安装后任务

完成所需的安装后任务,为最终用户准备 IBM Bob,包括 TLS 证书、LDAP 联合、用户访问和端点分发。

在本地安装 Bob 之后,请在引导用户之前执行以下管理任务。

配置 LDAP 联合

LDAP 联合允许用户使用现有的 LDAP 或 Active Directory 凭证登录 Bob。仅当你的组织使用目录服务进行身份管理时才配置 LDAP 联合。如果不需要 LDAP 联合,请直接在 Keycloak 中创建用户。

获取所需的 LDAP 或 Active Directory 配置值,包括:

  • LDAP 服务器 URL
  • 用户和组搜索库
  • 绑定账号信息(如适用)
  • 使用私有证书颁发机构的 LDAPS 连接的 CA 证书

从提供的模板创建配置文件:

cp config-ldap-template.yaml my-ldap.yaml

使用你的 LDAP 或 Active Directory 环境中的值更新该文件。

应用 LDAP 配置。

如果你的目录需要绑定账号:

./bobctl add-ldap \
  --config my-ldap.yaml \
  --bind-password '<bind-password>' \
  --ca-cert-file /path/to/ca.crt

如果你的目录支持匿名绑定:

./bobctl add-ldap --config my-ldap.yaml
参数描述
--config指定 LDAP 配置文件。
--bind-password指定绑定账号密码。除非启用了匿名绑定,否则必填。
--ca-cert-file指定使用私有 CA 的 LDAPS 连接的 CA 证书。
--dry-run在不应用更改的情况下验证配置。

验证 LDAP 配置。

查看 LDAP 提供商状态:

oc get bobldap -n <instance-namespace>

查看详细的协调信息:

oc get bobldap <provider-name> -n <instance-namespace> -o yaml

验证以下条件报告成功状态:

条件描述
ReadyLDAP 提供商注册成功。
LDAPReachableLDAP 服务器可从集群访问。
LDAPAuthenticated身份验证成功完成。

有关完整的 LDAP 配置详情,请参阅 LDAP 集成。

管理证书

Bob 通过 TLS 公开服务。客户端工作站必须信任颁发集群证书的证书颁发机构(CA)。

你可以使用以下证书方案之一:

  • 配置企业或公共证书(推荐)
  • 使用 OpenSSL 生成证书
  • 使用默认的自签名证书
注意:

Bob IDE 或 bob-shell 中的 TLS 连接错误通常是由客户端工作站上不受信任的 CA 证书引起的。

有关完整说明,请参阅 TLS 证书。

配置用户访问

Bob 的本地部署包含一个 Keycloak 身份提供商。在用户可以访问平台之前,配置以下身份验证方法之一:

  • LDAP 或 Active Directory 联合 — 如果已使用 bobctl add-ldap 配置了 LDAP 联合,用户可以使用其现有的企业凭证进行身份验证。请参阅 LDAP 集成。
  • 直接 Keycloak 用户 — 直接在 Keycloak 中创建和管理用户。此方法适用于不需要 LDAP 集成的评估环境。

获取并共享端点 URL

向用户提供连接到 Bob 所需的端点信息。

获取 Bob 网关路由主机名:

oc get route \
  -n <instance-namespace> \
  -l app.kubernetes.io/component=gateway \
  -o jsonpath='{.items[0].spec.host}'

示例输出:

api.bob.example.com

构建端点 URL:

https://api.bob.example.com

如果没有可用的路由,请验证 Bob 实例是否已就绪:

oc get bob -n <instance-namespace>

确认状态为 Ready,然后向用户提供以下信息:

项目是否必需
Bob 端点 URL是
CA 证书(bob-ca.crt)仅在使用自签名或私有 CA 时需要
身份验证详情是
这个主题怎么样?