Pré-requisitos
Requisitos da estação de trabalho, ferramentas e acesso necessários, dependências do cluster OpenShift e configuração de LLM necessários antes de instalar o IBM Bob on-premises.
Para instalar o IBM Bob on-premises, você precisa de uma estação de trabalho administrativa dedicada com conectividade de rede ao cluster OpenShift. A estação de trabalho deve ter as ferramentas de CLI necessárias instaladas e acesso para baixar o bundle de lançamento do Bob e os ativos de implantação associados.
Baixar o bundle de lançamento do Bob
Antes de começar, certifique-se de ter:
- Um direito válido ao IBM Bob on-premises.
- Acesso ao IBM Passport Advantage para baixar o bundle de lançamento do IBM Bob.
- Acesso ao IBM Entitled Container Registry (
cp.icr.io) para obter imagens de contêiner com direito. - Uma estação de trabalho administrativa com conectividade de rede ao cluster OpenShift de destino.
O bundle de lançamento contém os manifestos do Kubernetes, Helm charts, templates de configuração e o script de instalação bobctl necessário para a implantação.
Obtenha o bundle de lançamento a partir de uma das seguintes fontes:
- Open VSX Registry — use esta opção para baixar ativos de cliente Bob disponíveis publicamente, extensões e pacotes de suporte.
- Passport Advantage — use esta opção para baixar bundles de lançamento do Bob com direito e ativos de instalação associados ao seu contrato de licença IBM.
A tabela a seguir descreve os ativos de instalação e seus canais de distribuição.
| Componente | Descrição | Canal de distribuição |
|---|---|---|
| Bundle de lançamento do Bob | Manifestos de implantação, Helm charts, templates de configuração e scripts de instalação | IBM Passport Advantage |
| Imagens de contêiner do backend do Bob | Serviços de runtime implantados no cluster OpenShift | IBM Entitled Container Registry (cp.icr.io) |
| Extensões e add-ons do Bob IDE | Integrações de IDE e componentes opcionais do lado do cliente | Open VSX Registry |
O bundle de lançamento não contém as imagens de contêiner do backend. Antes de iniciar a instalação, obtenha tanto o bundle de lançamento quanto as imagens de contêiner correspondentes separadamente.
Após baixar o bundle de lançamento, extraia o arquivo e navegue até o diretório de lançamento:
tar -xvf ibm-bob-bundle-<version>.tar.gz
cd ibm-bob-bundle/releaseO diretório de lançamento extraído contém os arquivos e scripts necessários para configurar e implantar o IBM Bob on-premises.
Ferramentas necessárias na estação de trabalho
Certifique-se de que sua estação de trabalho tenha as seguintes ferramentas instaladas e disponíveis no PATH do sistema antes de instalar o bundle de lançamento. Essas ferramentas são usadas durante o ciclo de vida de instalação, configuração e gerenciamento.
| Ferramenta | Versão | Finalidade |
|---|---|---|
bobctl | Incluído no bundle de lançamento (./bobctl) | CLI principal do Bob usado para instalar, configurar, atualizar e gerenciar a implantação. Execute a partir do diretório release/ como ./bobctl. |
oc | Compatível com a versão do seu cluster OCP (mínimo OCP 4.20) | CLI do OpenShift usado para autenticar e gerenciar o cluster de destino. A versão do cliente oc deve corresponder, ou estar dentro de uma versão secundária, da versão do cluster. |
helm | 3.14.0 ou posterior | Gerenciador de pacotes Kubernetes usado pelo bobctl durante operações de implantação e configuração. |
bash | 3.2 ou posterior | Interpretador de shell necessário para executar o bobctl e os scripts de suporte. Deve estar disponível no $PATH como bash. No macOS, onde zsh é o shell padrão, instale bash (por exemplo, com brew install bash) e certifique-se de que está acessível a partir do $PATH. |
openssl | 3.5 ou posterior (ou a versão fornecida pelo sistema operacional) | Usado para operações relacionadas a certificados, incluindo bobctl get-ca-cert, setup-route e reset-route. Deve estar disponível no $PATH. |
Execute os seguintes comandos para verificar se todas as ferramentas estão instaladas e acessíveis:
bobctl --help
oc version
helm version
bash --version
openssl versionCertifique-se de que cada comando seja concluído com sucesso antes de prosseguir com a instalação.
