必要條件

在本地安裝 IBM Bob 之前所需的工作站需求、必要工具和存取權限、OpenShift 叢集相依性以及 LLM 設定。

要本地安裝 IBM Bob,你需要一個專用的管理工作站,該工作站需具備與 OpenShift 叢集的網路連線能力。工作站必須安裝所需的 CLI 工具,並能夠下載 Bob 發行版套件和相關部署資產。

下載 Bob 發行版套件

開始之前,請確保你擁有:

  • 有效的 IBM Bob 本地版授權。
  • 存取 IBM Passport Advantage 以下載 IBM Bob 發行版套件。
  • 存取 IBM 授權容器登錄(cp.icr.io)以取得授權的容器映像檔。
  • 一個具備與目標 OpenShift 叢集網路連線能力的管理工作站。

發行版套件包含部署所需的 Kubernetes 資訊清單、Helm charts、設定範本以及 bobctl 安裝指令碼。

從以下其中一個來源取得發行版套件:

  • Open VSX Registry — 使用此選項下載公開提供的 Bob 用戶端資產、擴充功能和支援套件。
  • Passport Advantage — 使用此選項下載與你的 IBM 授權合約相關的授權 Bob 發行版套件和安裝資產。

下表說明安裝資產及其散佈管道。

元件描述散佈管道
Bob 發行版套件部署資訊清單、Helm charts、設定範本和安裝指令碼IBM Passport Advantage
Bob 後端容器映像檔部署到 OpenShift 叢集的執行時服務IBM 授權容器登錄(cp.icr.io)
Bob IDE 擴充功能和附加元件IDE 整合和可選的用戶端元件Open VSX Registry
注意:

發行版套件不包含後端容器映像檔。在開始安裝之前,請分別取得發行版套件和對應的容器映像檔。

下載發行版套件後,解壓縮封存檔並進入發行版目錄:

tar -xvf ibm-bob-bundle-<version>.tar.gz
cd ibm-bob-bundle/release

解壓縮後的發行版目錄包含設定和部署 IBM Bob 本地版所需的檔案和指令碼。

所需工作站工具

在安裝發行版套件之前,確保你的工作站已安裝以下工具並在系統 PATH 中可用。這些工具在整個安裝、設定和管理生命週期中都會用到。

工具版本用途
bobctl包含在發行版套件中(./bobctl)主要的 Bob CLI,用於安裝、設定、更新和管理部署。從 release/ 目錄以 ./bobctl 方式執行。
oc與你的 OCP 叢集版本相容(最低 OCP 4.20)OpenShift CLI,用於向目標叢集進行身分驗證和管理。oc 用戶端版本應與叢集版本相符,或在一個次要版本之內。
helm3.14.0 或更新版本Kubernetes 套件管理員,bobctl 在部署和設定操作期間使用。
bash3.2 或更新版本執行 bobctl 和支援指令碼所需的 Shell 直譯器。必須以 bash 形式在 $PATH 中可用。在 macOS 上(預設 shell 為 zsh),請安裝 bash(例如使用 brew install bash)並確保其可從 $PATH 存取。
openssl3.5 或更新版本(或作業系統提供的版本)用於憑證相關操作,包括 bobctl get-ca-cert、setup-route 和 reset-route。必須在 $PATH 中可用。

執行以下指令驗證所有工具已安裝並可存取:

bobctl --help
oc version
helm version
bash --version
openssl version
注意:

繼續安裝之前,請確保每個指令都成功完成。

存取權限和授權

在開始安裝之前,請確保你擁有以下存取權限和授權。

需求描述
GitHub 存取權限從 IBM Bob 儲存庫下載 Bob 發行版套件的權限。
叢集權限目標 OpenShift 叢集上的 cluster-admin 權限或等效的 RBAC 權限。
IBM Container Registry 授權存取 IBM Container Registry(cp.icr.io 或 icr.io)的權限以及提取 Bob 容器映像檔所需的授權憑證。
叢集資源足夠的 CPU、記憶體、儲存和工作節點容量以支援 Bob 以及你計畫部署的任何可選元件。請參閱叢集規模。

在安裝前,請確認你能夠:

  • 下載 Bob 發行版套件。
  • 向目標 OpenShift 叢集進行身分驗證。
  • 存取 IBM Container Registry 並提取容器映像檔。
  • 使用具有 cluster-admin 權限的帳戶建立和管理叢集範圍的資源。
  • 為部署分配所需的運算、儲存和網路資源。

角色型存取控制(RBAC)和權限分離

Bob 發行版套件將叢集範圍的資源與命名空間範圍的資源分開。此設計讓安全和平台管理員可以獨立審查和核准叢集範圍的資源,而不受 Bob Operator 和應用程式部署的影響。

Bob 使用兩個命名空間:

