Pré-requisitos

Requisitos da estação de trabalho, ferramentas e acesso necessários, dependências do cluster OpenShift e configuração de LLM necessários antes de instalar o IBM Bob on-premises.

Para instalar o IBM Bob on-premises, você precisa de uma estação de trabalho administrativa dedicada com conectividade de rede ao cluster OpenShift. A estação de trabalho deve ter as ferramentas de CLI necessárias instaladas e acesso para baixar o bundle de lançamento do Bob e os ativos de implantação associados.

Baixar o bundle de lançamento do Bob

Antes de começar, certifique-se de ter:

  • Um direito válido ao IBM Bob on-premises.
  • Acesso ao IBM Passport Advantage para baixar o bundle de lançamento do IBM Bob.
  • Acesso ao IBM Entitled Container Registry (cp.icr.io) para obter imagens de contêiner com direito.
  • Uma estação de trabalho administrativa com conectividade de rede ao cluster OpenShift de destino.

O bundle de lançamento contém os manifestos do Kubernetes, Helm charts, templates de configuração e o script de instalação bobctl necessário para a implantação.

Obtenha o bundle de lançamento a partir de uma das seguintes fontes:

  • Open VSX Registry — use esta opção para baixar ativos de cliente Bob disponíveis publicamente, extensões e pacotes de suporte.
  • Passport Advantage — use esta opção para baixar bundles de lançamento do Bob com direito e ativos de instalação associados ao seu contrato de licença IBM.

A tabela a seguir descreve os ativos de instalação e seus canais de distribuição.

ComponenteDescriçãoCanal de distribuição
Bundle de lançamento do BobManifestos de implantação, Helm charts, templates de configuração e scripts de instalaçãoIBM Passport Advantage
Imagens de contêiner do backend do BobServiços de runtime implantados no cluster OpenShiftIBM Entitled Container Registry (cp.icr.io)
Extensões e add-ons do Bob IDEIntegrações de IDE e componentes opcionais do lado do clienteOpen VSX Registry
Nota:

O bundle de lançamento não contém as imagens de contêiner do backend. Antes de iniciar a instalação, obtenha tanto o bundle de lançamento quanto as imagens de contêiner correspondentes separadamente.

Após baixar o bundle de lançamento, extraia o arquivo e navegue até o diretório de lançamento:

tar -xvf ibm-bob-bundle-<version>.tar.gz
cd ibm-bob-bundle/release

O diretório de lançamento extraído contém os arquivos e scripts necessários para configurar e implantar o IBM Bob on-premises.

Ferramentas necessárias na estação de trabalho

Certifique-se de que sua estação de trabalho tenha as seguintes ferramentas instaladas e disponíveis no PATH do sistema antes de instalar o bundle de lançamento. Essas ferramentas são usadas durante o ciclo de vida de instalação, configuração e gerenciamento.

FerramentaVersãoFinalidade
bobctlIncluído no bundle de lançamento (./bobctl)CLI principal do Bob usado para instalar, configurar, atualizar e gerenciar a implantação. Execute a partir do diretório release/ como ./bobctl.
ocCompatível com a versão do seu cluster OCP (mínimo OCP 4.20)CLI do OpenShift usado para autenticar e gerenciar o cluster de destino. A versão do cliente oc deve corresponder, ou estar dentro de uma versão secundária, da versão do cluster.
helm3.14.0 ou posteriorGerenciador de pacotes Kubernetes usado pelo bobctl durante operações de implantação e configuração.
bash3.2 ou posteriorInterpretador de shell necessário para executar o bobctl e os scripts de suporte. Deve estar disponível no $PATH como bash. No macOS, onde zsh é o shell padrão, instale bash (por exemplo, com brew install bash) e certifique-se de que está acessível a partir do $PATH.
openssl3.5 ou posterior (ou a versão fornecida pelo sistema operacional)Usado para operações relacionadas a certificados, incluindo bobctl get-ca-cert, setup-route e reset-route. Deve estar disponível no $PATH.

Execute os seguintes comandos para verificar se todas as ferramentas estão instaladas e acessíveis:

bobctl --help
oc version
helm version
bash --version
openssl version
Nota:

Certifique-se de que cada comando seja concluído com sucesso antes de prosseguir com a instalação.

Acesso e permissões

Certifique-se de ter o seguinte acesso e permissões antes de iniciar a instalação.

RequisitoDescrição
Acesso ao GitHubAcesso para baixar o bundle de lançamento do Bob a partir do repositório IBM Bob.
Permissões do clusterPrivilégios cluster-admin, ou permissões RBAC equivalentes, no cluster OpenShift de destino.
Direito ao IBM Container RegistryAcesso ao IBM Container Registry (cp.icr.io ou icr.io) e as credenciais de direito necessárias para fazer pull das imagens de contêiner do Bob.
Recursos do clusterCPU, memória, armazenamento e capacidade de nós de trabalho suficientes para suportar o Bob e quaisquer componentes opcionais que você planeja implantar. Consulte Dimensionamento do cluster.

Antes da instalação, confirme que você pode:

  • Baixar o bundle de lançamento do Bob.
  • Autenticar-se no cluster OpenShift de destino.
  • Acessar o IBM Container Registry e fazer pull das imagens de contêiner.
  • Criar e gerenciar recursos com escopo de cluster usando uma conta com privilégios cluster-admin.
  • Alocar os recursos de computação, armazenamento e rede necessários para a implantação.

Controle de acesso baseado em funções (RBAC) e separação de permissões

O bundle de lançamento do Bob separa os recursos com escopo de cluster dos recursos com escopo de namespace. Esse design permite que administradores de segurança e de plataforma revisem e aprovem recursos de nível de cluster independentemente do operador Bob e da implantação da aplicação.

