Verwendung eines vertrauenswürdigen Profils zum Aufrufen von IAM-aktivierten Diensten für Bare-Metal-Server

Sie können ein vertrauenswürdiges Profil für Rechenressourcen-Identitäten in IBM Cloud® Identity and Access Management erstellen und dann einem Bare-Metal-Server Zugriffsrechte für IAM-aktivierte Dienste zuweisen. Diese Dienste können von einem Bare-Metal-Server aus aufgerufen werden, ohne dass die IAM-Geheimnisse auf dem Bare-Metal-Server verwaltet und verteilt werden müssen. Verwenden Sie diese Option, wenn Sie im Rahmen der Initialisierung eines Bare-Metal-Servers IAM-fähige Dienste aufrufen möchten.

Informationen zu vertrauenswürdigen Profilen für Rechenressourcenidentitäten

Sie verwenden vertrauenswürdige Profile für Rechenressourcen-Identitäten, um einer einzelnen Rechenressource, z. B. einem Bare Metal Server, eine Cloud Identity and Access Management Identität zuzuweisen. Anstatt eine Service-ID zu erstellen, einen API-Schlüssel zu generieren, die Anwendung zum Speichern zu veranlassen und diesen Schlüssel zu validieren, können Sie dem Bare-Metal-Server direkt eine IAM-Identität zuweisen und ein Bare-Metal-Server-Identitätszugriffstoken erwerben.

Der Identitätsdienst für Rechenressourcen erstellt das vertrauenswürdige Profil, dem Sie Zugriffsrechte zuweisen, damit der Bare-Metal-Server IAM-aktivierte Dienste wie IBM Cloud Object Storage und IBM® Key Protect aufrufen kann. Sie verknüpfen ein vertrauenswürdiges Profil, wenn Sie einen Bare-Metal-Server bereitstellen. Vertrauenswürdige Profile definieren die Autorisierung für alle Anwendungen, die auf dem Bare-Metal-Server ausgeführt werden.

Das vertrauenswürdige Profil, das Sie bei der Bereitstellung des Bare-Metal-Servers angeben, wird zum standardmäßigen vertrauenswürdigen Profil. Er verbindet sich automatisch mit dem Bare-Metal-Server, wenn Sie die Benutzeroberfläche verwenden. Über die API können Sie dies im selben Aufruf verknüpfen, um den Bare-Metal-Server zu erstellen.

Der Bare-Metal-Server erbt die Zugriffsrechte, die im standardmäßigen vertrauenswürdigen Profil definiert sind. VPC verwendet dieses vertrauenswürdige Profil für jede Identitätsanfrage eines Bare-Metal-Servers, um ein IAM-Token aus einem Identitätszugriffstoken des Bare-Metal-Servers zu generieren, sofern in der Token-Generierungsanfrage kein vertrauenswürdiges Profil angegeben ist.

Vorbereitende Schritte

  1. Installieren Sie die IBM Cloud-Befehlszeilenschnittstelle und das Plug-in für die VPC-Befehlszeilenschnittstelle (siehe CLI-Voraussetzungen).

  2. Vergewissern Sie sich, dass Sie einen Bare-Metal-Server mit Hilfe der CLI erstellt haben.

  3. Konfigurieren Sie eine variable IP-Adresse, damit Sie die virtuellen Server über die variable IP-Adresse mit Ping überprüfen und über SSH eine Verbindung zu ihnen herstellen können.

  4. Erstellen Sie ein vertrauenswürdiges Profil. Weitere Informationen finden Sie unter Verwalten des Zugriffs für Anwendungen in Rechenressourcen.

IAM-Berechtigungen für die Verknüpfung vertrauenswürdiger Profile

Um ein vertrauenswürdiges Profil mit einem Bare-Metal-Server zu verknüpfen, müssen Sie über eine ausreichende Berechtigung verfügen. Mit den richtigen IAM-Berechtigungen können Sie alle vertrauenswürdigen Profile, die mit einem Bare-Metal-Server verknüpft sind, in der Konsole sehen.

