Ön gereksinimler

Şirket içi (on-premises) IBM Bob kurulumundan önce gereken iş istasyonu gereksinimleri, gerekli araçlar ve erişim, OpenShift küme bağımlılıkları ve LLM yapılandırması.

IBM Bob'u on-premises olarak kurmak için, OpenShift kümesine ağ bağlantısı olan özel bir yönetim iş istasyonuna ihtiyacınız vardır. İş istasyonunda gerekli CLI araçları kurulu olmalı ve Bob dağıtım paketini (release bundle) ile ilgili dağıtım varlıklarını indirmek için erişimi bulunmalıdır.

Bob dağıtım paketini indirme

Başlamadan önce aşağıdakilere sahip olduğunuzdan emin olun:

  • Geçerli bir IBM Bob on-premises yetkisi (entitlement).
  • Bob IBM dağıtım paketini indirmek için IBM Passport Advantage erişimi.
  • Yetkili container image'larını almak için IBM Entitled Container Registry'ye (cp.icr.io) erişim.
  • Hedef OpenShift kümesine ağ bağlantısı olan bir yönetim iş istasyonu.

Dağıtım paketi, dağıtım için gerekli olan Kubernetes manifest'lerini, Helm chart'larını, yapılandırma şablonlarını ve ./bobctl kurulum betiğini içerir.

Dağıtım paketini aşağıdaki kaynaklardan birinden edinin:

  • Open VSX Registry — herkese açık Bob istemci varlıklarını, uzantılarını ve destekleyici paketleri indirmek için bu seçeneği kullanın.
  • Passport Advantage — IBM lisans sözleşmenizle ilişkili yetkili Bob dağıtım paketlerini ve kurulum varlıklarını indirmek için bu seçeneği kullanın.

Aşağıdaki tabloda kurulum varlıkları ve dağıtım kanalları açıklanmaktadır.

BileşenAçıklamaDağıtım kanalı
Bob dağıtım paketiDağıtım manifest'leri, Helm chart'ları, yapılandırma şablonları ve kurulum betikleriIBM Passport Advantage
Bob arka uç container image'larıOpenShift kümesine dağıtılan çalışma zamanı hizmetleriIBM Entitled Container Registry (cp.icr.io)
Bob IDE uzantıları ve eklentileriIDE entegrasyonları ve isteğe bağlı istemci tarafı bileşenlerOpen VSX Registry
Not:

Dağıtım paketi arka uç container image'larını içermez. Kuruluma başlamadan önce hem dağıtım paketini hem de ilgili container image'larını ayrı ayrı edinin.

Dağıtım paketini indirdikten sonra, arşivi açın ve dağıtım dizinine gidin:

tar -xvf ibm-bob-bundle-<version>.tar.gz
cd ibm-bob-bundle/release

Açılan dağıtım dizini, IBM Bob'u on-premises olarak yapılandırmak ve dağıtmak için gereken dosyaları ve betikleri içerir.

Gerekli iş istasyonu araçları

Dağıtım paketini kurmadan önce, iş istasyonunuzda aşağıdaki araçların kurulu olduğundan ve sistem PATH değişkeninde tanımlı olduğundan emin olun. Bu araçlar kurulum, yapılandırma ve yönetim yaşam döngüsü boyunca kullanılır.

AraçSürümAmaç
bobctlDağıtım paketine dahildir (./bobctl)Dağıtımı kurmak, yapılandırmak, güncellemek ve yönetmek için kullanılan birincil Bob CLI aracı. release/ dizininden ./bobctl olarak çalıştırılır.
ocOCP küme sürümünle uyumlu (minimum OCP 4.20)Hedef kümede kimlik doğrulaması yapmak ve kümeyi yönetmek için kullanılan OpenShift CLI aracı. oc istemci sürümü, küme sürümüyle tam eşleşmeli veya en fazla bir alt sürüm (minor version) farkıyla yakın olmalıdır.
helm3.14.0 veya üzeriDağıtım ve yapılandırma işlemleri sırasında bobctl tarafından kullanılan Kubernetes paket yöneticisi.
bash3.2 veya üzeribobctl ve destekleyici betikleri çalıştırmak için gereken kabuk (shell) yorumlayıcısı. $PATH içinde bash olarak mevcut olmalıdır. Varsayılan kabuğun zsh olduğu macOS sistemlerde bash kurun (örneğin brew install bash ile) ve $PATH üzerinden erişilebilir olduğundan emin olun.
openssl3.5 veya üzeri (veya işletim sistemiyle sağlanan sürüm)bobctl get-ca-cert, setup-route ve reset-route dahil olmak üzere sertifikayla ilgili işlemler için kullanılır. $PATH içinde mevcut olmalıdır.

