Skip to main content

Introduction

Ce guide fournit des instructions détaillées pour déployer la W&B Platform dans des environnements gérés par le client, qu’ils soient isolés du réseau, déconnectés ou à accès réseau restreint. En suivant ce guide, vous configurez un registre de conteneurs interne et un dépôt Helm pour héberger les images et les charts W&B, vous installez l’opérateur Kubernetes W&B, puis vous déployez la W&B Platform sans aucune connexion Internet sortante. Ce guide s’adresse aux administrateurs de plateforme et aux ingénieurs DevOps qui gèrent une infrastructure Kubernetes dans des réseaux réglementés ou isolés. Les déploiements isolés du réseau sont courants dans les environnements suivants :
  • Installations gouvernementales sécurisées.
  • Institutions financières soumises à une isolation réseau stricte.
  • Organismes de santé soumis à des exigences de conformité.
  • Environnements de systèmes de contrôle industriels (ICS).
  • Centres de recherche disposant de réseaux classifiés.
Exécutez ces commandes dans une console shell disposant des accès appropriés au cluster Kubernetes. Vous pouvez les adapter à n’importe quel outil CI/CD que vous utilisez pour déployer des applications Kubernetes. Pour un déploiement Kubernetes sur site standard avec connexion Internet, consultez Déployer W&B avec l’opérateur Kubernetes.

Prérequis

Avant de commencer, assurez-vous que votre environnement isolé du réseau répond aux exigences suivantes.

Exigences de version

Exigences SSL/TLS

W&B nécessite un certificat SSL/TLS valide et signé pour sécuriser les communications entre les clients et le serveur. La terminaison SSL/TLS doit être effectuée au niveau de l’ingress ou de l’équilibreur de charge. L’application serveur W&B n’assure pas la terminaison des connexions SSL ou TLS.
W&B ne prend pas en charge les certificats autosignés ni les autorités de certification (CA) personnalisées. Les certificats autosignés posent des problèmes aux utilisateurs et ne sont pas pris en charge.
Dans la mesure du possible, utilisez un service comme Let’s Encrypt pour fournir des certificats de confiance à votre équilibreur de charge. Des services comme Caddy et Cloudflare gèrent le SSL pour vous. Si vos politiques de sécurité exigent des communications SSL au sein de vos réseaux de confiance, envisagez d’utiliser un outil comme Istio avec des conteneurs sidecar.

Exigences matérielles

Architecture CPU : W&B fonctionne uniquement sur une architecture CPU Intel (x86). ARM n’est pas pris en charge. Dimensionnement : pour connaître les recommandations de dimensionnement du CPU, de la mémoire et du disque des nœuds Kubernetes et de MySQL, consultez la section Dimensionnement de l’architecture de référence. Les exigences varient selon que vous exécutez Models, Weave ou les deux.

Base de données MySQL

W&B nécessite une base de données MySQL externe. En production, W&B recommande d’utiliser des services de base de données managés : Les services de base de données managés fournissent des sauvegardes automatisées, la surveillance, la haute disponibilité et le patching, tout en réduisant la charge opérationnelle. Consultez l’architecture de référence pour connaître les exigences relatives à MySQL, notamment les recommandations de dimensionnement et les paramètres de configuration. Pour obtenir le code SQL permettant de créer la base de données, consultez le guide bare-metal. Pour toute question concernant la configuration de la base de données de votre déploiement, contactez l’assistance ou votre AISE. Pour connaître les paramètres de configuration MySQL des instances autogérées, consultez la section Configuration MySQL de l’architecture de référence.

Redis

W&B repose sur un déploiement Redis 7.x à nœud unique, que les composants de W&B utilisent pour la mise en file d’attente des jobs et la mise en cache des données. Pour les tests et les preuves de concept, W&B autogéré inclut un déploiement Redis local. Ce déploiement intégré n’est pas adapté à une utilisation en production. Pour les déploiements en production, W&B peut se connecter à une instance Redis dans les environnements suivants :

