Uso del servicio de metadatos para servidores bare metal
Después de obtener un token de acceso a la identidad del servidor bare metal, puede acceder al servicio de metadatos y recuperar metadatos sobre un servidor bare metal. La siguiente información describe cómo realizar llamadas a la API para acceder a los metadatos de los servidores bare metal, tales como datos de inicialización, interfaces de red, volúmenes asociados, claves SSH públicas y grupos de ubicación.
Cuando se realizan llamadas API al servicio de metadatos del servidor bare metal, se activan eventos de seguimiento de actividad. Para obtener más información, consulte Eventos del servidor Bare metal.
Antes de empezar
Para acceder al servicio de metadatos, debe disponer de un token de acceso a la identidad del servidor bare metal. Si no dispone de uno, consulte Adquirir un token de acceso de identidad al servidor bare metal.
El servicio de metadatos está inhabilitado de forma predeterminada. Para habilitarlo, consulte Habilitar o inhabilitar el servicio de metadatos.
Para más información sobre estas llamadas a la API y ejemplos, consulte la referencia API del servicio de metadatos.
Los usuarios de Windows deben cumplir unos requisitos adicionales para acceder y utilizar el servicio de metadatos. Para obtener más información, consulte Configuración de servidores Windows para utilizar el servicio de metadatos.
Acceso al servicio de metadatos mediante el servicio de token de acceso a la identidad del servidor bare metal
Para acceder al servicio de metadatos del servidor de bare metal, primero debe obtener un token de acceso a la identidad del servidor de bare metal. Posteriormente, puede generar tokens IAM a partir del token de acceso de identidad del servidor bare metal y utilizarlos para acceder a los servicios habilitados para IAM.
Los usuarios de Windows deben cumplir unos requisitos adicionales para acceder y utilizar el servicio de metadatos. Para obtener más información, consulte Configuración de servidores Windows para utilizar el servicio de metadatos.
Conceptos de token de acceso a la identidad del servidor de metal desnudo
Un token de acceso a la identidad del servidor bare metal proporciona una credencial de seguridad para acceder al servicio de metadatos. Se trata de un token firmado con un conjunto de reclamaciones basadas en la información sobre el servidor bare metal y en la información que se transmite en la solicitud del token.
Para acceder a la identidad del servidor bare metal, realice una llamada a PUT "http://api.metadata.cloud.ibm.com /identity/v1/token utilizando la API del servicio de metadatos que invoca el nombre de host del servidor bare metal. La comunicación entre el servidor bare metal y el servicio de metadatos nunca sale del host. El token se adquiere desde el servidor bare metal. Si el acceso seguro al servicio de metadatos
del servidor bare metal está activado en el servidor bare metal, utilice el protocolo https en lugar del protocolo http.
En la solicitud, se especifica una fecha de caducidad para el token. El valor por defecto es de 5 minutos, pero puedes especificar que caduque antes o después (entre 5 segundos y 1 hora).
La respuesta (una carga JSON) contiene el token de acceso de identidad del servidor bare metal. Utilice esta señal para acceder al servicio de metadatos.
También puede generar un token de IAM a partir de este token y utilizar la API para llamar a servicios compatibles con IAM. Para obtener más información, consulte Generación de un token de IAM a partir de un token de acceso a la identidad de un servidor bare metal.
Adquisición de un token de acceso a la identidad de un servidor bare metal
Utilizando la API del servicio de metadatos, realice una llamada a PUT "http://api.metadata.cloud.ibm.com /identity/v1/token para obtener un token de acceso a la identidad del servidor bare metal. En el siguiente ejemplo
se utiliza jq para analizar la respuesta de la API JSON y, a continuación, extraer el valor del token de acceso de identidad del servidor físico. Puede utilizar su analizador JSON favorito.
En el ejemplo, el valor devuelto por el comando CURL es el token de acceso de identidad del servidor bare metal, que se extrae mediante jq y se coloca en la variable de entorno identity_token. Esta variable se especifica
en una llamada de GET al servicio de metadatos para alcanzar el punto final de metadatos. Para obtener más información, consulte Recuperar metadatos de su servidor bare metal en ejecución.
