安装后任务
完成所需的安装后任务,为最终用户准备 IBM Bob,包括 TLS 证书、LDAP 联合、用户访问和端点分发。
在本地安装 Bob 之后,请在引导用户之前执行以下管理任务。
配置 LDAP 联合
LDAP 联合允许用户使用现有的 LDAP 或 Active Directory 凭证登录 Bob。仅当你的组织使用目录服务进行身份管理时才配置 LDAP 联合。如果不需要 LDAP 联合,请直接在 Keycloak 中创建用户。
获取所需的 LDAP 或 Active Directory 配置值,包括:
- LDAP 服务器 URL
- 用户和组搜索库
- 绑定账号信息(如适用)
- 使用私有证书颁发机构的 LDAPS 连接的 CA 证书
从提供的模板创建配置文件:
cp config-ldap-template.yaml my-ldap.yaml使用你的 LDAP 或 Active Directory 环境中的值更新该文件。
应用 LDAP 配置。
如果你的目录需要绑定账号:
./bobctl add-ldap \
--config my-ldap.yaml \
--bind-password '<bind-password>' \
--ca-cert-file /path/to/ca.crt如果你的目录支持匿名绑定:
./bobctl add-ldap --config my-ldap.yaml| 参数 | 描述 |
|---|---|
--config | 指定 LDAP 配置文件。 |
--bind-password | 指定绑定账号密码。除非启用了匿名绑定,否则必填。 |
--ca-cert-file | 指定使用私有 CA 的 LDAPS 连接的 CA 证书。 |
--dry-run | 在不应用更改的情况下验证配置。 |
验证 LDAP 配置。
查看 LDAP 提供商状态:
oc get bobldap -n <instance-namespace>查看详细的协调信息:
oc get bobldap <provider-name> -n <instance-namespace> -o yaml验证以下条件报告成功状态:
| 条件 | 描述 |
|---|---|
Ready | LDAP 提供商注册成功。 |
LDAPReachable | LDAP 服务器可从集群访问。 |
LDAPAuthenticated | 身份验证成功完成。 |
有关完整的 LDAP 配置详情,请参阅 LDAP 集成。
管理证书
Bob 通过 TLS 公开服务。客户端工作站必须信任颁发集群证书的证书颁发机构(CA)。
你可以使用以下证书方案之一:
- 配置企业或公共证书(推荐)
- 使用 OpenSSL 生成证书
- 使用默认的自签名证书
注意:
Bob IDE 或 bob-shell 中的 TLS 连接错误通常是由客户端工作站上不受信任的 CA 证书引起的。
有关完整说明,请参阅 TLS 证书。
配置用户访问
Bob 的本地部署包含一个 Keycloak 身份提供商。在用户可以访问平台之前,配置以下身份验证方法之一:
- LDAP 或 Active Directory 联合 — 如果已使用
bobctl add-ldap配置了 LDAP 联合,用户可以使用其现有的企业凭证进行身份验证。请参阅 LDAP 集成。 - 直接 Keycloak 用户 — 直接在 Keycloak 中创建和管理用户。此方法适用于不需要 LDAP 集成的评估环境。
获取并共享端点 URL
向用户提供连接到 Bob 所需的端点信息。
获取 Bob 网关路由主机名:
oc get route \
-n <instance-namespace> \
-l app.kubernetes.io/component=gateway \
-o jsonpath='{.items[0].spec.host}'示例输出:
api.bob.example.com构建端点 URL:
https://api.bob.example.com如果没有可用的路由,请验证 Bob 实例是否已就绪:
oc get bob -n <instance-namespace>确认状态为 Ready,然后向用户提供以下信息:
| 项目 | 是否必需 |
|---|---|
| Bob 端点 URL | 是 |
CA 证书(bob-ca.crt) | 仅在使用自签名或私有 CA 时需要 |
| 身份验证详情 | 是 |
这个主题怎么样?