Yetkilendirmeleri yönetme
Bob on-premises'in Premium Paket dağıtımını ve kullanıcı erişimini kontrol etmek için arka uç ve ön uç yetkilendirmelerini nasıl kullandığını öğrenin.
Bob on-premises, Premium Paket yeteneklerini yönetmek için iki katmanlı bir yetkilendirme modeli kullanır. Premium Paket iş yüklerini kurulum yapılandırması aracılığıyla etkinleştirir ve dağıtırsınız (arka uç yetkilendirmesi). Bir Bob yöneticisi ise kullanıcılara kurulan yeteneklere erişim yetkisi verir (ön uç yetkilendirmesi).
Mevcut tüm Premium Package eklentileri, Bob'u IBM Z uygulama modernizasyonu yetenekleriyle genişletir. Her eklentinin ne sağladığı hakkında bilgi için bkz. Z Understand and Refactor.
Yetkilendirme modeline genel bakış
| Yetkilendirme katmanı | Yönetici | Amaç |
|---|---|---|
| Arka uç yetkilendirmesi | Küme yöneticisi | Dağıtımda hangi Premium Paket iş yüklerinin kurulacağını ve kullanılabilir olacağını kontrol eder. |
| Ön uç yetkilendirmesi | Bob yöneticisi | Hangi kullanıcıların kurulu Premium Paket yeteneklerine erişebileceğini kontrol eder. |
Bir Premium Paket, yalnızca karşılık gelen iş yükü kümede kurulup çalışır hale geldikten sonra kullanıcılara atanabilir.
Arka uç yetkilendirmeleri
Arka uç yetkilendirmeleri, hangi isteğe bağlı Bob bileşenlerinin dağıtılacağını belirler. Bu ayarları kurulumdan önce veya yükseltme sırasında config.yaml içinde yapılandırın.
| Eklenti | Yapılandırma bayrağı | Bağımlılık | Amaç |
|---|---|---|---|
| Bob Premium Package for Z (RAG) | rag.enabled: true | Yok | Z/I'ya özgü bir corpus üzerinde RAG ve z/OS bilgi yetenekleri sağlar. |
| Bob Premium Package for Z (Proxy) | zProxy.enabled: true | rag.enabled: true gerektirir | API gateway ile Z RAG hizmetleri arasında z/OS servis trafiği için bir proxy katmanı sağlar. |
| Bob Premium Package for Z Understand | zUnderstand.enabled: true | Yok | z/OS uygulama varlıklarının otomatik analizi ve anlaşılmasını sağlar. |
Her eklentiyi kurulumdan önce açıkça etkinleştirmeniz gerekir. Dağıtımdan sonra bir eklentiyi etkinleştirmek için yapılandırmayı güncelleyin ve desteklenen bir yükseltme ya da yeniden dağıtım prosedürü uygulayın.
Altyapı katmanında etkinleştirilmeyen Premium Paketler kümeye dağıtılmaz ve kullanıcılara atanamaz.
Etkinleştirilen her eklenti ek iş yükleri dağıtır ve küme kaynak tüketimini artırır. Eklentileri etkinleştirmeden önce küme boyutlandırma kılavuzunu inceleyin ve yeterli küme kapasitesinin mevcut olduğundan emin olun.
Ön uç yetkilendirmeleri
Bir eklenti kurulup çalışır hale geldikten sonra, bir Bob yöneticisi Bob Yönetici Arayüzü (Admin UI) üzerinden karşılık gelen Premium Pakete erişim yetkisi verebilir. Ön uç yetkilendirmeleri, altta yatan dağıtımı etkilemeksizin kullanıcı erişimini kontrol eder.
Premium Paket erişimi atamak için:
- Bob Yönetici Arayüzüne Bob yöneticisi olarak oturum açın.
- Kullanıcı hesabını bulun.
- Uygun Premium Paket yetkilendirmesini atayın.
- Değişiklikleri kaydedin.
Kullanıcılar Premium Paket yeteneklerine yalnızca şu koşulların her ikisi de sağlandığında erişebilir:
- Karşılık gelen eklenti kümede kurulu olmalıdır.
- Kullanıcıya gerekli yetkilendirme verilmiş olmalıdır.
Yetkilendirme iş akışı
Aşağıdaki sıra, Premium Paket erişiminin uçtan uca nasıl etkinleştirildiğini açıklar:
- Gerekli eklentiyi
config.yamliçinde etkinleştirirsiniz. - Eklenti dağıtım veya yükseltme sırasında kurulur.
- İş yükü Bob ortamında kullanılabilir hale gelir.
- Bir Bob yöneticisi, karşılık gelen Premium Paket yetkilendirmesini kullanıcılara atar.
- Uygun kullanıcılar Premium Paket özelliklerine erişebilir.
Arka uç ve ön uç yetkilendirmeleri arasındaki ilişki
Arka uç ve ön uç yetkilendirmeleri bağımsız ancak birbirini tamamlayıcı niteliktedir:
- Arka uç yetkilendirmeleri, dağıtımda hangi yeteneklerin mevcut olduğunu belirler.
- Ön uç yetkilendirmeleri, bu yetenekleri kimin kullanabileceğini belirler.
- Bir eklentinin kurulması, kullanıcı erişimini otomatik olarak vermez.
- Premium Paket yetkilendirmesi atamak, altta yatan iş yükünü kurmaz.
Kullanıcıların Premium Paket işlevselliğine erişebilmesi için her iki katmanın da yapılandırılması gerekir.
Güvenlik konuları
Premium Paket erişimini ve kullanıcı yetkilendirmelerini yönetirken aşağıdaki güvenlik önerilerini izleyin:
bob-keycloak-initial-adminKubernetes secret'ına erişimi yalnızca küme yöneticileriyle sınırlayın. Bu secret'ta saklanan parolayı değiştirmeyin. Operator bu kimlik bilgilerini otomatik mutabakat (reconciliation) için kullanır ve parolanın değiştirilmesi operator işlevselliğini bozar.- Keycloak'ta kullanıcı ve yetkilendirme yönetimini her zaman
bobrealm'ında gerçekleştirin. - Bob yönetimi için
masterrealm'ını kullanmayın. Bu realm, Keycloak yönetim işlevleri için ayrılmıştır. - Keycloak'ta ek realm veya client oluşturmayın; Bob, operator tarafından yönetilen bir realm yapılandırmasına bağlıdır.