El ejemplo utiliza jq como analizador, una herramienta de terceros con licencia de MIT. Algunos sistemas operativos no lo incluyen de jq forma predeterminada.
Instálalo jq antes de utilizarlo o sustitúyelo por otro analizador JSON.
identity_token=`curl -X PUT "http://api.metadata.cloud.ibm.com /identity/v1/token?version=2025-06-30"\
-H "Metadata-Flavor: ibm"\
-d '{
"expires_in": 3600
}' | jq -r '(.access_token)'`
La siguiente respuesta JSON muestra la cadena de caracteres del token de acceso de identidad del servidor bare metal, la fecha y la hora en que se creó, la fecha y la hora en que caduca, y la hora de caducidad que has establecido. Ten en cuenta que el token caduca en 5 minutos.
{
"access_token": "eyJhbGciOiJSUzI1NiIsImtpZCI6IlZTSS1DUl91cy1lYXN0X2I5...",
"created_at": "2022-08-08T11:08:39.363Z",
"expires_at": "2022-08-08T11:13:39.363Z",
"expires_in": 3600
}
Generación de un token IAM a partir de un token de acceso a la identidad de un servidor bare metal
Para acceder a los servicios de IBM Cloud con IAM habilitado en la cuenta, puede generar un token de IAM a partir del token de acceso de identidad del servidor bare metal utilizando información de perfil de confianza. Una vez generado el token de IAM, puede utilizarlo para acceder a servicios compatibles con IAM, como el Servicio de IBM Cloud Object Storage, el Servicio de bases de datos en la nube y las API de VPC. Puedes reutilizar el token varias veces.
Realice una llamada de POST /identity/v1/iam_tokens y especifique el ID del perfil de confianza. Esta solicitud utiliza el token de acceso de identidad del servidor bare metal y un perfil de confianza vinculado a un servidor bare
metal para generar un token de acceso de IAM. El perfil de confianza se puede vincular al crear el servidor bare metal o bien se puede proporcionar en el cuerpo de la solicitud.
La API de IAM utilizada para transmitir el token de acceso de identidad del servidor bare metal y generar un token de IAM está quedando obsoleta. Los usuarios beta deben migrar a la API del servicio de metadatos para generar un token IAM mediante
POST /identity/v1/iam_tokens.
Solicitud de ejemplo:
iam_token=`curl -X POST "http://api.metadata.cloud.ibm.com/identity/v1/iam_tokens?version=2025-06-30"\
-H "Authorization: Bearer $identity_token"\
-d '{
"trusted_profile": {
"id": "Profile-8dd84246-7df4-4667-94e4-8cede51d5ac5"
}
}' | jq -r '(.access_token)'`
La respuesta JSON muestra la señal de IAM.
{
"access_token": "eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJ0aGVfYmVzdCI6I8...",
"created_at": "2022-08-08T14:10:15Z",
"expires_at": "2022-08-08T15:10:15Z",
"expires_in": 3600
}
Para obtener más información sobre los perfiles de confianza, consulte Uso de un perfil de confianza para llamar a servicios habilitados para IAM para servidores bare metal.
Crear un perfil de confianza para el servidor bare metal
Los perfiles de confianza para identidades de recursos informáticos le ayudan a asignar una identidad IAM IBM Cloud® a un recurso IBM Cloud®, como un servidor bare metal. Puede llamar a cualquier servicio habilitado para IAM desde un servidor bare metal sin tener que gestionar y distribuir secretos de IAM al servidor bare metal. Puedes crear un perfil de confianza al generar un token de IAM a partir de un token de acceso de identidad de un servidor físico y vincularlo a dicho servidor físico. Para obtener más información, consulte Uso de un perfil de confianza para llamar a servicios habilitados para IAM para servidores bare metal.
Próximos pasos
Crear y utilizar un perfil de confianza para acceder a los servicios habilitados para IAM.