Stockage d’objets

W&B nécessite un stockage d’objets prenant en charge les URL pré-signées et CORS. W&B recommande les fournisseurs de stockage suivants :
MinIO Open Source est en mode maintenance : il ne fait plus l’objet d’un développement actif et aucun binaire précompilé n’est fourni. Pour les déploiements en production, W&B recommande des services de stockage d’objets gérés ou des solutions d’entreprise compatibles S3, telles que MinIO Enterprise (AIStor).
Après avoir choisi un fournisseur, configurez le bucket pour que W&B puisse y accéder. Pour obtenir des instructions détaillées sur le provisionnement du bucket, notamment les stratégies IAM, la configuration CORS et la configuration des accès, consultez le guide Bring Your Own Bucket (BYOB). Pour la liste complète des exigences relatives au stockage d’objets, y compris les recommandations en matière de capacité et de performances, consultez la section consacrée au stockage d’objets dans l’architecture de référence. Pour obtenir des instructions détaillées sur le provisionnement du stockage d’objets, consultez le guide Bring Your Own Bucket (BYOB). Dans les environnements isolés du réseau, vous utiliserez généralement un stockage compatible S3 sur site, comme MinIO Enterprise, NetApp StorageGRID ou Dell ECS.

Exigences spécifiques aux environnements isolés du réseau

Outre les exigences standard mentionnées ci-dessus, les déploiements isolés du réseau nécessitent les éléments suivants :
  • Registre de conteneurs interne : accès à un registre de conteneurs privé tel que Harbor, JFrog Artifactory ou Nexus, contenant toutes les images W&B requises.
  • Dépôt Helm interne : accès à un dépôt de charts Helm privé contenant les charts Helm W&B.
  • Moyen de transfert d’images : une méthode permettant de transférer des images de conteneur depuis un système connecté à Internet vers votre registre isolé du réseau.
  • Fichier de licence : une licence W&B Enterprise valide. Pour obtenir une licence (par exemple depuis une machine connectée à Internet), consultez la section License de la page des exigences, ou contactez votre équipe de compte W&B.
Pour connaître l’ensemble des exigences d’infrastructure, y compris la configuration du réseau et de l’équilibreur de charge, consultez l’architecture de référence.

Préparer votre environnement isolé du réseau

Les étapes suivantes permettent de préparer votre environnement isolé du réseau pour qu’il puisse héberger les images de conteneur et les charts Helm de W&B. Effectuez ces étapes avant d’installer l’opérateur ou de déployer la plateforme.

Étape 1 : Configurer un registre de conteneurs interne

Comme le cluster Kubernetes ne peut pas récupérer d’images depuis des registres publics, toutes les images de conteneur requises doivent être disponibles dans votre registre de conteneurs interne isolé du réseau avant le déploiement.
Il vous incombe de suivre les exigences du W&B Operator et de mettre régulièrement à jour les images de votre registre de conteneurs. Pour obtenir la liste à jour des images de conteneur requises et de leurs versions, reportez-vous au chart Helm, ou contactez l’assistance W&B ou l’ingénieur d’assistance W&B qui vous a été attribué.

Conteneurs des composants principaux de W&B

Les images principales suivantes sont requises :

Conteneurs de dépendances

Les images de dépendances tierces suivantes sont requises :

Obtenir la liste complète des images

Pour extraire du chart Helm la liste complète des images requises et de leurs versions :
  1. Sur un système connecté à Internet, téléchargez les charts Helm W&B depuis le dépôt des charts Helm W&B :
  2. Examinez les fichiers values.yaml pour identifier toutes les images de conteneur et leurs versions :
    Vous pouvez également utiliser cette commande pour extraire uniquement les noms de dépôts (sans les tags de version) :
    La liste des dépôts se présente comme suit :
    Pour obtenir le tag de version précis de chaque image, utilisez la première commande ci-dessus (grep -E "repository:|tag:"), qui affiche à la fois les noms de dépôts et les tags de version correspondants.

Transférer les images vers le registre isolé du réseau

  1. Sur un système connecté à Internet, récupérez (pull) et enregistrez toutes les images requises.
    Dans les exemples suivants, remplacez les numéros de version par les versions réelles relevées lors de l’inspection de votre chart Helm à l’étape précédente. Les versions indiquées ici ne sont que des exemples et deviendront obsolètes avec le temps.
    Utilisez des variables shell pour gérer les versions de manière cohérente :
  2. Transférez les fichiers .tar vers votre environnement isolé du réseau par la méthode approuvée au sein de votre organisation, par exemple une clé USB ou un transfert de fichiers sécurisé.
  3. Dans votre environnement isolé du réseau, chargez les images et téléversez-les vers votre registre interne :

