管理授权
了解 Bob 本地版如何使用后端和前端授权来控制高级包的部署和用户访问。
Bob 本地版采用双层授权模型来管理高级包功能。你可以通过安装配置(后端授权)启用和部署高级包工作负载。然后由 Bob 管理员向用户授予对已安装功能的访问权限(前端授权)。
注意:
所有可用的大型机高级包(Premium Package)插件均通过 IBM Z 应用程序现代化功能扩展 Bob。有关每个插件提供的内容的信息,请参阅 Z Understand 和 Refactor。
授权模型概述
| 授权层 | 管理员 | 用途 |
|---|---|---|
| 后端授权 | 集群管理员 | 控制哪些高级包工作负载被安装并在部署中可用。 |
| 前端授权 | Bob 管理员 | 控制哪些用户可以访问已安装的高级包功能。 |
只有在相应的工作负载已安装并在集群中正常运行后,才能将高级包分配给用户。
后端授权
后端授权决定部署哪些可选的 Bob 组件。在安装前或升级期间,在 config.yaml 中配置这些设置。
| 插件 | 配置标志 | 依赖项 | 用途 |
|---|---|---|---|
| Bob Premium Package for Z (RAG) | rag.enabled: true | 无 | 提供基于特定于 Z/I 的语料库的 RAG 以及 z/OS 知识能力。 |
| Bob Premium Package for Z (Proxy) | zProxy.enabled: true | 需要 rag.enabled: true | 为 API 网关与 Z RAG 服务之间的 z/OS 服务流量提供代理层。 |
| Bob Premium Package for Z Understand | zUnderstand.enabled: true | 无 | 提供对 z/OS 应用资产的自动化分析和理解能力。 |
每个插件必须在安装前显式启用。若要在部署后启用插件,请更新配置并执行受支持的升级或重新部署流程。
重要:
未在基础设施层启用的高级包不会部署到集群,也无法分配给用户。
注意:
每个启用的插件都会部署额外的工作负载并增加集群资源消耗。在启用插件之前,请查阅集群规模指南,确保集群有足够的容量。
前端授权
插件安装并正常运行后,Bob 管理员可以通过 Bob 管理界面向用户授予相应高级包的访问权限。前端授权控制用户访问权限,不影响底层部署。
分配高级包访问权限的步骤:
- 以 Bob 管理员身份登录 Bob 管理界面。
- 找到用户账号。
- 分配相应的高级包授权。
- 保存更改。
只有在同时满足以下条件时,用户才能访问高级包功能:
- 集群中已安装相应的插件。
- 用户已获得所需的授权。
授权工作流
以下步骤描述了端到端启用高级包访问权限的流程:
- 在
config.yaml中启用所需的插件。 - 在部署或升级期间安装该插件。
- 工作负载在 Bob 环境中变为可用。
- Bob 管理员向用户分配相应的高级包授权。
- 符合条件的用户可以访问高级包功能。
后端授权与前端授权的关系
后端授权与前端授权相互独立但相辅相成:
- 后端授权决定部署中有哪些功能可用。
- 前端授权决定谁可以使用这些功能。
- 安装插件不会自动授予用户访问权限。
- 分配高级包授权不会安装底层工作负载。
两个层次都必须完成配置,用户才能访问高级包功能。
安全注意事项
在管理高级包访问和用户授权时,请遵循以下安全建议:
- 将对
bob-keycloak-initial-adminKubernetes Secret 的访问权限限制为仅限集群管理员。请勿更改存储在此 Secret 中的密码。Operator 使用这些凭证进行自动协调,更改密码将破坏 Operator 功能。 - 始终在 Keycloak 的
bob领域(realm)中执行用户和授权管理。 - 请勿将
master领域用于 Bob 管理。该领域保留用于 Keycloak 管理功能。 - 请勿在 Keycloak 中创建额外的领域或客户端;Bob 依赖由 Operator 管理的领域配置。
这个主题怎么样?