以虚拟服务器实例计算资源身份登录

您可以使用受信任配置文件为在计算资源中运行的应用程序设置细粒度授权。 因此,您无需为计算资源创建服务 ID 或 API 密钥。 IBM Cloud CLI 支持使用 IBM Cloud 虚拟服务器实例 (VSI) 登录 IBM Cloud 并对其进行身份验证,以获得 VPC 计算资源。

有关管理受信任配置文件和与计算资源建立信任的详细信息,请参阅 与计算资源建立信任。

使用 CLI 登录

要使用 IBM Cloud CLI Virtual Server Instance for VPC 计算资源身份登录功能,必须启用 VSI 上的 Instance Metadata service for VPC 服务,并将实例链接到受信任的配置文件。 有关启用实例元数据服务的更多信息,请参阅 About Instance Metadata for VPC。 启用并将 VSI 链接到受信任的配置文件后,CLI 可以使用 实例身份令牌服务 获取 JSON 网络令牌,并将其交换为 IAM 令牌。

以 VPC 计算资源身份登录时,目前不支持某些 IBM Cloud Kubernetes Service CLI 命令,包括 ibmcloud ks 群集配置。

使用 CLI 登录

使用 VPC VSI 选项登录时,可以选择指定登录时要输入的受信任配置文件参数。 如果提供,CLI 将使用此受信任配置文件对 IBM Cloud进行身份验证。 否则,将使用在实例配置过程中链接的 VSI 默认链接可信配置文件。

您可以使用 CLI 以下列任何一种方式登录 VSI 计算资源:

  • 按参数提供受信任的配置文件:

    1. 使用 ibmcloud login 命令指定 --vpc-cri 选项。
    2. 使用 ibmcloud login 命令指定 --profile 选项,并提供实例所链接的受信任 IAM 配置文件的 ID 或 CRN。
    ibmcloud login --vpc-cri --profile <profile_id_or_crn_string>
    
  • 使用 IBMCLOUD_CR_PROFILE 环境变量提供受信任的配置文件。

    您可以通过在系统中设置环境变量来提供受信任的配置文件。 例如,设置 IBMCLOUD_CR_PROFILE=profile_id_or_crn,其中 profile_id_or_crn 是 VSI 所链接的 IAM 可信配置文件的 ID 或 CRN。 设置环境变量后,只需通过 CLI 指定 ibmcloud login --vpc-cri 即可。

  • 使用虚拟服务实例的默认链接受信任配置文件:

    1. 使用 ibmcloud login 命令指定 --vpc-cri 选项。
    ibmcloud login --vpc-cri
    

如果您的 VPC 实例元数据服务 配置为安全访问,请在登录前通过设置环境变量 IBMCLOUD_CR_VPC_URL=https://api.metadata.cloud.ibm.com 来覆盖服务的默认 URL。

如果您想通过使用 VPC 专用端点以 VSI 计算资源的身份登录,还必须提供 --vpc 标记 并将 API 端点设置为 private.cloud.ibm.com。 在示例中,信任配置文件是通过设置环境变量 IBMCLOUD_CR_PROFILE=profile_id_or_crn 提供的:

  ibmcloud login --vpc-cri --vpc -a private.cloud.ibm.com

有关使用专用端点登录 CLI 的更多信息,请参阅 使用专用端点登录 CLI。 有关配置 VPC 连接以使用专用 API 端点的信息,请参阅 配置专用端点网关(使用 VPC 时需要)。

由此产生的登录会话有效期为 60 分钟。