Vergewissern Sie sich, dass Ihre Zugriffsrechte als Administrator oder Editor für die IAM Identity Service zugewiesen sind:

In der Konsole,

  1. Gehen Sie zu Verwalten > Zugriff > Identitäten verwalten > Benutzer.
  2. Klicken Sie auf Benutzer, wählen Sie Ihren Namen, um Ihre Details anzuzeigen.
  3. Klicken Sie auf Zugriff, und blättern Sie zu Zugriffsrichtlinien.

Um einen Link zu einem vertrauenswürdigen Profil zu erstellen, benötigen Sie die folgenden IAM-Zugangsrollen: iam-identity.profile.update und iam-identity.profile.linkToResource.

Weitere Informationen finden Sie in der IAM-API-Referenz.

Vertrauenswürdige Profilen für Rechenressourcenidentitäten verwenden

Der allgemeine Ablauf und der Kontext für die Verwendung vertrauenswürdiger Profile sind in Tabelle 1 beschrieben.

Sie können den Prozess optimieren, indem Sie im ersten Schritt dynamische Regeln einrichten, um das vertrauenswürdige Profil automatisch mit neuen Bare-Metal-Servern zu verknüpfen.

Das IAM-Token wird erhalten, indem das über den Metadatendienst abgerufene Identitätszugriffstoken des Bare-Metal-Servers gegen ein IAM-Token ausgetauscht wird.

Verfahren zur Verwendung eines vertrauenswürdigen Profils
Schritt Kontext Aufgerufener Service Benutzeraktion
1 IBM Cloud IAM Ein vertrauenswürdiges IAM-Profil erstellen.
2 IBM Cloud IAM Weisen Sie dem vertrauenswürdigen IAM-Profil Zugriffsrechte zu.
3 IBM Cloud VPC-API oder -Benutzerschnittstelle Stellen Sie über die API eine Anfrage zur Erstellung eines neuen Bare-Metal-Servers, bei dessen Konfiguration der Metadatendienst aktiviert ist. Geben Sie alle Benutzerdaten und das vertrauenswürdige Standardprofil an. Gibt an, dass das vertrauenswürdige Profil in demselben Aufruf verknüpft werden soll.
Erstellen Sie in der Konsole einen Bare-Metal-Server, wählen Sie ein vertrauenswürdiges Profil aus und verknüpfen Sie es mit dem Bare-Metal-Server. Sie können den Metadatendienst auch für einen vorhandenen Bare-Metal-Server aktivieren.
4 Bare-Metal-Server VPC-API Stellen Sie eine API-Anforderung an den Metadaten-Token-Dienst und erhalten Sie ein Bare-Metal-Server-Identitätszugriffstoken.
5 Bare-Metal-Server Metadatenservice-API Stellen Sie eine API-Anfrage, um ein IAM-Token aus dem Identitätszugriffstoken des Bare Metal Servers zu generieren. Das IAM-Token ermöglicht den Zugriff auf alle IAM-fähigen Services.
6 Bare-Metal-Server IAM-fähiger Service Übergeben Sie das IAM-Token, um die API eines IAM-fähigen Service aufzurufen. Die erforderlichen Zugriffsrechte für den Service sind im vertrauenswürdigen Profil enthalten.

Weitere Informationen finden Sie in der IAM-Dokumentation unter Vertrauenswürdige Profile einrichten.

End-to-End-Prozedur für die Verwendung eines vertrauenswürdigen Profils zum Aufrufen von IAM-fähigen Services

Standardmäßige vertrauenswürdige Profile können auf vorhandenen Bare-Metal-Servern nicht geändert werden. Ein vertrauenswürdiges Standardprofil kann nur bei der Bereitstellung eines Bare-Metal-Servers angegeben werden.

