Connexion en tant qu'identité de ressource de calcul d'instance de serveur virtuel

Vous pouvez utiliser un profil sécurisé pour configurer une autorisation à granularité fine pour les applications qui sont en cours d'exécution dans les ressources de traitement. Il n'est alors plus nécessaire de créer des ID de service ou des clés d'API pour les ressources de ce type. Le CLI de IBM Cloud permet de se connecter et de s'authentifier à IBM Cloud en utilisant une instance de serveur virtuel (VSI) IBM Cloud pour une ressource informatique VPC.

Pour plus d'informations sur la gestion des profils sécurisés et l'établissement de la confiance avec les ressources de traitement, voir Etablissement de la confiance avec les ressources de traitement.

Connexion à l'aide de l'interface CLI

Pour utiliser la fonction de connexion d'identité de ressource de calcul IBM Cloud CLI Virtual Server Instance for VPC, vous devez activer le service de métadonnées d'instance pour le service VPC sur l'instance VSI et lier l'instance à un profil sécurisé. Pour plus d'informations sur l'activation du service de métadonnées d'instance, voir A propos des métadonnées d'instance pour VPC. Une fois qu'il est activé et que le VSI est lié à un profil de confiance, le CLI peut utiliser le Service de jeton d'identité d'instance pour acquérir un jeton web JSON et l'échanger contre un jeton IAM.

Certaines commandes CLI IBM Cloud Kubernetes Service ne sont pas prises en charge lorsque vous êtes connecté en tant que ressource de calcul VPC, notamment ibmcloud ks cluster config.

Se connecter avec l'interface CLI

Lorsque vous utilisez l'option d'instance de serveur virtuel VPC pour vous connecter, vous pouvez éventuellement spécifier le paramètre de profil sécurisé à entrer à la connexion. S'il est fourni, le CLI utilise ce profil de confiance pour s'authentifier auprès de IBM Cloud. Sinon, le profil de confiance lié par défaut de l'ISV qui est lié lors du provisionnement de l'instance est utilisé.

Vous pouvez vous connecter en tant que ressource de calcul VSI en utilisant l'interface CLI de l'une des manières suivantes :

  • Indiquer un profil sécurisé par paramètre :

    1. Indiquez l'option --vpc-cri avec la commande ibmcloud login.
    2. Indiquez l'option --profile avec la commande ibmcloud login et fournissez l'ID ou le nom CRN du profil IAM sécurisé auquel l'instance est associée.
    ibmcloud login --vpc-cri --profile <profile_id_or_crn_string>
    
  • Fournissez un profil de confiance en utilisant la variable d'environnement IBMCLOUD_CR_PROFILE.

    Vous pouvez fournir un profil sécurisé en définissant la variable d'environnement sur votre système. Par exemple, définissez IBMCLOUD_CR_PROFILE=profile_id_or_crn, où profile_id_or_crn correspond à l'ID ou au nom CRN du profil sécurisé IAM auquel est associée l'interface VSI. Une fois la variable d'environnement définie, il vous suffit d'indiquer ibmcloud login --vpc-cri depuis l'interface de ligne de commande.

  • Utiliser le profil sécurisé lié par défaut de l'instance de service virtuel :

    1. Indiquez l'option --vpc-cri avec la commande ibmcloud login.
    ibmcloud login --vpc-cri
    

Si votre service de métadonnées d'instance VPC est configuré pour un accès sécurisé, remplacez la valeur par défaut de URL pour le service avant de vous connecter en définissant la variable d'environnement IBMCLOUD_CR_VPC_URL=https://api.metadata.cloud.ibm.com.

Si vous souhaitez vous connecter en tant que ressource de calcul VSI en utilisant des points de terminaison privés pour VPC, vous devez également fournir l'indicateur --vpc et définir le point de terminaison de l'API sur private.cloud.ibm.com. Dans l'exemple, le profil de confiance a été fourni en définissant la variable d'environnement IBMCLOUD_CR_PROFILE=profile_id_or_crn:

  ibmcloud login --vpc-cri --vpc -a private.cloud.ibm.com

Pour plus d'informations sur la connexion à l'interface de ligne de commande avec un noeud final privé, voir Connexion à l'interface CLI avec un noeud final privé. Pour plus d'informations sur la configuration d'une connexion VPC afin d'utiliser un point de terminaison API privé, voir Configuration d'une passerelle de point de terminaison privé(nécessaire pour l'utilisation VPC).

La session de connexion qui en résulte est valide pendant 60 minutes.