Étape 2 : Configurer un dépôt interne de charts Helm

Une fois les images de conteneur en place, l’opérateur Kubernetes doit également avoir accès aux charts Helm W&B. Vérifiez que les charts Helm suivants sont disponibles dans votre dépôt Helm interne :
  1. Sur un système connecté à Internet, téléchargez les charts :
  2. Transférez les fichiers de charts .tgz vers votre environnement isolé du réseau, puis téléversez-les dans votre dépôt Helm interne en suivant les procédures propres à ce dépôt. Le chart operator déploie l’opérateur Kubernetes W&B (gestionnaire de contrôleurs). Le chart operator-wandb déploie W&B Platform à partir des valeurs configurées dans la ressource personnalisée (CR).

Étape 3 : Configurer l’accès au dépôt Helm

Dans l’environnement isolé du réseau, configurez votre client Helm local pour qu’il pointe vers votre dépôt interne, afin que les commandes d’installation suivantes puissent trouver les charts.
  1. Dans votre environnement isolé du réseau, configurez Helm pour qu’il utilise votre dépôt interne :
  2. Vérifiez que les charts sont disponibles :

Déployer W&B dans un environnement isolé du réseau

Une fois votre registre interne et votre dépôt Helm en place, vous pouvez installer l’opérateur Kubernetes, configurer les services externes et déployer la W&B Platform.

Étape 4 : installer l’opérateur Kubernetes

L’opérateur Kubernetes W&B (gestionnaire de contrôleurs) gère les composants de la W&B Platform. Pour l’installer dans un environnement isolé du réseau, configurez-le pour qu’il utilise votre registre de conteneurs interne.
  1. Créez un fichier values.yaml avec le contenu suivant :
    Remplacez le dépôt et le tag par les versions que vous avez réellement transférées vers votre registre interne à l’étape 1. La version indiquée ici (1.13.3) n’est qu’un exemple et finira par devenir obsolète.
  2. Installez l’opérateur et la Custom Resource Definition (CRD) :
  3. Vérifiez que l’opérateur est en cours d’exécution :
    Le pod de l’opérateur doit apparaître à l’état Running.
L’opérateur Kubernetes W&B est maintenant installé et prêt à déployer la W&B Platform à partir de votre dépôt de charts interne. Pour obtenir la description complète des valeurs prises en charge, reportez-vous au fichier de valeurs du dépôt GitHub de l’opérateur Kubernetes.

Étape 5 : configurer la base de données MySQL

Avant de configurer la Ressource personnalisée W&B, mettez en place une base de données MySQL externe. Pour les déploiements en production, W&B recommande vivement d’utiliser des services de base de données managés lorsqu’ils sont disponibles. Toutefois, si vous exécutez votre propre instance MySQL, créez la base de données et l’utilisateur : Créez une base de données et un utilisateur à l’aide des commandes SQL suivantes. Remplacez [PASSWORD] par un mot de passe sécurisé :
Pour les paramètres de configuration MySQL, consultez la section Configuration MySQL de l’architecture de référence.

Étape 6 : configurer la Ressource personnalisée W&B

Après avoir installé l’opérateur Kubernetes W&B, configurez la Ressource personnalisée (CR) pour qu’elle pointe vers votre dépôt Helm interne et votre registre de conteneurs. Cette configuration permet à l’opérateur Kubernetes d’utiliser votre registre et votre dépôt internes lors du déploiement des composants requis de la W&B Platform, plutôt que de tenter d’accéder à des sources publiques.
L’exemple de configuration suivant contient des tags de version d’image qui deviennent obsolètes avec le temps. Remplacez toutes les valeurs tag: par les versions que vous avez effectivement transférées vers votre registre interne à l’étape 1.
Créez un fichier nommé wandb.yaml avec le contenu suivant :
Remplacez toutes les valeurs d’espace réservé, telles que les noms d’hôte, les mots de passe et les tags, par vos propres valeurs de configuration. L’exemple précédent présente les composants les plus couramment utilisés.
Selon les besoins de votre déploiement, vous devrez peut-être également configurer des dépôts d’images pour d’autres composants, par exemple :
  • settingsMigrationJob
  • weave-trace
  • filestream
  • flat-runs-table
Reportez-vous au fichier de valeurs du dépôt Helm de W&B pour obtenir la liste complète des composants configurables.

