Gerenciando direitos
Saiba como o Bob on-premises usa direitos de backend e frontend para controlar a implantação do Premium Package e o acesso dos usuários.
O Bob on-premises usa um modelo de direito em duas camadas para gerenciar as capacidades do Premium Package. Você habilita e implanta cargas de trabalho do Premium Package por meio da configuração de instalação (direito de backend). Um administrador do Bob então concede acesso dos usuários às capacidades instaladas (direito de frontend).
Todos os add-ons disponíveis do Premium Package estendem o Bob com capacidades de modernização de aplicações IBM Z. Para informações sobre o que cada add-on oferece, consulte Z Understand and Refactor.
Visão geral do modelo de direito
| Camada de direito | Administrador | Finalidade |
|---|---|---|
| Direito de backend | Administrador do cluster | Controla quais cargas de trabalho do Premium Package são instaladas e disponíveis na implantação. |
| Direito de frontend | Administrador do Bob | Controla quais usuários podem acessar as capacidades instaladas do Premium Package. |
Um Premium Package só pode ser atribuído a usuários após a carga de trabalho correspondente estar instalada e operacional no cluster.
Direitos de backend
Os direitos de backend determinam quais componentes opcionais do Bob são implantados. Configure essas configurações no config.yaml antes da instalação ou durante um upgrade.
| Add-on | Flag de configuração | Dependência | Finalidade |
|---|---|---|---|
| Bob Premium Package for Z (RAG) | rag.enabled: true | Nenhuma | Fornece RAG sobre um corpus específico de Z/I e capacidades de conhecimento z/OS. |
| Bob Premium Package for Z (Proxy) | zProxy.enabled: true | Requer rag.enabled: true | Fornece uma camada de proxy para o tráfego de serviços z/OS entre o API gateway e os serviços Z RAG. |
| Bob Premium Package for Z Understand | zUnderstand.enabled: true | Nenhuma | Fornece análise automatizada e compreensão de ativos de aplicações z/OS. |
Você deve habilitar explicitamente cada add-on antes da instalação. Para habilitar um add-on após a implantação, atualize a configuração e execute um procedimento de upgrade ou reimplantação suportado.
Premium Packages que não estão habilitados na camada de infraestrutura não são implantados no cluster e não podem ser atribuídos a usuários.
Cada add-on habilitado implanta cargas de trabalho adicionais e aumenta o consumo de recursos do cluster. Antes de habilitar add-ons, revise as orientações de dimensionamento do cluster e certifique-se de que há capacidade adequada disponível no cluster.
Direitos de frontend
Após a instalação e operação de um add-on, um administrador do Bob pode conceder acesso ao Premium Package correspondente por meio da UI de administração do Bob. Os direitos de frontend controlam o acesso dos usuários sem afetar a implantação subjacente.
Para atribuir acesso ao Premium Package:
- Faça login na UI de administração do Bob como administrador do Bob.
- Localize a conta do usuário.
- Atribua o direito ao Premium Package apropriado.
- Salve as alterações.
Os usuários podem acessar as capacidades do Premium Package apenas quando:
- O add-on correspondente está instalado no cluster.
- O usuário recebeu o direito necessário.
Fluxo de trabalho de direito
A sequência a seguir descreve como o acesso ao Premium Package é habilitado de ponta a ponta:
- Você habilita o add-on necessário no
config.yaml. - O add-on é instalado durante a implantação ou upgrade.
- A carga de trabalho fica disponível no ambiente Bob.
- Um administrador do Bob atribui o direito ao Premium Package correspondente aos usuários.
- Os usuários elegíveis podem acessar os recursos do Premium Package.
Relação entre direitos de backend e frontend
Os direitos de backend e frontend são independentes, mas complementares:
- Os direitos de backend determinam quais capacidades estão disponíveis na implantação.
- Os direitos de frontend determinam quem pode usar essas capacidades.
- A instalação de um add-on não concede automaticamente acesso aos usuários.
- A atribuição de um direito ao Premium Package não instala a carga de trabalho subjacente.
Ambas as camadas devem ser configuradas antes que os usuários possam acessar a funcionalidade do Premium Package.
Considerações de segurança
Ao gerenciar o acesso ao Premium Package e os direitos de usuários, siga estas recomendações de segurança:
- Restrinja o acesso ao Kubernetes secret
bob-keycloak-initial-adminapenas a administradores do cluster. Não altere a senha armazenada neste secret. O operador usa essas credenciais para reconciliação automatizada e, se a senha for alterada, a funcionalidade do operador será interrompida. - Sempre realize o gerenciamento de usuários e direitos no realm
bobno Keycloak. - Não use o realm
masterpara administração do Bob. Ele é reservado para funções administrativas do Keycloak. - Não crie realms ou clients adicionais no Keycloak; o Bob depende de uma configuração de realm gerenciada pelo operador.