Tüm araçların kurulu ve erişilebilir olduğunu doğrulamak için aşağıdaki komutları çalıştırın:

bobctl --help
oc version
helm version
bash --version
openssl version
Not:

Kuruluma devam etmeden önce her komutun başarıyla tamamlandığından emin olun.

Erişim ve yetkiler

Kuruluma başlamadan önce aşağıdaki erişim ve yetkilere sahip olduğunuzdan emin olun.

GereksinimAçıklama
GitHub erişimiIBM Bob deposundan Bob dağıtım paketini indirmek için erişim.
Küme yetkileriHedef OpenShift kümesi üzerinde cluster-admin yetkileri veya eşdeğer RBAC izinleri.
IBM Container Registry hakkı (entitlement)IBM Container Registry'ye (cp.icr.io veya icr.io) erişim ve Bob container image'larını çekmek için gerekli yetki kimlik bilgileri.
Küme kaynaklarıBob'u ve dağıtmayı planladığınız isteğe bağlı bileşenleri desteklemek için yeterli CPU, bellek, depolama ve worker node kapasitesi. Bkz. Küme boyutlandırma.
Kurulumdan önce şunları yapabildiğinizi doğrulayın:

Kurulumdan önce şunları yapabildiğinizi doğrulayın:

  • Bob dağıtım paketini indirebildiğinizi.
  • Hedef OpenShift kümesinde kimlik doğrulaması yapabildiğinizi.
  • IBM Container Registry'ye erişebildiğinizi ve container image'larını çekebildiğinizi.
  • cluster-admin yetkilerine sahip bir hesap kullanarak küme kapsamındaki (cluster-scoped) kaynakları oluşturup yönetebildiğinizi.
  • Dağıtım için gerekli bilgi işlem, depolama ve ağ kaynaklarını tahsis edebildiğinizi.

Rol tabanlı erişim denetimi (RBAC) ve izin ayrımı

Bob dağıtım paketi, küme kapsamındaki kaynakları namespace kapsamındaki kaynaklardan ayırır. Bu tasarım, güvenlik ve platform yöneticilerinin küme genelindeki kaynakları Bob operatörü ve uygulama dağıtımından bağımsız olarak inceleyip onaylamasına olanak tanır.

Bob iki namespace kullanır:

NamespaceAmaç
Operatör namespace'iBob yaşam döngüsünü ve uzlaştırma (reconciliation) süreçlerini yöneten ibm-bob-operator'ı barındırır.
Operand namespace'iOperatör tarafından yönetilen hizmetler, pod'lar ve destekleyici bileşenler dahil olmak üzere Bob uygulama iş yüklerini barındırır.

Her iki namespace de bobctl install tarafından oluşturulur ve yönetilir. Kurulum sırasında oluşturulan tüm RBAC kaynakları — Role, RoleBinding ve ServiceAccount nesneleri dahil — bu iki namespace ile sınırlıdır.

Dağıtım paketi yapısı

Dağıtım paketi, ayrı küme kapsamlı ve namespace kapsamlı bileşenler halinde düzenlenmiştir.

DizinKapsamİçerik
ibm-bob-cluster-scoped/Küme kapsamlıÖzel kaynak tanımları (CRD'ler), ClusterRole, ClusterRoleBinding ve yönetimsel inceleme ve onay gerektiren diğer küme genelindeki kaynaklar.
ibm-bob/Namespace kapsamlıOperatör dağıtımı, namespace düzeyinde RBAC kaynakları, hizmet hesapları ve Bob uygulama iş yükleri.

Kurulum iş akışı

Bob'u aşağıdaki iki adımlı süreci kullanarak dağıtın:

AdımEylemKapsamGerekli yetkiler
1Küme kapsamlı kaynakları oluştur ve uygulaKüme genelindecluster-admin veya CRD, ClusterRole ve ClusterRoleBinding kaynakları oluşturma iznine sahip bir rol
2bobctl install komutunu çalıştırYalnızca operatör ve operand namespace'leriHedef namespace'lerde namespace yöneticisi izinleri

Küme kapsamlı kaynakları oluşturun ve uygulayın:

./bobctl generate-cluster-resources
oc apply -f work/cluster-resources.yaml

Oluşturulan work/cluster-resources.yaml dosyası yalnızca ibm-bob-cluster-scoped/ dizinindeki küme kapsamlı kaynakları içerir. Küme kapsamlı kaynaklar uygulandıktan sonra bobctl install, yalnızca iki Bob namespace'i içinde çalışır ve ek küme genelinde ayrıcalık gerektirmez.

