Zarządzanie uprawnieniami
Dowiedz się, jak Bob on-premises korzysta z uprawnień backendu i frontendu do kontrolowania wdrażania pakietów Premium i dostępu użytkowników.
Bob on-premises wykorzystuje dwuwarstwowy model uprawnień do zarządzania możliwościami pakietu Premium. Włączasz i wdrażasz obciążenia pakietu Premium za pomocą konfiguracji instalacji (uprawnienie backendu). Administrator Bob następnie przyznaje użytkownikom dostęp do zainstalowanych funkcji (uprawnienie frontendu).
Wszystkie dostępne dodatki Premium Package rozszerzają Bob o możliwości modernizacji aplikacji IBM Z. Informacje o tym, co zapewnia każdy dodatek, można znaleźć w artykule Z Understand and Refactor.
Przegląd modelu uprawnień
| Warstwa uprawnień | Administrator | Cel |
|---|---|---|
| Uprawnienie backendu | Administrator klastra | Kontroluje, które obciążenia pakietu Premium są zainstalowane i dostępne we wdrożeniu. |
| Uprawnienie frontendu | Administrator Bob | Kontroluje, którzy użytkownicy mogą uzyskiwać dostęp do zainstalowanych funkcji pakietu Premium. |
Pakiet Premium może zostać przypisany użytkownikom dopiero po zainstalowaniu i uruchomieniu odpowiedniego obciążenia w klastrze.
Uprawnienia backendu
Uprawnienia backendu określają, które opcjonalne komponenty Bob są wdrażane. Skonfiguruj te ustawienia w pliku config.yaml przed instalacją lub podczas aktualizacji.
| Dodatek | Flaga konfiguracyjna | Zależność | Cel |
|---|---|---|---|
| Bob Premium Package for Z (RAG) | rag.enabled: true | Brak | Zapewnia RAG oparty na korpusie specyficznym dla Z/I oraz możliwości wiedzy o z/OS. |
| Bob Premium Package for Z (Proxy) | zProxy.enabled: true | Wymaga rag.enabled: true | Zapewnia warstwę proxy dla ruchu usług z/OS między bramą API a usługami Z RAG. |
| Bob Premium Package for Z Understand | zUnderstand.enabled: true | Brak | Zapewnia zautomatyzowaną analizę i zrozumienie zasobów aplikacji z/OS. |
Należy jawnie włączyć każdy dodatek przed instalacją. Aby włączyć dodatek po wdrożeniu, zaktualizuj konfigurację i przeprowadź obsługiwaną procedurę aktualizacji lub ponownego wdrożenia.
Pakiety Premium, które nie zostały włączone na warstwie infrastruktury, nie są wdrażane w klastrze i nie mogą zostać przypisane użytkownikom.
Każdy włączony dodatek wdraża dodatkowe obciążenia i zwiększa zużycie zasobów klastra. Przed włączeniem dodatków przejrzyj wskazówki dotyczące rozmiarowania klastra i upewnij się, że dostępna jest odpowiednia pojemność klastra.
Uprawnienia frontendu
Gdy dodatek jest zainstalowany i działa, administrator Bob może przyznać dostęp do odpowiedniego pakietu Premium za pośrednictwem interfejsu Bob Admin UI. Uprawnienia frontendu kontrolują dostęp użytkowników bez wpływu na bazowe wdrożenie.
Aby przypisać dostęp do pakietu Premium:
- Zaloguj się do interfejsu Bob Admin UI jako administrator Bob.
- Zlokalizuj konto użytkownika.
- Przypisz odpowiednie uprawnienie do pakietu Premium.
- Zapisz zmiany.
Użytkownicy mogą uzyskać dostęp do funkcji pakietu Premium tylko wtedy, gdy:
- Odpowiedni dodatek jest zainstalowany w klastrze.
- Użytkownik otrzymał wymagane uprawnienie.
Przepływ pracy z uprawnieniami
Poniższa sekwencja opisuje kompleksowy proces włączania dostępu do pakietu Premium:
- Włączasz wymagany dodatek w
config.yaml. - Dodatek jest instalowany podczas wdrożenia lub aktualizacji.
- Obciążenie staje się dostępne w środowisku Bob.
- Administrator Bob przypisuje odpowiednie uprawnienie do pakietu Premium użytkownikom.
- Uprawnieni użytkownicy mogą korzystać z funkcji pakietu Premium.
Relacja między uprawnieniami backendu i frontendu
Uprawnienia backendu i frontendu są niezależne, ale się uzupełniają:
- Uprawnienia backendu określają, jakie możliwości są dostępne we wdrożeniu.
- Uprawnienia frontendu określają, kto może korzystać z tych możliwości.
- Zainstalowanie dodatku nie przyznaje automatycznie dostępu użytkownikom.
- Przypisanie uprawnienia do pakietu Premium nie instaluje bazowego obciążenia.
Obie warstwy muszą zostać skonfigurowane, zanim użytkownicy będą mogli uzyskać dostęp do funkcji pakietu Premium.
Zagadnienia dotyczące bezpieczeństwa
Zarządzając dostępem do pakietu Premium i uprawnieniami użytkowników, przestrzegaj następujących zaleceń bezpieczeństwa:
- Ogranicz dostęp do sekretu Kubernetes
bob-keycloak-initial-adminwyłącznie do administratorów klastra. Nie zmieniaj hasła przechowywanego w tym sekrecie. Operator używa tych danych uwierzytelniających do automatycznego uzgadniania, a zmiana hasła spowoduje uszkodzenie funkcjonalności operatora. - Zawsze wykonuj zarządzanie użytkownikami i uprawnieniami w sferze
bobw Keycloak. - Nie używaj sfery
masterdo administracji Bob. Jest ona zarezerwowana dla funkcji administracyjnych Keycloak. - Nie twórz dodatkowych sfer ani klientów w Keycloak; Bob opiera się na konfiguracji sfery zarządzanej przez operator.