安裝後任務
完成所需的安裝後任務,為終端使用者準備 IBM Bob,包括 TLS 憑證、LDAP 聯合、使用者存取和端點散佈。
在本地安裝 Bob 之後,請在引導使用者之前執行以下管理任務。
設定 LDAP 聯合
LDAP 聯合允許使用者使用現有的 LDAP 或 Active Directory 憑證登入 Bob。僅當你的組織使用目錄服務進行身分管理時才設定 LDAP 聯合。如果不需要 LDAP 聯合,請直接在 Keycloak 中建立使用者。
取得所需的 LDAP 或 Active Directory 設定值,包括:
- LDAP 伺服器 URL
- 使用者和群組搜尋基底
- 繫結帳戶資訊(如適用)
- 使用私有憑證授權單位的 LDAPS 連線的 CA 憑證
從提供的範本建立設定檔:
cp config-ldap-template.yaml my-ldap.yaml使用你的 LDAP 或 Active Directory 環境中的值更新該檔案。
套用 LDAP 設定。
如果你的目錄需要繫結帳戶:
./bobctl add-ldap \
--config my-ldap.yaml \
--bind-password '<bind-password>' \
--ca-cert-file /path/to/ca.crt如果你的目錄支援匿名繫結:
./bobctl add-ldap --config my-ldap.yaml| 參數 | 描述 |
|---|---|
--config | 指定 LDAP 設定檔。 |
--bind-password | 指定繫結帳戶密碼。除非啟用了匿名繫結,否則必填。 |
--ca-cert-file | 指定使用私有 CA 的 LDAPS 連線的 CA 憑證。 |
--dry-run | 在不套用變更的情況下驗證設定。 |
驗證 LDAP 設定。
檢視 LDAP 提供者狀態:
oc get bobldap -n <instance-namespace>檢視詳細的協調資訊:
oc get bobldap <provider-name> -n <instance-namespace> -o yaml驗證以下條件報告成功狀態:
| 條件 | 描述 |
|---|---|
Ready | LDAP 提供者註冊成功。 |
LDAPReachable | LDAP 伺服器可從叢集存取。 |
LDAPAuthenticated | 身分驗證成功完成。 |
如需完整的 LDAP 設定詳情,請參閱 LDAP 整合。
管理憑證
Bob 透過 TLS 公開服務。用戶端工作站必須信任頒發叢集憑證的憑證授權單位(CA)。
你可以使用以下憑證方案之一:
- 設定企業或公共憑證(建議)
- 使用 OpenSSL 產生憑證
- 使用預設的自簽章憑證
注意:
Bob IDE 或 bob-shell 中的 TLS 連線錯誤通常是由用戶端工作站上不受信任的 CA 憑證造成的。
如需完整說明,請參閱 TLS 憑證。
設定使用者存取
Bob 的本地部署包含一個 Keycloak 身分提供者。在使用者可以存取平台之前,設定以下身分驗證方法之一:
- LDAP 或 Active Directory 聯合 — 如果已使用
bobctl add-ldap設定了 LDAP 聯合,使用者可以使用其現有的企業憑證進行身分驗證。請參閱 LDAP 整合。 - 直接 Keycloak 使用者 — 直接在 Keycloak 中建立和管理使用者。此方法適用於不需要 LDAP 整合的評估環境。
取得並共用端點 URL
向使用者提供連線到 Bob 所需的端點資訊。
取得 Bob 閘道路由主機名稱:
oc get route \
-n <instance-namespace> \
-l app.kubernetes.io/component=gateway \
-o jsonpath='{.items[0].spec.host}'範例輸出:
api.bob.example.com建構端點 URL:
https://api.bob.example.com如果沒有可用的路由,請驗證 Bob 執行個體是否已就緒:
oc get bob -n <instance-namespace>確認狀態為 Ready,然後向使用者提供以下資訊:
| 項目 | 是否必要 |
|---|---|
| Bob 端點 URL | 是 |
CA 憑證(bob-ca.crt) | 僅在使用自簽章或私有 CA 時需要 |
| 身分驗證詳情 | 是 |
這個主題如何?