Accesso come identità di risorsa di calcolo di un'istanza di server virtuale
È possibile utilizzare un profilo di fiducia per impostare un'autorizzazione a grana fine per le applicazioni in esecuzione nelle risorse di calcolo. Di conseguenza, non è necessario creare ID di servizio o chiavi API per le risorse di calcolo. La CLI di IBM Cloud supporta l'accesso e l'autenticazione a IBM Cloud utilizzando una risorsa di calcolo IBM Cloud Virtual Server Instance (VSI) for VPC.
Per ulteriori informazioni sulla gestione dei profili di fiducia e sulla creazione di fiducia con le risorse di elaborazione, vedere Stabilire la fiducia con le risorse di elaborazione.
Utilizzo della CLI per l'accesso
Per utilizzare la funzione IBM Cloud CLI Virtual Server Instance for VPC compute resource identity login, è necessario abilitare il servizio Instance Metadata for VPC sul VSI e collegare l'istanza a un profilo attendibile. Per ulteriori informazioni sull'abilitazione del servizio Instance Metadata, vedere Informazioni su Instance Metadata per VPC. Dopo che è stato abilitato e il VSI è collegato a un profilo affidabile, la CLI può utilizzare il servizio Instance Identity token per acquisire un token web JSON e scambiarlo con un token IAM.
Alcuni IBM Cloud Kubernetes Service i comandi CLI non sono attualmente supportati quando si accede come risorsa di calcolo VPC, incluso ibmcloud ks cluster config.
Accedere con la CLI
Quando si utilizza l'opzione VPC VSI per accedere, è possibile specificare facoltativamente il parametro del profilo attendibile da inserire al momento dell'accesso. Se fornito, la CLI utilizza questo profilo di fiducia per autenticarsi a IBM Cloud. Altrimenti, viene utilizzato il profilo fiduciario collegato predefinito del VSI, collegato durante il provisioning dell'istanza.
È possibile accedere come risorsa di calcolo VSI utilizzando la CLI in uno dei seguenti modi:
-
Fornire un profilo di fiducia per parametro:
- Specificare l'opzione
--vpc-cricon il comandoibmcloud login. - Specificare l'opzione
--profilecon il comandoibmcloud logine fornire l'ID o il CRN del profilo IAM attendibile a cui è collegata l'istanza.
ibmcloud login --vpc-cri --profile <profile_id_or_crn_string> - Specificare l'opzione
-
Fornire un profilo attendibile utilizzando la variabile d'ambiente
IBMCLOUD_CR_PROFILE.È possibile fornire un profilo di fiducia impostando la variabile d'ambiente sul sistema. Ad esempio, impostare
IBMCLOUD_CR_PROFILE=profile_id_or_crn, doveprofile_id_or_crnè l'ID o il CRN del profilo IAM di fiducia a cui è collegato il VSI. Dopo aver impostato la variabile d'ambiente, è possibile specificare semplicementeibmcloud login --vpc-cridalla CLI. -
Utilizzare il profilo fiduciario collegato predefinito dell'istanza di servizio virtuale:
- Specificare l'opzione
--vpc-cricon il comandoibmcloud login.
ibmcloud login --vpc-cri - Specificare l'opzione
Se il servizio di metadati dell'istanza VPC è configurato per l'accesso sicuro, prima di effettuare il login si deve sovrascrivere il valore predefinito di URL impostando la variabile d'ambiente
IBMCLOUD_CR_VPC_URL=https://api.metadata.cloud.ibm.com.
Se si desidera accedere come risorsa di calcolo VSI utilizzando endpoint privati per VPC, è necessario fornire anche il flag --vpc e impostare l'endpoint API su private.cloud.ibm.com. Nell'esempio, il profilo di fiducia
è stato fornito impostando la variabile d'ambiente IBMCLOUD_CR_PROFILE=profile_id_or_crn:
ibmcloud login --vpc-cri --vpc -a private.cloud.ibm.com
Per ulteriori informazioni sull'accesso alla CLI con un endpoint privato, vedere Accesso alla CLI con un endpoint privato. Per informazioni sulla configurazione di una connessione VPC per l'uso di un endpoint API privato, vedere Configurazione di un gateway endpoint privato(necessario per l'uso di VPC).
La sessione di login risultante è valida per 60 minuti.