Wymagania wstępne
Wymagania dotyczące stacji roboczej, wymagane narzędzia i dostęp, zależności klastra OpenShift oraz konfiguracja LLM wymagana przed instalacją IBM Bob on-premises.
Aby zainstalować IBM Bob on-premises, potrzebujesz dedykowanej administracyjnej stacji roboczej z łącznością sieciową do klastra OpenShift. Stacja robocza musi mieć zainstalowane wymagane narzędzia CLI oraz dostęp do pobrania pakietu wydania Bob i powiązanych zasobów wdrożeniowych.
Pobieranie pakietu wydania Bob
Przed rozpoczęciem upewnij się, że masz:
- Ważne uprawnienie IBM Bob on-premises.
- Dostęp do IBM Passport Advantage w celu pobrania pakietu wydania IBM Bob.
- Dostęp do IBM Entitled Container Registry (
cp.icr.io) w celu uzyskania uprawnionych obrazów kontenerów. - Administracyjną stację roboczą z łącznością sieciową z docelowym klastrem OpenShift.
Pakiet wydania zawiera manifesty Kubernetes, chart'y Helm, szablony konfiguracyjne oraz skrypt instalacyjny bobctl wymagany do wdrożenia.
Pobierz pakiet wydania z jednego z następujących źródeł:
- Open VSX Registry — użyj tej opcji, aby pobrać publicznie dostępne zasoby klienta Bob, rozszerzenia i pakiety pomocnicze.
- Passport Advantage — użyj tej opcji, aby pobrać uprawnione pakiety wydań Bob i zasoby instalacyjne powiązane z umową licencyjną IBM.
Poniższa tabela opisuje zasoby instalacyjne i ich kanały dystrybucji.
| Komponent | Opis | Kanał dystrybucji |
|---|---|---|
| Pakiet wydania Bob | Manifesty wdrożeniowe, chart'y Helm, szablony konfiguracyjne i skrypty instalacyjne | IBM Passport Advantage |
| Obrazy kontenerów backendu Bob | Usługi uruchomieniowe wdrażane w klastrze OpenShift | IBM Entitled Container Registry (cp.icr.io) |
| Rozszerzenia Bob IDE i dodatki | Integracje IDE i opcjonalne komponenty po stronie klienta | Open VSX Registry |
Pakiet wydania nie zawiera obrazów kontenerów backendu. Przed rozpoczęciem instalacji należy osobno uzyskać zarówno pakiet wydania, jak i odpowiednie obrazy kontenerów.
Po pobraniu pakietu wydania wypakuj archiwum i przejdź do katalogu wydania:
tar -xvf ibm-bob-bundle-<version>.tar.gz
cd ibm-bob-bundle/releaseWypakowany katalog wydania zawiera pliki i skrypty wymagane do skonfigurowania i wdrożenia IBM Bob on-premises.
Wymagane narzędzia stacji roboczej
Upewnij się, że twoja stacja robocza ma następujące narzędzia zainstalowane i dostępne w PATH systemu przed instalacją pakietu wydania. Narzędzia te są używane przez cały cykl życia instalacji, konfiguracji i zarządzania.
| Narzędzie | Wersja | Cel |
|---|---|---|
bobctl | Dołączony do pakietu wydania (./bobctl) | Główny CLI Bob używany do instalacji, konfiguracji, aktualizacji i zarządzania wdrożeniem. Uruchamiany z katalogu release/ jako ./bobctl. |
oc | Kompatybilny z wersją klastra OCP (minimum OCP 4.20) | CLI OpenShift używany do uwierzytelniania i zarządzania klastrem docelowym. Wersja klienta oc powinna odpowiadać wersji klastra lub różnić się o nie więcej niż jedną wersję minor. |
helm | 3.14.0 lub nowszy | Menedżer pakietów Kubernetes używany przez bobctl podczas operacji wdrożenia i konfiguracji. |
bash | 3.2 lub nowszy | Interpreter powłoki wymagany do uruchamiania bobctl i skryptów pomocniczych. Musi być dostępny w $PATH jako bash. Na macOS, gdzie domyślną powłoką jest zsh, zainstaluj bash (na przykład za pomocą brew install bash) i upewnij się, że jest dostępny z $PATH. |
openssl | 3.5 lub nowszy (lub wersja dostarczana przez system operacyjny) | Używany do operacji związanych z certyfikatami, w tym bobctl get-ca-cert, setup-route i reset-route. Musi być dostępny w $PATH. |
Uruchom następujące polecenia, aby sprawdzić, czy wszystkie narzędzia są zainstalowane i dostępne:
bobctl --help
oc version
helm version
bash --version
openssl versionUpewnij się, że każde polecenie zakończy się pomyślnie przed kontynuowaniem instalacji.
