必要條件
在本地安裝 IBM Bob 之前所需的工作站需求、必要工具和存取權限、OpenShift 叢集相依性以及 LLM 設定。
要本地安裝 IBM Bob,你需要一個專用的管理工作站,該工作站需具備與 OpenShift 叢集的網路連線能力。工作站必須安裝所需的 CLI 工具,並能夠下載 Bob 發行版套件和相關部署資產。
下載 Bob 發行版套件
開始之前,請確保你擁有:
- 有效的 IBM Bob 本地版授權。
- 存取 IBM Passport Advantage 以下載 IBM Bob 發行版套件。
- 存取 IBM 授權容器登錄(
cp.icr.io)以取得授權的容器映像檔。 - 一個具備與目標 OpenShift 叢集網路連線能力的管理工作站。
發行版套件包含部署所需的 Kubernetes 資訊清單、Helm charts、設定範本以及 bobctl 安裝指令碼。
從以下其中一個來源取得發行版套件:
- Open VSX Registry — 使用此選項下載公開提供的 Bob 用戶端資產、擴充功能和支援套件。
- Passport Advantage — 使用此選項下載與你的 IBM 授權合約相關的授權 Bob 發行版套件和安裝資產。
下表說明安裝資產及其散佈管道。
| 元件 | 描述 | 散佈管道 |
|---|---|---|
| Bob 發行版套件 | 部署資訊清單、Helm charts、設定範本和安裝指令碼 | IBM Passport Advantage |
| Bob 後端容器映像檔 | 部署到 OpenShift 叢集的執行時服務 | IBM 授權容器登錄(cp.icr.io) |
| Bob IDE 擴充功能和附加元件 | IDE 整合和可選的用戶端元件 | Open VSX Registry |
發行版套件不包含後端容器映像檔。在開始安裝之前,請分別取得發行版套件和對應的容器映像檔。
下載發行版套件後,解壓縮封存檔並進入發行版目錄:
tar -xvf ibm-bob-bundle-<version>.tar.gz
cd ibm-bob-bundle/release解壓縮後的發行版目錄包含設定和部署 IBM Bob 本地版所需的檔案和指令碼。
所需工作站工具
在安裝發行版套件之前,確保你的工作站已安裝以下工具並在系統 PATH 中可用。這些工具在整個安裝、設定和管理生命週期中都會用到。
| 工具 | 版本 | 用途 |
|---|---|---|
bobctl | 包含在發行版套件中(./bobctl) | 主要的 Bob CLI,用於安裝、設定、更新和管理部署。從 release/ 目錄以 ./bobctl 方式執行。 |
oc | 與你的 OCP 叢集版本相容(最低 OCP 4.20) | OpenShift CLI,用於向目標叢集進行身分驗證和管理。oc 用戶端版本應與叢集版本相符,或在一個次要版本之內。 |
helm | 3.14.0 或更新版本 | Kubernetes 套件管理員,bobctl 在部署和設定操作期間使用。 |
bash | 3.2 或更新版本 | 執行 bobctl 和支援指令碼所需的 Shell 直譯器。必須以 bash 形式在 $PATH 中可用。在 macOS 上(預設 shell 為 zsh),請安裝 bash(例如使用 brew install bash)並確保其可從 $PATH 存取。 |
openssl | 3.5 或更新版本(或作業系統提供的版本) | 用於憑證相關操作,包括 bobctl get-ca-cert、setup-route 和 reset-route。必須在 $PATH 中可用。 |
執行以下指令驗證所有工具已安裝並可存取:
bobctl --help
oc version
helm version
bash --version
openssl version繼續安裝之前,請確保每個指令都成功完成。
存取權限和授權
在開始安裝之前,請確保你擁有以下存取權限和授權。
| 需求 | 描述 |
|---|---|
| GitHub 存取權限 | 從 IBM Bob 儲存庫下載 Bob 發行版套件的權限。 |
| 叢集權限 | 目標 OpenShift 叢集上的 cluster-admin 權限或等效的 RBAC 權限。 |
| IBM Container Registry 授權 | 存取 IBM Container Registry(cp.icr.io 或 icr.io)的權限以及提取 Bob 容器映像檔所需的授權憑證。 |
| 叢集資源 | 足夠的 CPU、記憶體、儲存和工作節點容量以支援 Bob 以及你計畫部署的任何可選元件。請參閱叢集規模。 |
在安裝前,請確認你能夠:
- 下載 Bob 發行版套件。
- 向目標 OpenShift 叢集進行身分驗證。
- 存取 IBM Container Registry 並提取容器映像檔。
- 使用具有
cluster-admin權限的帳戶建立和管理叢集範圍的資源。 - 為部署分配所需的運算、儲存和網路資源。
角色型存取控制(RBAC)和權限分離
Bob 發行版套件將叢集範圍的資源與命名空間範圍的資源分開。此設計讓安全和平台管理員可以獨立審查和核准叢集範圍的資源,而不受 Bob Operator 和應用程式部署的影響。
Bob 使用兩個命名空間:
| 命名空間 | 用途 |
|---|---|
| Operator 命名空間 | 託管 ibm-bob-operator,負責管理 Bob 的生命週期和協調程序。 |