Önemli:

IBM, oluşturulan work/cluster-resources.yaml dosyasının kümeye uygulanmadan önce bir küme yöneticisi veya güvenlik ekibi tarafından incelenmesini önerir. ibm-bob/ dizininden dağıtılan kaynaklar, tüm RBAC izinleri operatör ve operand namespace'leri ile sınırlı olduğundan ayrı bir küme düzeyinde güvenlik incelemesi gerektirmez.

Küme ön gereksinimleri

Bob'u kurmadan önce, hedef OpenShift kümesinin aşağıdaki yazılım, bağlantı ve hizmet ön gereksinimlerini karşıladığından emin olun.

cert-manager Kurulumu

Bob, kümede çalışan bileşenler için TLS sertifikaları düzenlemek ve yönetmek amacıyla cert-manager v1.14 veya üzerini kullanır. Dağıtımdan önce cert-managerı kurun ve doğrulayın.

cert-manager eksikse ne olur?

bobctl install komutu, başlangıçta cert-manager CRD'lerinin varlığını doğrular. Eğer cert-manager kurulu değilse veya gerekli CRD'ler bulunamazsa, kurulum net bir hata mesajıyla derhal sonlandırılır ve hiçbir dağıtım işlemi gerçekleştirilmez.

cert-managerı aşağıdaki seçeneklerden birini kullanarak kurun:

Seçenek 1: OpenShift için Red Hat cert-manager Operator (önerilir)

OperatorHub'dan stable-v1 kanalını kullanarak OpenShift için Red Hat cert-manager Operator'ını kurun. Bu, OpenShift yaşam döngüsüyle desteklendiği ve bakımı yapıldığı için OpenShift ortamları için önerilir. Talimatlar için bkz. cert-manager Operator for Red Hat OpenShift.

Seçenek 2: Upstream cert-manager

Helm chart'larını veya Kubernetes manifest'lerini kullanarak upstream cert-manager sürümünü kurun. Dağıtılan sürümün v1.14 veya üzeri olduğundan emin olun. Talimatlar için bkz. cert-manager Installation.

Eğer kümede cert-manager zaten v1.14 veya üzerinde kuruluysa, tekrar kullanılabilir — ek bir kuruluma gerek yoktur.

cert-managerın kurulu ve sağlıklı olduğunu doğrulayın:

# Tüm cert-manager pod'larının çalıştığını doğrulayın
oc get pods -n cert-manager

# Gerekli cert-manager CRD'lerinin mevcut olduğunu doğrulayın
oc get crd | grep cert-manager.io

Başarılı bir doğrulama, cert-manager denetleyici (controller) pod'larını Running durumunda ve temel cert-manager CRD'lerini kümede mevcut olarak gösterir.

Bir büyük dil modelini (LLM) hazırlayın ve yapılandırın

Bob on-premises, bir veya daha fazla desteklenen büyük dil modeline (LLM) erişim gerektirir. Bob, model endpoint'ine olan bağlantıyı yönetir ancak model altyapısının sağlanması, barındırılması, ölçeklendirilmesi ve bakımı Bob çekirdek kurulumunun kapsamı dışındadır.

Kurulumdan önce aşağıdaki model endpoint'lerini yapılandırın:

  • Ana çıkarım (inference) modeli — kullanıcı isteklerini işler ve yanıtlar üretir. Onaylanmış çıkarım modeli listesinden desteklenen bir model dağıtın (örneğin Mistral 3.5).
  • Koruluk (guardrail) modeli — isteklere ve yanıtlara güvenlik, politika ve içerik yönetimi denetimleri uygular. İstek ve yanıt denetimi (moderation) için bir koruluk modeli dağıtın (örneğin openai/gpt-oss-20b).

Model yapılandırması hakkında daha fazla bilgi için bkz. Model gateway yapılandırması.

Önemli:

Bob arka ucu ile yapılandırılmış model hizmetlerinin ağ üzerinden iletişim kurabildiğinden emin olun. Kuruluma devam etmeden önce güvenlik duvarlarının (firewall), ağ politikalarının (network policies), güvenlik gruplarının, proxy'lerin ve yönlendirme kurallarının OpenShift kümesi ile model endpoint'leri arasındaki trafiğe izin verdiğini doğrulayın.

Not:

Bob, güvenlik olayı günlüğü (security event logging) yetenekleri sağlamaz. Güvenlik günlüğünü, denetim günlüğünü ve izlemeyi OpenShift ve ilişkili kurumsal güvenlik araçları aracılığıyla yapılandırmaktan siz sorumlusunuz.

Bu konu nasıl?