Kurulum sonrası görevler
TLS sertifikaları, LDAP federasyonu, kullanıcı erişimi ve endpoint dağıtımı dahil olmak üzere IBM Bob'u son kullanıcılara hazırlamak için gereken kurulum sonrası görevleri tamamlayın.
Bob'u on-premises olarak kurduktan sonra, kullanıcıları dahil etmeden önce aşağıdaki yönetimsel görevleri gerçekleştirin.
LDAP federasyonunu yapılandırın
LDAP federasyonu, kullanıcıların mevcut LDAP veya Active Directory kimlik bilgileriyle Bob'a giriş yapmasını sağlar. LDAP federasyonunu yalnızca kuruluşunuz kimlik yönetimi için bir dizin hizmeti kullanıyorsa yapılandırın. LDAP federasyonu gerekli değilse, kullanıcıları doğrudan Keycloak üzerinde oluşturun.
Aşağıdakiler dahil olmak üzere gerekli LDAP veya Active Directory yapılandırma değerlerini edinin:
- LDAP sunucu URL'si
- Kullanıcı ve grup arama tabanları (search bases)
- Bağlama (bind) hesabı bilgileri (varsa)
- Özel bir sertifika yetkilisi (CA) kullanan LDAPS bağlantıları için CA sertifikası
Sağlanan şablondan bir yapılandırma dosyası oluşturun:
cp config-ldap-template.yaml my-ldap.yamlDosyayı LDAP veya Active Directory ortamınızın değerleriyle güncelleyin.
LDAP yapılandırmasını uygulayın.
Dizininiz bir bağlama (bind) hesabı gerektiriyorsa:
./bobctl add-ldap \
--config my-ldap.yaml \
--bind-password '<bind-password>' \
--ca-cert-file /path/to/ca.crtDizininiz anonim bağlamayı (anonymous bind) destekliyorsa:
./bobctl add-ldap --config my-ldap.yaml| Parametre | Açıklama |
|---|---|
--config | LDAP yapılandırma dosyasını belirtir. |
--bind-password | Bağlama hesabı parolasını belirtir. Anonim bağlama etkinleştirilmedikçe gereklidir. |
--ca-cert-file | Özel bir CA kullanan LDAPS bağlantıları için CA sertifikasını belirtir. |
--dry-run | Değişiklikleri uygulamadan yapılandırmayı doğrular. |
LDAP yapılandırmasını doğrulayın.
LDAP sağlayıcı durumunu görüntüleyin:
oc get bobldap -n <instance-namespace>Detaylı mutabakat (reconciliation) bilgilerini görüntüleyin:
oc get bobldap <provider-name> -n <instance-namespace> -o yamlAşağıdaki koşulların (conditions) başarılı bir durum bildirdiğini doğrulayın:
| Koşul | Açıklama |
|---|---|
Ready | LDAP sağlayıcısı başarıyla kaydedildi. |
LDAPReachable | LDAP sunucusuna kümeden erişilebiliyor. |
LDAPAuthenticated | Kimlik doğrulama başarıyla tamamlandı. |
LDAP yapılandırma ayrıntılarının tamamı için bkz. LDAP entegrasyonu.
Sertifikaları yönetin
Bob, hizmetleri TLS üzerinden sunar. İstemci iş istasyonları, küme sertifikalarını düzenleyen sertifika yetkilisine (CA) güvenmelidir.
Aşağıdaki sertifika yaklaşımlarından birini kullanabilirsiniz:
- Kurumsal veya genel bir sertifika yapılandırın (önerilir)
- OpenSSL ile sertifikalar üretin
- Varsayılan kendinden imzalı sertifikayı kullanın
Bob IDE veya bob-shell içindeki TLS bağlantı hataları, genellikle istemci iş istasyonundaki güvenilmeyen bir CA sertifikasından kaynaklanır.
Detaylı talimatlar için bkz. TLS sertifikaları.
Kullanıcı erişimini yapılandırın
On-premises bir Bob kurulumu, Keycloak kimlik sağlayıcısını (identity provider) içerir. Kullanıcılar platforma erişmeden önce aşağıdaki kimlik doğrulama yöntemlerinden birini yapılandırın:
- LDAP veya Active Directory federasyonu — LDAP federasyonu
bobctl add-ldapkullanılarak yapılandırılmışsa, kullanıcılar mevcut kurumsal kimlik bilgileriyle kimlik doğrulaması yapabilirler. Bkz. LDAP entegrasyonu. - Doğrudan Keycloak kullanıcıları — kullanıcıları doğrudan Keycloak üzerinde oluşturun ve yönetin. Bu yaklaşım, LDAP entegrasyonu gerektirmeyen değerlendirme ortamları için uygundur.
Endpoint URL'sini alın ve paylaşın
Kullanıcılara Bob'a bağlanmaları için gereken endpoint bilgilerini sağlayın.
Bob gateway route hostname'ini alın:
oc get route \
-n <instance-namespace> \
-l app.kubernetes.io/component=gateway \
-o jsonpath='{.items[0].spec.host}'Örnek çıktı:
api.bob.example.comEndpoint URL'sini oluşturun:
https://api.bob.example.comEğer hiçbir route mevcut değilse, Bob instance'ının hazır olduğunu doğrulayın:
oc get bob -n <instance-namespace>Durumun Ready olduğunu onaylayın ve ardından kullanıcılara aşağıdaki bilgileri sağlayın:
| Öğe | Gerekli |
|---|---|
| Bob endpoint URL'si | Evet |
CA sertifikası (bob-ca.crt) | Yalnızca kendinden imzalı veya özel bir CA kullanıldığında |
| Kimlik doğrulama detayları | Evet |