命名空間用途
Operator 命名空間託管 ibm-bob-operator,負責管理 Bob 的生命週期和協調程序。
Operand 命名空間託管 Bob 應用程式工作負載,包括由 Operator 管理的服務、Pod 和支援元件。

兩個命名空間均由 bobctl install 建立和管理。安裝期間建立的所有 RBAC 資源——包括 Role、RoleBinding 和 ServiceAccount 物件——均限制在這兩個命名空間內。

發行版套件結構

發行版套件被組織為獨立的叢集範圍和命名空間範圍元件。

目錄範圍內容
ibm-bob-cluster-scoped/叢集範圍自訂資源定義(CRD)、ClusterRole、ClusterRoleBinding,以及其他需要管理員審查和核准的叢集範圍資源。
ibm-bob/命名空間範圍Operator 部署、命名空間層級的 RBAC 資源、服務帳戶和 Bob 應用程式工作負載。

安裝工作流程

使用以下兩步驟程序部署 Bob:

步驟動作範圍所需權限
1產生並套用叢集範圍的資源整個叢集cluster-admin,或具有建立 CRD、ClusterRole 和 ClusterRoleBinding 資源權限的角色
2執行 bobctl install僅限 Operator 和 Operand 命名空間目標命名空間的命名空間管理員權限

產生並套用叢集範圍的資源:

./bobctl generate-cluster-resources
oc apply -f work/cluster-resources.yaml

產生的 work/cluster-resources.yaml 檔案僅包含 ibm-bob-cluster-scoped/ 目錄中的叢集範圍資源。套用叢集範圍的資源後,bobctl install 完全在兩個 Bob 命名空間內執行,不需要額外的叢集範圍權限。

重要:

IBM 建議叢集管理員或安全團隊在將產生的 work/cluster-resources.yaml 檔案套用到叢集之前先進行審查。從 ibm-bob/ 目錄部署的資源不需要單獨的叢集層級安全審查,因為所有 RBAC 權限均限制在 Operator 和 Operand 命名空間內。

叢集必要條件

在安裝 Bob 之前,確保目標 OpenShift 叢集符合以下軟體、連線能力和服務必要條件。

安裝 cert-manager

Bob 使用 cert-manager v1.14 或更新版本為叢集中執行的元件頒發和管理 TLS 憑證。在部署前安裝並驗證 cert-manager。

如果缺少 cert-manager 會發生什麼?

bobctl install 指令在啟動時會驗證 cert-manager CRD 是否存在。如果未安裝 cert-manager 或找不到所需的 CRD,安裝將立即終止並顯示明確的錯誤訊息,且不會執行任何部署操作。

使用以下選項之一安裝 cert-manager:

選項 1:適用於 OpenShift 的 Red Hat cert-manager Operator(建議)

從 OperatorHub 使用 stable-v1 通道安裝適用於 OpenShift 的 Red Hat cert-manager Operator。這是 OpenShift 環境的建議選項,因為它透過 OpenShift operator 生命週期受到支援和維護。如需說明,請參閱 cert-manager Operator for Red Hat OpenShift。

選項 2:上游 cert-manager

使用 Helm charts 或 Kubernetes 資訊清單安裝上游 cert-manager 版本。確保已部署的版本為 v1.14 或更新版本。如需說明,請參閱 cert-manager Installation。

如果叢集上已安裝 v1.14 或更新版本的 cert-manager,可以直接重複使用——無需額外安裝。

驗證 cert-manager 已安裝且執行正常:

# 驗證所有 cert-manager Pod 正在執行
oc get pods -n cert-manager

# 驗證所需的 cert-manager CRD 是否存在
oc get crd | grep cert-manager.io

驗證成功後,cert-manager 控制器 Pod 應處於 Running 狀態,叢集上應存在核心 cert-manager CRD。

佈建和設定大型語言模型

Bob 本地版需要存取一個或多個受支援的大型語言模型(LLM)。Bob 負責管理與模型端點的連線,但模型基礎架構的佈建、託管、擴縮容和維護不在 Bob 核心安裝的範圍之內。

在安裝之前設定以下模型端點:

  • 核心推論模型 — 處理使用者請求並產生回應。從已核准的推論模型清單中部署一個受支援的模型(例如 Mistral 3.5)。
  • 防護欄模型 — 對請求和回應進行安全、原則和內容治理檢查。部署一個用於請求和回應審核的防護欄模型(例如 openai/gpt-oss-20b)。

如需模型設定的詳細資訊,請參閱模型閘道設定。

重要:

確保 Bob 後端和已設定的模型服務可以透過網路進行通訊。在繼續安裝之前,請驗證防火牆、網路原則、安全性群組、Proxy 和路由規則允許 OpenShift 叢集與模型端點之間的流量。

注意:

Bob 不提供安全事件記錄功能。你有責任透過 OpenShift 和任何相關的企業安全工具設定安全記錄、稽核記錄和監控。

這個主題如何?