponownie użyty — nie jest wymagana dodatkowa instalacja.

Sprawdź, czy cert-manager jest zainstalowany i działa prawidłowo:

# Sprawdź, czy wszystkie pody cert-manager działają
oc get pods -n cert-manager

# Sprawdź, czy wymagane CRD cert-manager istnieją
oc get crd | grep cert-manager.io

Pomyślna weryfikacja pokazuje pody kontrolera cert-manager w stanie Running oraz podstawowe CRD cert-manager obecne w klastrze.

Aprowizacja i konfiguracja dużego modelu językowego

Bob on-premises wymaga dostępu do jednego lub więcej obsługiwanych dużych modeli językowych (LLM). Bob zarządza połączeniem z punktem końcowym modelu, ale aprowizacja, hostowanie, skalowanie i utrzymanie infrastruktury modelu wykracza poza zakres podstawowej instalacji Bob.

Skonfiguruj następujące punkty końcowe modelu przed instalacją:

  • Główny model wnioskowania — przetwarza żądania użytkowników i generuje odpowiedzi. Wdróż jeden obsługiwany model z listy zatwierdzonych modeli wnioskowania (na przykład Mistral 3.5).
  • Model guardrail — stosuje kontrole bezpieczeństwa, zasad i zarządzania treścią do żądań i odpowiedzi. Wdróż jeden model guardrail do moderowania żądań i odpowiedzi (na przykład openai/gpt-oss-20b).

Więcej informacji o konfiguracji modelu można znaleźć w artykule Konfiguracja bramy modelu.

Ważne:

Upewnij się, że backend Bob i skonfigurowane usługi modeli mogą komunikować się przez sieć. Sprawdź, czy zapory sieciowe, polityki sieciowe, grupy zabezpieczeń, proxy i reguły routingu zezwalają na ruch między klastrem OpenShift a punktami końcowymi modelu przed kontynuowaniem instalacji.

Uwaga:

Bob nie zapewnia funkcji rejestrowania zdarzeń bezpieczeństwa. Odpowiadasz za skonfigurowanie rejestrowania zdarzeń bezpieczeństwa, rejestrowania audytu i monitorowania za pośrednictwem OpenShift oraz wszelkich powiązanych korporacyjnych narzędzi bezpieczeństwa.

Jak oceniasz ten temat?