Gerenciando direitos

Saiba como o Bob on-premises usa direitos de backend e frontend para controlar a implantação do Premium Package e o acesso dos usuários.

O Bob on-premises usa um modelo de direito em duas camadas para gerenciar as capacidades do Premium Package. Você habilita e implanta cargas de trabalho do Premium Package por meio da configuração de instalação (direito de backend). Um administrador do Bob então concede acesso dos usuários às capacidades instaladas (direito de frontend).

Nota:

Todos os add-ons disponíveis do Premium Package estendem o Bob com capacidades de modernização de aplicações IBM Z. Para informações sobre o que cada add-on oferece, consulte Z Understand and Refactor.

Visão geral do modelo de direito

Camada de direitoAdministradorFinalidade
Direito de backendAdministrador do clusterControla quais cargas de trabalho do Premium Package são instaladas e disponíveis na implantação.
Direito de frontendAdministrador do BobControla quais usuários podem acessar as capacidades instaladas do Premium Package.

Um Premium Package só pode ser atribuído a usuários após a carga de trabalho correspondente estar instalada e operacional no cluster.

Direitos de backend

Os direitos de backend determinam quais componentes opcionais do Bob são implantados. Configure essas configurações no config.yaml antes da instalação ou durante um upgrade.

Add-onFlag de configuraçãoDependênciaFinalidade
Bob Premium Package for Z (RAG)rag.enabled: trueNenhumaFornece RAG sobre um corpus específico de Z/I e capacidades de conhecimento z/OS.
Bob Premium Package for Z (Proxy)zProxy.enabled: trueRequer rag.enabled: trueFornece uma camada de proxy para o tráfego de serviços z/OS entre o API gateway e os serviços Z RAG.
Bob Premium Package for Z UnderstandzUnderstand.enabled: trueNenhumaFornece análise automatizada e compreensão de ativos de aplicações z/OS.

Você deve habilitar explicitamente cada add-on antes da instalação. Para habilitar um add-on após a implantação, atualize a configuração e execute um procedimento de upgrade ou reimplantação suportado.

Importante:

Premium Packages que não estão habilitados na camada de infraestrutura não são implantados no cluster e não podem ser atribuídos a usuários.

Nota:

Cada add-on habilitado implanta cargas de trabalho adicionais e aumenta o consumo de recursos do cluster. Antes de habilitar add-ons, revise as orientações de dimensionamento do cluster e certifique-se de que há capacidade adequada disponível no cluster.

Direitos de frontend

Após a instalação e operação de um add-on, um administrador do Bob pode conceder acesso ao Premium Package correspondente por meio da UI de administração do Bob. Os direitos de frontend controlam o acesso dos usuários sem afetar a implantação subjacente.

Para atribuir acesso ao Premium Package:

  1. Faça login na UI de administração do Bob como administrador do Bob.
  2. Localize a conta do usuário.
  3. Atribua o direito ao Premium Package apropriado.
  4. Salve as alterações.

Os usuários podem acessar as capacidades do Premium Package apenas quando:

  • O add-on correspondente está instalado no cluster.
  • O usuário recebeu o direito necessário.

Fluxo de trabalho de direito

A sequência a seguir descreve como o acesso ao Premium Package é habilitado de ponta a ponta:

  1. Você habilita o add-on necessário no config.yaml.
  2. O add-on é instalado durante a implantação ou upgrade.
  3. A carga de trabalho fica disponível no ambiente Bob.
  4. Um administrador do Bob atribui o direito ao Premium Package correspondente aos usuários.
  5. Os usuários elegíveis podem acessar os recursos do Premium Package.

Relação entre direitos de backend e frontend

Os direitos de backend e frontend são independentes, mas complementares:

  • Os direitos de backend determinam quais capacidades estão disponíveis na implantação.
  • Os direitos de frontend determinam quem pode usar essas capacidades.
  • A instalação de um add-on não concede automaticamente acesso aos usuários.
  • A atribuição de um direito ao Premium Package não instala a carga de trabalho subjacente.

Ambas as camadas devem ser configuradas antes que os usuários possam acessar a funcionalidade do Premium Package.

Considerações de segurança

Ao gerenciar o acesso ao Premium Package e os direitos de usuários, siga estas recomendações de segurança:

  • Restrinja o acesso ao Kubernetes secret bob-keycloak-initial-admin apenas a administradores do cluster. Não altere a senha armazenada neste secret. O operador usa essas credenciais para reconciliação automatizada e, se a senha for alterada, a funcionalidade do operador será interrompida.
  • Sempre realize o gerenciamento de usuários e direitos no realm bob no Keycloak.
  • Não use o realm master para administração do Bob. Ele é reservado para funções administrativas do Keycloak.
  • Não crie realms ou clients adicionais no Keycloak; o Bob depende de uma configuração de realm gerenciada pelo operador.
Como está este tópico?