Dostęp i uprawnienia
Upewnij się, że masz następujący dostęp i uprawnienia przed rozpoczęciem instalacji.
| Wymaganie | Opis |
|---|---|
| Dostęp do GitHub | Dostęp do pobrania pakietu wydania Bob z repozytorium IBM Bob. |
| Uprawnienia klastra | Uprawnienia cluster-admin lub równoważne uprawnienia RBAC na docelowym klastrze OpenShift. |
| Uprawnienia IBM Container Registry | Dostęp do IBM Container Registry (cp.icr.io lub icr.io) oraz wymagane dane uwierzytelniające do pobierania obrazów kontenerów Bob. |
| Zasoby klastra | Wystarczające zasoby CPU, pamięci, pamięci masowej i pojemność węzłów roboczych do obsługi Bob i wszelkich opcjonalnych komponentów, które planujesz wdrożyć. Zobacz Rozmiarowanie klastra. |
Przed instalacją potwierdź, że możesz:
- Pobrać pakiet wydania Bob.
- Uwierzytelnić się w docelowym klastrze OpenShift.
- Uzyskać dostęp do IBM Container Registry i pobierać obrazy kontenerów.
- Tworzyć zasoby o zakresie klastra i zarządzać nimi przy użyciu konta z uprawnieniami
cluster-admin. - Alokować wymagane zasoby obliczeniowe, pamięci masowej i sieciowe dla wdrożenia.
Kontrola dostępu oparta na rolach (RBAC) i separacja uprawnień
Pakiet wydania Bob oddziela zasoby o zakresie klastra od zasobów o zakresie przestrzeni nazw. Taka konstrukcja pozwala administratorom ds. bezpieczeństwa i platformy przeglądać i zatwierdzać zasoby w całym klastrze niezależnie od operatora Bob i wdrożenia aplikacji.
Bob korzysta z dwóch przestrzeni nazw:
| Przestrzeń nazw | Cel |
|---|---|
| Przestrzeń nazw operatora | Hostuje ibm-bob-operator, który zarządza cyklem życia Bob i procesami uzgadniania (reconciliation). |
| Przestrzeń nazw operandu | Hostuje obciążenia aplikacji Bob, w tym usługi, pody i komponenty pomocnicze zarządzane przez operatora. |
Obie przestrzenie nazw są tworzone i zarządzane przez bobctl install. Wszystkie zasoby RBAC tworzone podczas instalacji — w tym obiekty Role, RoleBinding i ServiceAccount — są ograniczone do tych dwóch przestrzeni nazw.
Struktura pakietu wydania
Pakiet wydania jest zorganizowany w oddzielne komponenty o zakresie klastra i zakresie przestrzeni nazw.
| Katalog | Zakres | Zawartość |
|---|---|---|
ibm-bob-cluster-scoped/ | Zakres klastra | Niestandardowe definicje zasobów (CRD), ClusterRole, ClusterRoleBinding i inne zasoby w całym klastrze, które wymagają przeglądu i zatwierdzenia przez administratora. |
ibm-bob/ | Zakres przestrzeni nazw | Wdrożenie operatora, zasoby RBAC na poziomie przestrzeni nazw, konta usług (service accounts) i obciążenia aplikacji Bob. |
Przepływ pracy instalacji
Wdróż Bob za pomocą następującego dwuetapowego procesu:
| Krok | Akcja | Zakres | Wymagane uprawnienia |
|---|---|---|---|
| 1 | Generowanie i stosowanie zasobów o zakresie klastra | W całym klastrze | cluster-admin lub rola z uprawnieniami do tworzenia zasobów CRD, ClusterRole i ClusterRoleBinding |
| 2 | Uruchomienie bobctl install | Tylko przestrzenie nazw operatora i operandu | Uprawnienia administratora przestrzeni nazw w docelowych przestrzeniach nazw |
Wygeneruj i zastosuj zasoby o zakresie klastra:
./bobctl generate-cluster-resources
oc apply -f work/cluster-resources.yamlWygenerowany plik work/cluster-resources.yaml zawiera tylko zasoby o zakresie klastra z katalogu ibm-bob-cluster-scoped/. Po zastosowaniu zasobów o zakresie klastra bobctl install działa w całości w obrębie dwóch przestrzeni nazw Bob i nie wymaga dodatkowych uprawnień w całym klastrze.