Acesso e permissões
Certifique-se de ter o seguinte acesso e permissões antes de iniciar a instalação.
| Requisito | Descrição |
|---|---|
| Acesso ao GitHub | Acesso para baixar o bundle de lançamento do Bob a partir do repositório IBM Bob. |
| Permissões do cluster | Privilégios cluster-admin, ou permissões RBAC equivalentes, no cluster OpenShift de destino. |
| Direito ao IBM Container Registry | Acesso ao IBM Container Registry (cp.icr.io ou icr.io) e as credenciais de direito necessárias para fazer pull das imagens de contêiner do Bob. |
| Recursos do cluster | CPU, memória, armazenamento e capacidade de nós de trabalho suficientes para suportar o Bob e quaisquer componentes opcionais que você planeja implantar. Consulte Dimensionamento do cluster. |
Antes da instalação, confirme que você pode:
- Baixar o bundle de lançamento do Bob.
- Autenticar-se no cluster OpenShift de destino.
- Acessar o IBM Container Registry e fazer pull das imagens de contêiner.
- Criar e gerenciar recursos com escopo de cluster usando uma conta com privilégios
cluster-admin. - Alocar os recursos de computação, armazenamento e rede necessários para a implantação.
Controle de acesso baseado em funções (RBAC) e separação de permissões
O bundle de lançamento do Bob separa os recursos com escopo de cluster dos recursos com escopo de namespace. Esse design permite que administradores de segurança e de plataforma revisem e aprovem recursos de nível de cluster independentemente do operador Bob e da implantação da aplicação.
O Bob usa dois namespaces:
| Namespace | Finalidade |
|---|---|
| Namespace do operador | Hospeda o ibm-bob-operator, que gerencia o ciclo de vida e os processos de reconciliação do Bob. |
| Namespace do operando | Hospeda as cargas de trabalho da aplicação Bob, incluindo serviços, pods e componentes de suporte gerenciados pelo operador. |
Ambos os namespaces são criados e gerenciados pelo bobctl install. Todos os recursos RBAC criados durante a instalação — incluindo objetos Role, RoleBinding e ServiceAccount — são limitados a esses dois namespaces.
Estrutura do bundle de lançamento
O bundle de lançamento é organizado em componentes com escopo de cluster e com escopo de namespace separados.
| Diretório | Escopo | Conteúdo |
|---|---|---|
ibm-bob-cluster-scoped/ | Escopo de cluster | Custom resource definitions (CRDs), ClusterRole, ClusterRoleBinding e outros recursos de nível de cluster que requerem revisão e aprovação administrativa. |
ibm-bob/ | Escopo de namespace | Implantação do operador, recursos RBAC de nível de namespace, service accounts e cargas de trabalho da aplicação Bob. |
Fluxo de trabalho de instalação
Implante o Bob usando o seguinte processo de dois passos:
| Passo | Ação | Escopo | Privilégios necessários |
|---|---|---|---|
| 1 | Gerar e aplicar recursos com escopo de cluster | Nível de cluster | cluster-admin, ou uma função com permissões para criar CRDs, ClusterRole e ClusterRoleBinding |
| 2 | Executar bobctl install | Apenas namespaces do operador e do operando | Permissões de administrador de namespace nos namespaces de destino |
Gere e aplique os recursos com escopo de cluster:
./bobctl generate-cluster-resources
oc apply -f work/cluster-resources.yamlO arquivo work/cluster-resources.yaml gerado contém apenas os recursos com escopo de cluster do diretório ibm-bob-cluster-scoped/. Após a aplicação dos recursos com escopo de cluster, o bobctl install é executado inteiramente dentro dos dois namespaces do Bob e não requer privilégios adicionais de nível de cluster.
