安裝後任務

完成所需的安裝後任務,為終端使用者準備 IBM Bob,包括 TLS 憑證、LDAP 聯合、使用者存取和端點散佈。

在本地安裝 Bob 之後,請在引導使用者之前執行以下管理任務。

設定 LDAP 聯合

LDAP 聯合允許使用者使用現有的 LDAP 或 Active Directory 憑證登入 Bob。僅當你的組織使用目錄服務進行身分管理時才設定 LDAP 聯合。如果不需要 LDAP 聯合,請直接在 Keycloak 中建立使用者。

取得所需的 LDAP 或 Active Directory 設定值,包括:

  • LDAP 伺服器 URL
  • 使用者和群組搜尋基底
  • 繫結帳戶資訊(如適用)
  • 使用私有憑證授權單位的 LDAPS 連線的 CA 憑證

從提供的範本建立設定檔:

cp config-ldap-template.yaml my-ldap.yaml

使用你的 LDAP 或 Active Directory 環境中的值更新該檔案。

套用 LDAP 設定。

如果你的目錄需要繫結帳戶:

./bobctl add-ldap \
  --config my-ldap.yaml \
  --bind-password '<bind-password>' \
  --ca-cert-file /path/to/ca.crt

如果你的目錄支援匿名繫結:

./bobctl add-ldap --config my-ldap.yaml
參數描述
--config指定 LDAP 設定檔。
--bind-password指定繫結帳戶密碼。除非啟用了匿名繫結,否則必填。
--ca-cert-file指定使用私有 CA 的 LDAPS 連線的 CA 憑證。
--dry-run在不套用變更的情況下驗證設定。

驗證 LDAP 設定。

檢視 LDAP 提供者狀態:

oc get bobldap -n <instance-namespace>

檢視詳細的協調資訊:

oc get bobldap <provider-name> -n <instance-namespace> -o yaml

驗證以下條件報告成功狀態:

條件描述
ReadyLDAP 提供者註冊成功。
LDAPReachableLDAP 伺服器可從叢集存取。
LDAPAuthenticated身分驗證成功完成。

如需完整的 LDAP 設定詳情,請參閱 LDAP 整合。

管理憑證

Bob 透過 TLS 公開服務。用戶端工作站必須信任頒發叢集憑證的憑證授權單位(CA)。

你可以使用以下憑證方案之一:

  • 設定企業或公共憑證(建議)
  • 使用 OpenSSL 產生憑證
  • 使用預設的自簽章憑證
注意:

Bob IDE 或 bob-shell 中的 TLS 連線錯誤通常是由用戶端工作站上不受信任的 CA 憑證造成的。

如需完整說明,請參閱 TLS 憑證。

設定使用者存取

Bob 的本地部署包含一個 Keycloak 身分提供者。在使用者可以存取平台之前,設定以下身分驗證方法之一:

  • LDAP 或 Active Directory 聯合 — 如果已使用 bobctl add-ldap 設定了 LDAP 聯合,使用者可以使用其現有的企業憑證進行身分驗證。請參閱 LDAP 整合。
  • 直接 Keycloak 使用者 — 直接在 Keycloak 中建立和管理使用者。此方法適用於不需要 LDAP 整合的評估環境。

取得並共用端點 URL

向使用者提供連線到 Bob 所需的端點資訊。

取得 Bob 閘道路由主機名稱:

oc get route \
  -n <instance-namespace> \
  -l app.kubernetes.io/component=gateway \
  -o jsonpath='{.items[0].spec.host}'

範例輸出:

api.bob.example.com

建構端點 URL:

https://api.bob.example.com

如果沒有可用的路由,請驗證 Bob 執行個體是否已就緒:

oc get bob -n <instance-namespace>

確認狀態為 Ready,然後向使用者提供以下資訊:

項目是否必要
Bob 端點 URL是
CA 憑證(bob-ca.crt)僅在使用自簽章或私有 CA 時需要
身分驗證詳情是
這個主題如何?