Yetkilendirmeleri yönetme

Bob on-premises'in Premium Paket dağıtımını ve kullanıcı erişimini kontrol etmek için arka uç ve ön uç yetkilendirmelerini nasıl kullandığını öğrenin.

Bob on-premises, Premium Paket yeteneklerini yönetmek için iki katmanlı bir yetkilendirme modeli kullanır. Premium Paket iş yüklerini kurulum yapılandırması aracılığıyla etkinleştirir ve dağıtırsınız (arka uç yetkilendirmesi). Bir Bob yöneticisi ise kullanıcılara kurulan yeteneklere erişim yetkisi verir (ön uç yetkilendirmesi).

Not:

Mevcut tüm Premium Package eklentileri, Bob'u IBM Z uygulama modernizasyonu yetenekleriyle genişletir. Her eklentinin ne sağladığı hakkında bilgi için bkz. Z Understand and Refactor.

Yetkilendirme modeline genel bakış

Yetkilendirme katmanıYöneticiAmaç
Arka uç yetkilendirmesiKüme yöneticisiDağıtımda hangi Premium Paket iş yüklerinin kurulacağını ve kullanılabilir olacağını kontrol eder.
Ön uç yetkilendirmesiBob yöneticisiHangi kullanıcıların kurulu Premium Paket yeteneklerine erişebileceğini kontrol eder.

Bir Premium Paket, yalnızca karşılık gelen iş yükü kümede kurulup çalışır hale geldikten sonra kullanıcılara atanabilir.

Arka uç yetkilendirmeleri

Arka uç yetkilendirmeleri, hangi isteğe bağlı Bob bileşenlerinin dağıtılacağını belirler. Bu ayarları kurulumdan önce veya yükseltme sırasında config.yaml içinde yapılandırın.

EklentiYapılandırma bayrağıBağımlılıkAmaç
Bob Premium Package for Z (RAG)rag.enabled: trueYokZ/I'ya özgü bir corpus üzerinde RAG ve z/OS bilgi yetenekleri sağlar.
Bob Premium Package for Z (Proxy)zProxy.enabled: truerag.enabled: true gerektirirAPI gateway ile Z RAG hizmetleri arasında z/OS servis trafiği için bir proxy katmanı sağlar.
Bob Premium Package for Z UnderstandzUnderstand.enabled: trueYokz/OS uygulama varlıklarının otomatik analizi ve anlaşılmasını sağlar.

Her eklentiyi kurulumdan önce açıkça etkinleştirmeniz gerekir. Dağıtımdan sonra bir eklentiyi etkinleştirmek için yapılandırmayı güncelleyin ve desteklenen bir yükseltme ya da yeniden dağıtım prosedürü uygulayın.

Önemli:

Altyapı katmanında etkinleştirilmeyen Premium Paketler kümeye dağıtılmaz ve kullanıcılara atanamaz.

Not:

Etkinleştirilen her eklenti ek iş yükleri dağıtır ve küme kaynak tüketimini artırır. Eklentileri etkinleştirmeden önce küme boyutlandırma kılavuzunu inceleyin ve yeterli küme kapasitesinin mevcut olduğundan emin olun.

Ön uç yetkilendirmeleri

Bir eklenti kurulup çalışır hale geldikten sonra, bir Bob yöneticisi Bob Yönetici Arayüzü (Admin UI) üzerinden karşılık gelen Premium Pakete erişim yetkisi verebilir. Ön uç yetkilendirmeleri, altta yatan dağıtımı etkilemeksizin kullanıcı erişimini kontrol eder.

Premium Paket erişimi atamak için:

  1. Bob Yönetici Arayüzüne Bob yöneticisi olarak oturum açın.
  2. Kullanıcı hesabını bulun.
  3. Uygun Premium Paket yetkilendirmesini atayın.
  4. Değişiklikleri kaydedin.

Kullanıcılar Premium Paket yeteneklerine yalnızca şu koşulların her ikisi de sağlandığında erişebilir:

  • Karşılık gelen eklenti kümede kurulu olmalıdır.
  • Kullanıcıya gerekli yetkilendirme verilmiş olmalıdır.

Yetkilendirme iş akışı

Aşağıdaki sıra, Premium Paket erişiminin uçtan uca nasıl etkinleştirildiğini açıklar:

  1. Gerekli eklentiyi config.yaml içinde etkinleştirirsiniz.
  2. Eklenti dağıtım veya yükseltme sırasında kurulur.
  3. İş yükü Bob ortamında kullanılabilir hale gelir.
  4. Bir Bob yöneticisi, karşılık gelen Premium Paket yetkilendirmesini kullanıcılara atar.
  5. Uygun kullanıcılar Premium Paket özelliklerine erişebilir.

Arka uç ve ön uç yetkilendirmeleri arasındaki ilişki

Arka uç ve ön uç yetkilendirmeleri bağımsız ancak birbirini tamamlayıcı niteliktedir:

  • Arka uç yetkilendirmeleri, dağıtımda hangi yeteneklerin mevcut olduğunu belirler.
  • Ön uç yetkilendirmeleri, bu yetenekleri kimin kullanabileceğini belirler.
  • Bir eklentinin kurulması, kullanıcı erişimini otomatik olarak vermez.
  • Premium Paket yetkilendirmesi atamak, altta yatan iş yükünü kurmaz.

Kullanıcıların Premium Paket işlevselliğine erişebilmesi için her iki katmanın da yapılandırılması gerekir.

Güvenlik konuları

Premium Paket erişimini ve kullanıcı yetkilendirmelerini yönetirken aşağıdaki güvenlik önerilerini izleyin:

  • bob-keycloak-initial-admin Kubernetes secret'ına erişimi yalnızca küme yöneticileriyle sınırlayın. Bu secret'ta saklanan parolayı değiştirmeyin. Operator bu kimlik bilgilerini otomatik mutabakat (reconciliation) için kullanır ve parolanın değiştirilmesi operator işlevselliğini bozar.
  • Keycloak'ta kullanıcı ve yetkilendirme yönetimini her zaman bob realm'ında gerçekleştirin.
  • Bob yönetimi için master realm'ını kullanmayın. Bu realm, Keycloak yönetim işlevleri için ayrılmıştır.
  • Keycloak'ta ek realm veya client oluşturmayın; Bob, operator tarafından yönetilen bir realm yapılandırmasına bağlıdır.
Bu konu nasıl?