Als Rechenressourcenidentität der virtuellen Serverinstanz anmelden

Mit einem vertrauenswürdigen Profil können Sie eine differenzierte Autorisierung für Anwendungen einrichten, die in Rechenressourcen ausgeführt werden. Daher ist es nicht erforderlich, Service-IDs oder API-Schlüssel für die Rechenressourcen zu erstellen. Die IBM Cloud CLI unterstützt die Anmeldung und Authentifizierung bei IBM Cloud unter Verwendung einer IBM Cloud Virtual Server Instance (VSI) für VPC-Compute-Ressourcen.

Weitere Informationen zum Verwalten von vertrauenswürdigen Profilen und zum Aufbau einer Vertrauensstellung bei Rechenressourcen finden Sie im Abschnitt Vertrauensstellung bei Rechenressourcen einrichten.

Über die Befehlszeilenschnittstelle (CLI) anmelden

Wenn Sie die IBM Cloud-CLI-Funktion für die Anmeldung bei der virtuellen Serverinstanz für die VPC-Rechenressourcenidentität verwenden möchten, müssen Sie den Instanzmetadatenservice für den VPC-Service in der VSI aktivieren und die Instanz mit einem vertrauenswürdigen Profil verknüpfen. Weitere Informationen zum Aktivieren des Instanzmetadatenservice finden Sie unter Informationen zu Instanzmetadaten für VPC. Nach der Aktivierung und der Verknüpfung der VSI mit einem vertrauenswürdigen Profil kann die CLI den Instance Identity Token Service verwenden, um ein JSON-Web-Token zu erwerben und es gegen ein IAM-Token auszutauschen.

Bestimmte Befehle für die IBM Cloud Kubernetes Service-Befehlszeilenschnittstelle werden derzeit nicht unterstützt, wenn sie als VPC-Rechenressource angemeldet sind (z. B. der Befehl ibmcloud ks cluster config).

Anmeldung bei der Befehlszeilenschnittstelle

Wenn Sie die VPC-VSI-Option für die Anmeldung verwenden, können Sie optional den Parameter für das vertrauenswürdige Profil angeben, der bei der Anmeldung eingegeben wird. Falls angegeben, verwendet die CLI dieses vertrauenswürdige Profil zur Authentifizierung bei IBM Cloud. Andernfalls wird das standardmäßige verknüpfte vertrauenswürdige Profil des VSI verwendet, das bei der Bereitstellung der Instanz verknüpft wird.

Sie können sich als VSI-Rechenressource anmelden, indem Sie die CLI auf eine der folgenden Arten verwenden:

  • Geben Sie ein vertrauenswürdiges Profil nach Parameter an:

    1. Geben Sie die Option --vpc-cri mit dem Befehl ibmcloud login an.
    2. Geben Sie die Option --profile mit dem Befehl ibmcloud login an und geben Sie die ID oder CRN des vertrauenswürdigen IAM-Profils an, mit dem die Instanz verknüpft ist.
    ibmcloud login --vpc-cri --profile <profile_id_or_crn_string>
    
  • Geben Sie ein vertrauenswürdiges Profil an, indem Sie die Umgebungsvariable IBMCLOUD_CR_PROFILE verwenden.

    Sie können ein vertrauenswürdiges Profil angeben, indem Sie die Umgebungsvariable in Ihrem System festlegen. Legen Sie beispielsweise IBMCLOUD_CR_PROFILE=profile_id_or_crn fest, wobei profile_id_or_crn die ID oder CRN des vertrauenswürdigen IAM-Profils ist, mit dem die VSI verknüpft ist. Nachdem die Umgebungsvariable festgelegt wurde, können Sie einfach ibmcloud login --vpc-cri über die Befehlszeilenschnittstelle angeben.

  • Verwenden Sie das verknüpfte vertrauenswürdige Standardprofil der virtuellen Serviceinstanz:

    1. Geben Sie die Option --vpc-cri mit dem Befehl ibmcloud login an.
    ibmcloud login --vpc-cri
    

Wenn Ihr VPC-Instanz-Metadatendienst für den sicheren Zugriff konfiguriert ist, setzen Sie die Standardeinstellung URL für den Dienst außer Kraft, bevor Sie sich anmelden, indem Sie die Umgebungsvariable IBMCLOUD_CR_VPC_URL=https://api.metadata.cloud.ibm.com setzen.

Wenn Sie sich als VSI-Rechenressource anmelden möchten, indem Sie private Endpunkte für VPC verwenden, müssen Sie auch das Flag --vpc angeben angeben und den API-Endpunkt auf private.cloud.ibm.com setzen. In diesem Beispiel wurde das vertrauenswürdige Profil durch Setzen der Umgebungsvariablen IBMCLOUD_CR_PROFILE=profile_id_or_crn bereitgestellt:

  ibmcloud login --vpc-cri --vpc -a private.cloud.ibm.com

Weitere Informationen zur Anmeldung an der Befehlszeilenschnittstelle mit einem privaten Endpunkt finden Sie unter Anmeldung an der Befehlszeilenschnittstelle mit einem privaten Endpunkt. Informationen zum Konfigurieren einer VPC-Verbindung zur Verwendung eines privaten API-Endpunkts finden Sie unter Konfigurieren eines privaten Endpunkt-Gateways(für die Verwendung von VPC erforderlich).

Die daraus resultierende Anmeldesitzung ist 60 Minuten lang gültig.