IBM zaleca, aby administrator klastra lub zespół ds. bezpieczeństwa przejrzał wygenerowany plik work/cluster-resources.yaml przed zastosowaniem go w klastrze. Zasoby wdrażane z katalogu ibm-bob/ nie wymagają osobnego przeglądu bezpieczeństwa na poziomie klastra, ponieważ wszystkie uprawnienia RBAC są ograniczone do przestrzeni nazw operatora i operandu.
Wymagania wstępne klastra
Przed instalacją Bob upewnij się, że docelowy klaster OpenShift spełnia następujące wymagania wstępne dotyczące oprogramowania, łączności i usług.
Instalacja cert-manager
Bob używa cert-manager w wersji 1.14 lub nowszej do wydawania certyfikatów TLS dla komponentów działających w klastrze i zarządzania nimi. Zainstaluj i zweryfikuj cert-manager przed wdrożeniem.
Co się stanie, jeśli cert-manager nie jest zainstalowany?
Polecenie bobctl install weryfikuje obecność CRD cert-manager podczas uruchamiania. Jeśli cert-manager nie jest zainstalowany lub nie można znaleźć wymaganych CRD, instalacja kończy się natychmiast z czytelnym komunikatem o błędzie i nie są wykonywane żadne akcje wdrożeniowe.
Zainstaluj cert-manager przy użyciu jednej z następujących opcji:
Opcja 1: Operator Red Hat cert-manager dla OpenShift (zalecane)
Zainstaluj operator Red Hat cert-manager dla OpenShift z OperatorHub, używając kanału stable-v1. Jest to zalecane dla środowisk OpenShift, ponieważ jest obsługiwany i utrzymywany przez cykl życia operatora OpenShift. Aby uzyskać instrukcje, zobacz cert-manager Operator for Red Hat OpenShift.
Opcja 2: Upstream cert-manager
Zainstaluj wydanie upstream cert-manager przy użyciu chart'ów Helm lub manifestów Kubernetes. Upewnij się, że wdrożona wersja to v1.14 lub nowsza. Aby uzyskać instrukcje, zobacz cert-manager Installation.
Jeśli cert-manager jest już zainstalowany w klastrze w wersji 1.14 lub nowszej, może być ponownie użyty — nie jest wymagana dodatkowa instalacja.
Sprawdź, czy cert-manager jest zainstalowany i działa prawidłowo:
# Sprawdź, czy wszystkie pody cert-manager działają
oc get pods -n cert-manager
# Sprawdź, czy wymagane CRD cert-manager istnieją
oc get crd | grep cert-manager.ioPomyślna weryfikacja pokazuje pody kontrolera cert-manager w stanie Running oraz podstawowe CRD cert-manager obecne w klastrze.
Aprowizacja i konfiguracja dużego modelu językowego
Bob on-premises wymaga dostępu do jednego lub więcej obsługiwanych dużych modeli językowych (LLM). Bob zarządza połączeniem z punktem końcowym modelu, ale aprowizacja, hostowanie, skalowanie i utrzymanie infrastruktury modelu wykracza poza zakres podstawowej instalacji Bob.
Skonfiguruj następujące punkty końcowe modelu przed instalacją:
- Główny model wnioskowania — przetwarza żądania użytkowników i generuje odpowiedzi. Wdróż jeden obsługiwany model z listy zatwierdzonych modeli wnioskowania (na przykład Mistral 3.5).
- Model guardrail — stosuje kontrole bezpieczeństwa, zasad i zarządzania treścią do żądań i odpowiedzi. Wdróż jeden model guardrail do moderowania żądań i odpowiedzi (na przykład
openai/gpt-oss-20b).
Więcej informacji o konfiguracji modelu można znaleźć w artykule Konfiguracja bramy modelu.
Upewnij się, że backend Bob i skonfigurowane usługi modeli mogą komunikować się przez sieć. Sprawdź, czy zapory sieciowe, polityki sieciowe, grupy zabezpieczeń, proxy i reguły routingu zezwalają na ruch między klastrem OpenShift a punktami końcowymi modelu przed kontynuowaniem instalacji.
Bob nie zapewnia funkcji rejestrowania zdarzeń bezpieczeństwa. Odpowiadasz za skonfigurowanie rejestrowania zdarzeń bezpieczeństwa, rejestrowania audytu i monitorowania za pośrednictwem OpenShift oraz wszelkich powiązanych korporacyjnych narzędzi bezpieczeństwa.