Étape 7 : Déployer la W&B Platform

L’application de la ressource personnalisée déclenche l’installation, par l’opérateur, des composants de la W&B Platform définis dans le chart operator-wandb, à partir de la configuration et des références d’image fournies dans wandb.yaml.
  1. Appliquez la ressource personnalisée W&B pour déployer la plateforme :
  2. Surveillez la progression du déploiement :
    Le déploiement peut prendre plusieurs minutes, le temps que l’opérateur crée tous les composants nécessaires.

Configuration d’OpenShift

W&B prend en charge le déploiement sur des clusters Kubernetes OpenShift isolés du réseau. Les déploiements OpenShift nécessitent des configurations de contexte de sécurité supplémentaires, car les politiques de sécurité d’OpenShift sont plus strictes. Si vous déployez sur OpenShift, appliquez les configurations de cette section en plus des étapes précédentes.

Contraintes de contexte de sécurité OpenShift

OpenShift utilise des Security Context Constraints (SCC) pour contrôler les autorisations des pods. Par défaut, OpenShift attribue la SCC restricted aux pods, ce qui interdit l’exécution en tant que root et impose des ID utilisateur spécifiques. Configurez les composants W&B pour qu’ils s’exécutent avec la SCC restricted en définissant les contextes de sécurité appropriés dans votre Ressource personnalisée :

Option 2 : créer une SCC personnalisée (si nécessaire)

Si votre déploiement requiert des capacités qui ne sont pas disponibles dans la SCC restricted, créez une SCC personnalisée :
  1. Appliquez la SCC :
  2. Associez la SCC aux comptes de service W&B :

Routes OpenShift

OpenShift utilise des Routes au lieu de l’Ingress Kubernetes standard. Configurez W&B pour qu’il utilise les Routes OpenShift :

Configuration de la récupération d’images pour OpenShift

Si votre cluster OpenShift utilise un registre d’images interne avec authentification :
  1. Créez un secret de récupération d’image (image pull secret) :
  2. Référencez le secret dans votre ressource personnalisée (Custom Resource) :

Exemple complet pour OpenShift

L’exemple suivant présente une CR complète pour un déploiement OpenShift isolé du réseau :
Remplacez toutes les valeurs tag: de cet exemple par les versions que vous avez réellement transférées vers votre registre interne à l’étape 1. Les versions indiquées ne sont données qu’à titre d’exemple et deviendront obsolètes avec le temps.
Contactez l’assistance W&B ou l’ingénieur d’assistance W&B qui vous a été attribué pour obtenir des exemples complets de configuration OpenShift adaptés à vos exigences en matière de sécurité.

Vérifier votre installation

Après avoir déployé W&B, vérifiez que l’installation fonctionne correctement afin de vous assurer que la plateforme est accessible, que les pods sont opérationnels et que le déploiement utilise uniquement vos ressources internes. Suivez les étapes de vérification générales, puis effectuez les vérifications supplémentaires propres aux environnements isolés du réseau, décrites dans la section suivante. Pour vérifier l’installation, W&B recommande d’utiliser la CLI W&B. La commande wandb verify exécute des tests qui vérifient que les composants et les configurations fonctionnent comme prévu.
Cette procédure part du principe que vous créez le premier compte utilisateur administrateur dans un navigateur.
Pour vérifier l’installation :
  1. Installez la CLI W&B :
  2. Connectez-vous à W&B :
    Par exemple :
  3. Vérifiez l’installation :
Une fois la commande exécutée, si l’installation a réussi, la sortie suivante s’affiche :
Contactez l’assistance W&B si vous rencontrez des erreurs.

Vérifications supplémentaires pour les environnements isolés du réseau

Pour les déploiements isolés du réseau, vérifiez également les points suivants :
  1. Récupération d’image : vérifiez que tous les pods ont bien récupéré leurs images depuis votre registre interne :
    Toutes les images doivent pointer vers votre registre interne et tous les pods doivent être à l’état Running.
  2. Connectivité externe : vérifiez que W&B ne tente pas d’établir de connexions externes (ce qui ne doit pas se produire en mode isolé du réseau) :
  3. Validation de la licence : accédez à la console W&B et vérifiez que votre licence est active.