O Bob usa dois namespaces:

NamespaceFinalidade
Namespace do operadorHospeda o ibm-bob-operator, que gerencia o ciclo de vida e os processos de reconciliação do Bob.
Namespace do operandoHospeda as cargas de trabalho da aplicação Bob, incluindo serviços, pods e componentes de suporte gerenciados pelo operador.

Ambos os namespaces são criados e gerenciados pelo bobctl install. Todos os recursos RBAC criados durante a instalação — incluindo objetos Role, RoleBinding e ServiceAccount — são limitados a esses dois namespaces.

Estrutura do bundle de lançamento

O bundle de lançamento é organizado em componentes com escopo de cluster e com escopo de namespace separados.

DiretórioEscopoConteúdo
ibm-bob-cluster-scoped/Escopo de clusterCustom resource definitions (CRDs), ClusterRole, ClusterRoleBinding e outros recursos de nível de cluster que requerem revisão e aprovação administrativa.
ibm-bob/Escopo de namespaceImplantação do operador, recursos RBAC de nível de namespace, service accounts e cargas de trabalho da aplicação Bob.

Fluxo de trabalho de instalação

Implante o Bob usando o seguinte processo de dois passos:

PassoAçãoEscopoPrivilégios necessários
1Gerar e aplicar recursos com escopo de clusterNível de clustercluster-admin, ou uma função com permissões para criar CRDs, ClusterRole e ClusterRoleBinding
2Executar bobctl installApenas namespaces do operador e do operandoPermissões de administrador de namespace nos namespaces de destino

Gere e aplique os recursos com escopo de cluster:

./bobctl generate-cluster-resources
oc apply -f work/cluster-resources.yaml

O arquivo work/cluster-resources.yaml gerado contém apenas os recursos com escopo de cluster do diretório ibm-bob-cluster-scoped/. Após a aplicação dos recursos com escopo de cluster, o bobctl install é executado inteiramente dentro dos dois namespaces do Bob e não requer privilégios adicionais de nível de cluster.

Importante:

A IBM recomenda que um administrador de cluster ou equipe de segurança revise o arquivo work/cluster-resources.yaml gerado antes de aplicá-lo ao cluster. Os recursos implantados a partir do diretório ibm-bob/ não requerem uma revisão de segurança de nível de cluster separada, pois todas as permissões RBAC são restritas aos namespaces do operador e do operando.

Pré-requisitos do cluster

Antes de instalar o Bob, certifique-se de que o cluster OpenShift de destino atende aos seguintes pré-requisitos de software, conectividade e serviço.

Instalar cert-manager

O Bob usa o cert-manager v1.14 ou posterior para emitir e gerenciar certificados TLS para componentes em execução no cluster. Instale e valide o cert-manager antes da implantação.

O que acontece se o cert-manager estiver ausente?

O comando bobctl install valida a presença dos CRDs do cert-manager durante a inicialização. Se o cert-manager não estiver instalado ou os CRDs necessários não puderem ser encontrados, a instalação é encerrada imediatamente com uma mensagem de erro clara e nenhuma ação de implantação é realizada.

Instale o cert-manager usando uma das seguintes opções:

Opção 1: Red Hat cert-manager Operator para OpenShift (recomendado)

Instale o Red Hat cert-manager Operator para OpenShift a partir do OperatorHub usando o canal stable-v1. Isso é recomendado para ambientes OpenShift porque é suportado e mantido pelo ciclo de vida do operador do OpenShift. Para instruções, consulte cert-manager Operator for Red Hat OpenShift.

Opção 2: cert-manager upstream

Instale o lançamento do cert-manager upstream usando Helm charts ou manifestos do Kubernetes. Certifique-se de que a versão implantada seja v1.14 ou posterior. Para instruções, consulte cert-manager Installation.

Se o cert-manager já estiver instalado no cluster na versão v1.14 ou posterior, ele pode ser reutilizado — nenhuma instalação adicional é necessária.

Verifique se o cert-manager está instalado e saudável:

# Verifique se todos os pods do cert-manager estão em execução
oc get pods -n cert-manager

# Verifique se os CRDs necessários do cert-manager existem
oc get crd | grep cert-manager.io

Uma validação bem-sucedida mostra os pods do controlador cert-manager no estado Running e os CRDs principais do cert-manager presentes no cluster.

Provisionar e configurar um modelo de linguagem grande

O Bob on-premises requer acesso a um ou mais modelos de linguagem grande (LLMs) suportados. O Bob gerencia a conexão com o endpoint do modelo, mas o provisionamento, a hospedagem, o dimensionamento e a manutenção da infraestrutura do modelo estão fora do escopo da instalação principal do Bob.

Configure os seguintes endpoints de modelo antes da instalação:

  • Modelo de inferência principal — processa solicitações dos usuários e gera respostas. Implante um modelo suportado da lista de modelos de inferência aprovados (por exemplo, Mistral 3.5).
  • Modelo guardrail — aplica verificações de segurança, política e governança de conteúdo às solicitações e respostas. Implante um modelo guardrail para moderação de solicitações e respostas (por exemplo, openai/gpt-oss-20b).

Para mais informações sobre a configuração do modelo, consulte Configuração do model gateway.

Importante:

Certifique-se de que o backend do Bob e os serviços de modelo configurados possam se comunicar pela rede. Verifique se firewalls, políticas de rede, grupos de segurança, proxies e regras de roteamento permitem o tráfego entre o cluster OpenShift e os endpoints do modelo antes de prosseguir com a instalação.

Nota:

O Bob não fornece capacidades de logging de eventos de segurança. Você é responsável por configurar o logging de segurança, o logging de auditoria e o monitoramento por meio do OpenShift e de qualquer ferramenta de segurança empresarial associada.

Como está este tópico?