  1. Erstellen Sie ein vertrauenswürdiges Profil für den neuen Bare-Metal-Server.

  2. Erstellen Sie den Bare-Metal-Server und geben Sie ein vertrauenswürdiges Standardprofil an, während Sie den Bare-Metal-Server bereitstellen. Setzen Sie mit der VPC-API die Eigenschaft auto_link auf true, um das vertrauenswürdige Profil automatisch mit dem Bare-Metal-Server zu verknüpfen. Geben Sie die ID des vertrauenswürdigen Profils oder den CRN des vertrauenswürdigen Profils an. Beispiel:

    curl -X POST "$vpc_api_endpoint/v1/bare_metal_servers?version=2025-06-30&generation=2" -H "Authorization: Bearer $iam_token"
    -d '{
        "default_trusted_profile": {
           "auto_link": true,
           "target": {
              "crn": "crn:v1:bluemix:public:iam-identity::a/123456::profile:Profile-9fd84264-7de4-4627-94c4-8ecde51d5ac5
              }
           },
          .
          .
          .
        }'
    

    Sie benötigen IAM-Berechtigungen als Administrator oder Redakteur, um diesen Schritt auszuführen. Weitere Informationen finden Sie unter IAM-Berechtigungen für die Verknüpfung vertrauenswürdiger Profile.

  3. Besorgen Sie sich ein Bare-Metal-Server-Identitätszugriffstoken und erstellen Sie eine Umgebungsvariable dafür:

    1. Melden Sie sich bei der IBM Cloud-CLI an.

    2. Gehen Sie zu einem vorhandenen Bare-Metal-Server. Verwenden Sie ibmcloud is bare-metal-server, um einen laufenden Bare-Metal-Server zu finden, auf dem Sie den Metadatendienst aktivieren können. Der Bare Metal Server benötigt eine zugehörige VPC.

    3. Listen Sie Sicherheitsgruppenregeln auf, damit Sie die virtuellen Server über die variable IP-Adresse mit Ping überprüfen können.

      ibmcloud is security-group-rules {id}
      
    4. Stellen Sie über SSH eine Verbindung zum Bare-Metal-Server her, um die APIs für den Metadatendienst aufzurufen.

    5. Melden Sie sich beim Bare-Metal-Server an. Sie können ein Archivimage oder ein angepasstes Image ausführen. Der Metadatenservice wird bei allen Archivimages und angepassten Images sowie CPU-Profilen unterstützt. Dann wird die schwebende IP zugewiesen und die Sicherheitsgruppen werden eingerichtet. Jetzt arbeiten Sie innerhalb des Bare-Metal-Servers.

    6. Stellen Sie eine API-Anforderung an den Metadaten-Token-Dienst, um ein Bare-Metal-Server-Identitätszugriffstoken abzurufen. Geben Sie an, wie lange das Token gültig ist, zum Beispiel 3600 Sekunden (1 Stunde). In diesem Beispiel wird der Befehl über den Parser jq ausgeführt, um die JSON-Antwort zu formatieren. Sie können einen Parser Ihrer Wahl verwenden.

      identity_token=`curl -X PUT "http://api.metadata.cloud.ibm.com /identity/v1/token?version=2025-06-30"\
        -H "Metadata-Flavor: ibm"\
        -H "Accept: application/json"\
        -d '{
             "expires_in": 3600
             }' | jq -r '(.identity_token)'`
      

      Die Antwort sind die Nutzdaten des Zugriffstokens.

    7. Sie können nun eine Anfrage an den Metadatendienst stellen. Der erste Aufruf dient dazu, die Initialisierungsinformationen abzurufen:

      curl -X GET "http://api.metadata.cloud.ibm.com/metadata/v1/bare_metal_servers/{id}/initialization?version=2025-06-30"\
         -H "Accept: application/json"\
         -H "Authorization: Bearer $identity_token"
         | jq -r
      

      Die Informationen in der Antwort enthalten den SSH-Schlüssel und die Benutzerdaten, die bei der Bereitstellung des virtuellen Servers angegeben wurden. Wenn Sie Kennwörter konfiguriert haben, werden diese Informationen ebenfalls zurückgegeben.

  4. Generieren Sie ein IAM-Token aus dem Identitätszugriffstoken des Bare-Metal-Servers, der vom Metadatendienst erworben wurde.

  5. Verwenden Sie das IAM-Token, um Aufrufe an IAM-fähige Services abzusetzen.

Nächste Schritte

Rufen Sie den Bare-Metal-Server-Metadatendienst für Bare-Metal-Server, SSH-Schlüssel und Platzierungsgruppendaten auf. Siehe Verwendung des Bare-Metal-Server-Metadatendienstes.