A IBM recomenda que um administrador de cluster ou equipe de segurança revise o arquivo work/cluster-resources.yaml gerado antes de aplicá-lo ao cluster. Os recursos implantados a partir do diretório ibm-bob/ não requerem uma revisão de segurança de nível de cluster separada, pois todas as permissões RBAC são restritas aos namespaces do operador e do operando.
Pré-requisitos do cluster
Antes de instalar o Bob, certifique-se de que o cluster OpenShift de destino atende aos seguintes pré-requisitos de software, conectividade e serviço.
Instalar cert-manager
O Bob usa o cert-manager v1.14 ou posterior para emitir e gerenciar certificados TLS para componentes em execução no cluster. Instale e valide o cert-manager antes da implantação.
O que acontece se o cert-manager estiver ausente?
O comando bobctl install valida a presença dos CRDs do cert-manager durante a inicialização. Se o cert-manager não estiver instalado ou os CRDs necessários não puderem ser encontrados, a instalação é encerrada imediatamente com uma mensagem de erro clara e nenhuma ação de implantação é realizada.
Instale o cert-manager usando uma das seguintes opções:
Opção 1: Red Hat cert-manager Operator para OpenShift (recomendado)
Instale o Red Hat cert-manager Operator para OpenShift a partir do OperatorHub usando o canal stable-v1. Isso é recomendado para ambientes OpenShift porque é suportado e mantido pelo ciclo de vida do operador do OpenShift. Para instruções, consulte cert-manager Operator for Red Hat OpenShift.
Opção 2: cert-manager upstream
Instale o lançamento do cert-manager upstream usando Helm charts ou manifestos do Kubernetes. Certifique-se de que a versão implantada seja v1.14 ou posterior. Para instruções, consulte cert-manager Installation.
Se o cert-manager já estiver instalado no cluster na versão v1.14 ou posterior, ele pode ser reutilizado — nenhuma instalação adicional é necessária.
Verifique se o cert-manager está instalado e saudável:
# Verifique se todos os pods do cert-manager estão em execução
oc get pods -n cert-manager
# Verifique se os CRDs necessários do cert-manager existem
oc get crd | grep cert-manager.ioUma validação bem-sucedida mostra os pods do controlador cert-manager no estado Running e os CRDs principais do cert-manager presentes no cluster.
Provisionar e configurar um modelo de linguagem grande
O Bob on-premises requer acesso a um ou mais modelos de linguagem grande (LLMs) suportados. O Bob gerencia a conexão com o endpoint do modelo, mas o provisionamento, a hospedagem, o dimensionamento e a manutenção da infraestrutura do modelo estão fora do escopo da instalação principal do Bob.
Configure os seguintes endpoints de modelo antes da instalação:
- Modelo de inferência principal — processa solicitações dos usuários e gera respostas. Implante um modelo suportado da lista de modelos de inferência aprovados (por exemplo, Mistral 3.5).
- Modelo guardrail — aplica verificações de segurança, política e governança de conteúdo às solicitações e respostas. Implante um modelo guardrail para moderação de solicitações e respostas (por exemplo,
openai/gpt-oss-20b).
Para mais informações sobre a configuração do modelo, consulte Configuração do model gateway.
Certifique-se de que o backend do Bob e os serviços de modelo configurados possam se comunicar pela rede. Verifique se firewalls, políticas de rede, grupos de segurança, proxies e regras de roteamento permitem o tráfego entre o cluster OpenShift e os endpoints do modelo antes de prosseguir com a instalação.
O Bob não fornece capacidades de logging de eventos de segurança. Você é responsável por configurar o logging de segurança, o logging de auditoria e o monitoramento por meio do OpenShift e de qualquer ferramenta de segurança empresarial associada.