管理授权

了解 Bob 本地版如何使用后端和前端授权来控制高级包的部署和用户访问。

Bob 本地版采用双层授权模型来管理高级包功能。你可以通过安装配置(后端授权)启用和部署高级包工作负载。然后由 Bob 管理员向用户授予对已安装功能的访问权限(前端授权)。

注意:

所有可用的大型机高级包(Premium Package)插件均通过 IBM Z 应用程序现代化功能扩展 Bob。有关每个插件提供的内容的信息,请参阅 Z Understand 和 Refactor。

授权模型概述

授权层管理员用途
后端授权集群管理员控制哪些高级包工作负载被安装并在部署中可用。
前端授权Bob 管理员控制哪些用户可以访问已安装的高级包功能。

只有在相应的工作负载已安装并在集群中正常运行后,才能将高级包分配给用户。

后端授权

后端授权决定部署哪些可选的 Bob 组件。在安装前或升级期间,在 config.yaml 中配置这些设置。

插件配置标志依赖项用途
Bob Premium Package for Z (RAG)rag.enabled: true无提供基于特定于 Z/I 的语料库的 RAG 以及 z/OS 知识能力。
Bob Premium Package for Z (Proxy)zProxy.enabled: true需要 rag.enabled: true为 API 网关与 Z RAG 服务之间的 z/OS 服务流量提供代理层。
Bob Premium Package for Z UnderstandzUnderstand.enabled: true无提供对 z/OS 应用资产的自动化分析和理解能力。

每个插件必须在安装前显式启用。若要在部署后启用插件,请更新配置并执行受支持的升级或重新部署流程。

重要:

未在基础设施层启用的高级包不会部署到集群,也无法分配给用户。

注意:

每个启用的插件都会部署额外的工作负载并增加集群资源消耗。在启用插件之前,请查阅集群规模指南,确保集群有足够的容量。

前端授权

插件安装并正常运行后,Bob 管理员可以通过 Bob 管理界面向用户授予相应高级包的访问权限。前端授权控制用户访问权限,不影响底层部署。

分配高级包访问权限的步骤:

  1. 以 Bob 管理员身份登录 Bob 管理界面。
  2. 找到用户账号。
  3. 分配相应的高级包授权。
  4. 保存更改。

只有在同时满足以下条件时,用户才能访问高级包功能:

  • 集群中已安装相应的插件。
  • 用户已获得所需的授权。

授权工作流

以下步骤描述了端到端启用高级包访问权限的流程:

  1. 在 config.yaml 中启用所需的插件。
  2. 在部署或升级期间安装该插件。
  3. 工作负载在 Bob 环境中变为可用。
  4. Bob 管理员向用户分配相应的高级包授权。
  5. 符合条件的用户可以访问高级包功能。

后端授权与前端授权的关系

后端授权与前端授权相互独立但相辅相成:

  • 后端授权决定部署中有哪些功能可用。
  • 前端授权决定谁可以使用这些功能。
  • 安装插件不会自动授予用户访问权限。
  • 分配高级包授权不会安装底层工作负载。

两个层次都必须完成配置,用户才能访问高级包功能。

安全注意事项

在管理高级包访问和用户授权时,请遵循以下安全建议:

  • 将对 bob-keycloak-initial-admin Kubernetes Secret 的访问权限限制为仅限集群管理员。请勿更改存储在此 Secret 中的密码。Operator 使用这些凭证进行自动协调,更改密码将破坏 Operator 功能。
  • 始终在 Keycloak 的 bob 领域(realm)中执行用户和授权管理。
  • 请勿将 master 领域用于 Bob 管理。该领域保留用于 Keycloak 管理功能。
  • 请勿在 Keycloak 中创建额外的领域或客户端;Bob 依赖由 Operator 管理的领域配置。
这个主题怎么样?