以虛擬伺服器執行個體計算資源身分登入

您可以使用可信任設定檔為計算資源中執行的應用程式設定細粒度授權。 因此,您無需為運算資源建立服務 ID 或 API 金鑰。 IBM Cloud CLI 支援使用 IBM Cloud Virtual Server Instance (VSI) 來登入 IBM Cloud 並驗證 VPC 運算資源。

有關管理可信任設定檔和與計算資源建立信任的詳細信息,請參閱 與運算資源建立信任。

使用 CLI 登入

要使用IBM Cloud CLI Virtual Server Instance for VPC 運算資源身分登入功能,您必須在 VSI 上啟用 VPC 服務的實例元資料服務,並將執行個體連結到受信任的設定檔。 有關啟用實例元資料服務的更多信息,請參閱 關於 VPC 的實例元數據。 啟用並且 VSI 連結到受信任的設定檔後,CLI 可以使用 實例身份令牌服務 取得 JSON Web 令牌並將其交換為 IAM 令牌。

肯定IBM CloudKubernetes Service作為 VPC 計算資源登入時,目前不支援 CLI 命令,包括 ibmcloud ks 叢集配置。

使用 CLI 登入

當您使用 VPC VSI 選項登入時,您可以選擇指定登入時輸入的可信任設定檔參數。 如果提供,CLI 將使用此受信任的設定檔進行身份驗證IBM Cloud。 否則,將使用在實例配置期間連結的 VSI 預設連結的可信任設定檔。

您可以透過以下任一方式使用 CLI 以 VSI 計算資源身分登入:

  • 透過參數提供可信設定檔:

    1. 使用 ibmcloud login 指令指定 --vpc-cri 選項。
    2. 指定 --profile 選項與 ibmcloud login 命令,並提供實例連結到的可信任 IAM 設定檔的 ID 或 CRN。
    ibmcloud login --vpc-cri --profile <profile_id_or_crn_string>
    
  • 使用 IBMCLOUD_CR_PROFILE 環境變數提供可信任設定檔。

    您可以透過在系統上設定環境變數來提供可信任設定檔。 例如,設定 IBMCLOUD_CR_PROFILE=profile_id_or_crn,在哪裡 profile_id_or_crn 是 VSI 連結到的 IAM 可信任設定檔的 ID 或 CRN。 設定環境變數後,您只需從 CLI 指定 ibmcloud login --vpc-cri。

  • 使用虛擬服務實例的預設連結可信任設定檔:

    1. 使用 ibmcloud login 指令指定 --vpc-cri 選項。
    ibmcloud login --vpc-cri
    

如果您的 VPC 元資料服務 已設定為安全存取,請在登入前透過設定環境變數 IBMCLOUD_CR_VPC_URL=https://api.metadata.cloud.ibm.com,覆寫服務的預設 URL。

如果您想使用 VPC 的專用終端節點作為 VSI 運算資源登錄,您也必須提供--vpc標記並將 API 端點設為private.cloud.ibm.com。 在範例中,透過設定環境變數來提供可信任設定檔 IBMCLOUD_CR_PROFILE=profile_id_or_crn:

  ibmcloud login --vpc-cri --vpc -a private.cloud.ibm.com

有關使用專用端點登入 CLI 的更多信息,請參閱 使用專用端登入 CLI。 如需設定 VPC 連線以使用私有 API 端點的相關資訊,請參閱 設定私有端點閘道(VPC 使用時必須使用)。

產生的登入工作階段有效期限為 60 分鐘。