| Operand 命名空間 | 託管 Bob 應用程式工作負載,包括由 Operator 管理的服務、Pod 和支援元件。 |
兩個命名空間均由 bobctl install 建立和管理。安裝期間建立的所有 RBAC 資源——包括 Role、RoleBinding 和 ServiceAccount 物件——均限制在這兩個命名空間內。
發行版套件結構
發行版套件被組織為獨立的叢集範圍和命名空間範圍元件。
| 目錄 | 範圍 | 內容 |
|---|---|---|
ibm-bob-cluster-scoped/ | 叢集範圍 | 自訂資源定義(CRD)、ClusterRole、ClusterRoleBinding,以及其他需要管理員審查和核准的叢集範圍資源。 |
ibm-bob/ | 命名空間範圍 | Operator 部署、命名空間層級的 RBAC 資源、服務帳戶和 Bob 應用程式工作負載。 |
安裝工作流程
使用以下兩步驟程序部署 Bob:
| 步驟 | 動作 | 範圍 | 所需權限 |
|---|---|---|---|
| 1 | 產生並套用叢集範圍的資源 | 整個叢集 | cluster-admin,或具有建立 CRD、ClusterRole 和 ClusterRoleBinding 資源權限的角色 |
| 2 | 執行 bobctl install | 僅限 Operator 和 Operand 命名空間 | 目標命名空間的命名空間管理員權限 |
產生並套用叢集範圍的資源:
./bobctl generate-cluster-resources
oc apply -f work/cluster-resources.yaml產生的 work/cluster-resources.yaml 檔案僅包含 ibm-bob-cluster-scoped/ 目錄中的叢集範圍資源。套用叢集範圍的資源後,bobctl install 完全在兩個 Bob 命名空間內執行,不需要額外的叢集範圍權限。
IBM 建議叢集管理員或安全團隊在將產生的 work/cluster-resources.yaml 檔案套用到叢集之前先進行審查。從 ibm-bob/ 目錄部署的資源不需要單獨的叢集層級安全審查,因為所有 RBAC 權限均限制在 Operator 和 Operand 命名空間內。
叢集必要條件
在安裝 Bob 之前,確保目標 OpenShift 叢集符合以下軟體、連線能力和服務必要條件。
安裝 cert-manager
Bob 使用 cert-manager v1.14 或更新版本為叢集中執行的元件頒發和管理 TLS 憑證。在部署前安裝並驗證 cert-manager。
如果缺少 cert-manager 會發生什麼?
bobctl install 指令在啟動時會驗證 cert-manager CRD 是否存在。如果未安裝 cert-manager 或找不到所需的 CRD,安裝將立即終止並顯示明確的錯誤訊息,且不會執行任何部署操作。
使用以下選項之一安裝 cert-manager:
選項 1:適用於 OpenShift 的 Red Hat cert-manager Operator(建議)
從 OperatorHub 使用 stable-v1 通道安裝適用於 OpenShift 的 Red Hat cert-manager Operator。這是 OpenShift 環境的建議選項,因為它透過 OpenShift operator 生命週期受到支援和維護。如需說明,請參閱 cert-manager Operator for Red Hat OpenShift。
選項 2:上游 cert-manager
使用 Helm charts 或 Kubernetes 資訊清單安裝上游 cert-manager 版本。確保已部署的版本為 v1.14 或更新版本。如需說明,請參閱 cert-manager Installation。
如果叢集上已安裝 v1.14 或更新版本的 cert-manager,可以直接重複使用——無需額外安裝。
驗證 cert-manager 已安裝且執行正常:
# 驗證所有 cert-manager Pod 正在執行
oc get pods -n cert-manager
# 驗證所需的 cert-manager CRD 是否存在
oc get crd | grep cert-manager.io驗證成功後,cert-manager 控制器 Pod 應處於 Running 狀態,叢集上應存在核心 cert-manager CRD。
佈建和設定大型語言模型
Bob 本地版需要存取一個或多個受支援的大型語言模型(LLM)。Bob 負責管理與模型端點的連線,但模型基礎架構的佈建、託管、擴縮容和維護不在 Bob 核心安裝的範圍之內。
在安裝之前設定以下模型端點:
- 核心推論模型 — 處理使用者請求並產生回應。從已核准的推論模型清單中部署一個受支援的模型(例如 Mistral 3.5)。
- 防護欄模型 — 對請求和回應進行安全、原則和內容治理檢查。部署一個用於請求和回應審核的防護欄模型(例如
openai/gpt-oss-20b)。
如需模型設定的詳細資訊,請參閱模型閘道設定。
確保 Bob 後端和已設定的模型服務可以透過網路進行通訊。在繼續安裝之前,請驗證防火牆、網路原則、安全性群組、Proxy 和路由規則允許 OpenShift 叢集與模型端點之間的流量。
Bob 不提供安全事件記錄功能。你有責任透過 OpenShift 和任何相關的企業安全工具設定安全記錄、稽核記錄和監控。