Dépannage

Erreurs de récupération d’image

Si les pods ne parviennent pas à récupérer les images, vérifiez les points suivants :
  • Assurez-vous que les images existent bien dans votre registre interne.
  • Vérifiez que le secret de récupération d’image est correctement configuré.
  • Contrôlez la connectivité réseau entre les nœuds Kubernetes et le registre.
  • Vérifiez les identifiants d’authentification du registre.
Pour tester manuellement la récupération d’une image :

Erreurs SCC OpenShift

Si des pods échouent en raison d’erreurs d’autorisation sur OpenShift :

Chart Helm introuvable

Si l’opérateur ne parvient pas à trouver le chart de la plateforme, effectuez les vérifications suivantes :
  • Vérifiez l’URL du dépôt de charts dans la Ressource personnalisée.
  • Assurez-vous que le pod de l’opérateur peut accéder à votre dépôt Helm interne.
  • Vérifiez que le chart existe bien dans votre dépôt :

Questions fréquentes

Puis-je utiliser une autre classe d’ingress ?

Oui. Pour configurer votre classe d’ingress, modifiez les paramètres d’ingress dans votre Ressource personnalisée :

Comment puis-je gérer des bundles de certificats contenant plusieurs certificats ?

Séparez les certificats en plusieurs entrées dans la section customCACerts :

Comment puis-je empêcher les mises à jour automatiques ?

Pour que l’opérateur ne mette pas automatiquement à jour W&B, procédez comme suit :
  • Définissez airgapped: true dans l’installation de l’opérateur (cela désactive la vérification automatique des mises à jour).
  • Gérez les mises à jour de version en modifiant manuellement spec.chart.version dans votre ressource personnalisée.
  • Vous pouvez également désactiver les mises à jour automatiques depuis la System Console de W&B.
Pour plus de détails, voir Désactiver les mises à jour automatiques de la version de l’application.
W&B recommande vivement aux clients disposant d’instances autogérées de mettre à jour leurs déploiements vers la dernière version au moins une fois par trimestre, afin de continuer à bénéficier de l’assistance ainsi que des dernières fonctionnalités, améliorations des performances et correctifs. W&B prend en charge chaque version majeure pendant 12 mois à compter de sa date de publication initiale. Reportez-vous à Politiques et processus de publication.

Le déploiement fonctionne-t-il sans connexion aux dépôts publics ?

Oui. Lorsque airgapped: true est défini dans la configuration de l’opérateur, l’opérateur Kubernetes utilise uniquement vos ressources internes et ne tente pas de se connecter aux dépôts publics.

Comment puis-je mettre à jour W&B dans un environnement isolé du réseau ?

Pour mettre à jour W&B :
  1. Récupérez (pull) les nouvelles images de conteneur sur un système connecté à Internet.
  2. Transférez les images vers votre registre isolé du réseau.
  3. Téléversez les nouveaux charts Helm dans votre dépôt interne.
  4. Mettez à jour spec.chart.version et les tags d’image dans votre ressource personnalisée.
  5. Appliquez la ressource personnalisée mise à jour. L’opérateur effectue une mise à jour progressive (rolling update) des composants W&B.

Étapes suivantes

Une fois le déploiement terminé, effectuez les tâches suivantes :
  • Configurer l’authentification des utilisateurs : configurez le SSO ou d’autres méthodes d’authentification.
  • Configurer la surveillance : mettez en place la surveillance de votre instance W&B et de votre infrastructure.
  • Planifier les mises à jour : consultez le processus de mise à niveau du serveur et définissez un rythme de mise à jour.
  • Configurer les sauvegardes : mettez en place des procédures de sauvegarde pour votre base de données MySQL.
  • Documenter votre processus : rédigez des runbooks décrivant vos procédures de mise à jour propres à votre environnement isolé du réseau.

Obtenir de l’aide

Si vous rencontrez des problèmes lors du déploiement :
  • Consultez l’architecture de référence pour obtenir des recommandations sur l’infrastructure.
  • Reportez-vous au guide de l’opérateur pour en savoir plus sur la configuration.
  • Contactez l’assistance W&B ou l’ingénieur d’assistance W&B qui vous a été attribué.
  • Pour les problèmes propres à OpenShift, consultez la documentation Red Hat OpenShift.
Dernière modification le 30 septembre 2026