Uso de un perfil de confianza para llamar a servicios habilitados por IAM para servidores bare metal
Puede crear un perfil de confianza para las identidades de recursos informáticos en IBM Cloud® Identity and Access Management y, a continuación, asignar derechos de acceso para servicios habilitados para IAM a un servidor bare metal. Estos servicios pueden ser llamados desde un servidor bare metal sin tener que gestionar y distribuir secretos IAM al servidor bare metal. Utiliza esta opción cuando desees llamar a servicios compatibles con IAM como parte de la inicialización de un servidor «bare metal».
Acerca de perfiles de confianza para identidades de recursos de cálculo
Los perfiles de confianza para identidades de recursos informáticos se utilizan para asignar una identidad Cloud Identity and Access Management a un recurso informático individual, como un servidor bare metal. En lugar de crear un ID de servicio, generar una clave de API, hacer que la aplicación almacene y validar dicha clave, puede asignar la identidad de IAM directamente al servidor bare metal y adquirir un token de acceso a la identidad del servidor bare metal.
El servicio de identidad de recursos informáticos crea el perfil de confianza, con el que se asignan derechos de acceso para permitir que el servidor de bare metal llame a servicios habilitados para IAM, como IBM Cloud Object Storage y IBM® Key Protect. Se vincula un perfil de confianza cuando se aprovisiona un servidor bare metal. Los perfiles de confianza definen la autorización para todas las aplicaciones que se ejecutan en el servidor bare metal.
El perfil de confianza que especifiques al aprovisionar el servidor «bare metal» se convertirá en el perfil de confianza predeterminado. Se vincula automáticamente al servidor de metal desnudo cuando se utiliza la interfaz de usuario. Desde la API, puedes vincularlo en la misma llamada para crear el servidor «bare metal».
El servidor "bare metal" hereda los derechos de acceso definidos en el perfil de confianza por defecto. VPC utiliza ese perfil de confianza para cualquier solicitud de identidad de un servidor físico con el fin de generar un token de IAM a partir de un token de acceso de identidad de un servidor físico, cuando la solicitud de generación del token no especifica un perfil de confianza.
Antes de empezar
-
Instale la CLI de IBM Cloud y el plugin de CLI de VPC (consulte los requisitos previos de CLI).
-
Asegúrese de haber creado un servidor bare metal mediante la CLI.
-
Configure una IP flotante para poder hacer ping a los servidores virtuales a través de la dirección IP flotante y ejecutar SSH en ellas.
-
Cree un perfil de confianza. Para obtener más información, consulte Gestión del acceso para aplicaciones en recursos informáticos.
Autorizaciones IAM para enlazar perfiles de confianza
Para vincular un perfil de confianza a un servidor bare metal, debe tener autorización suficiente. Con los permisos IAM correctos, puede ver en la consola todos los perfiles de confianza vinculados a un servidor bare metal.
Compruebe que sus permisos de acceso están asignados como Administrador o Editor para la página IAM Identity Service:
En la consola,
- Vaya a Gestión > Acceso > Gestionar identidades > Usuarios.
- Haga clic en Usuarios, seleccione su nombre para ver sus datos.
- Haga clic en Acceso y desplácese hasta Políticas de acceso.
Para crear un enlace a un perfil de confianza, necesita los siguientes roles de acceso IAM: iam-identity.profile.update y iam-identity.profile.linkToResource.
Para obtener más información, consulte la referencia de la API de IAM.
Utilización de perfiles de confianza para identidades de recursos de cálculo
En la tabla 1 se describen el procedimiento general y el contexto para el uso de perfiles de confianza.
Puedes agilizar el proceso configurando reglas dinámicas en el primer paso para vincular automáticamente el perfil de confianza a los nuevos servidores «bare metal».
El token IAM se obtiene al intercambiar el token de acceso de identidad del servidor «bare metal», obtenido a través del servicio de metadatos, por un token IAM.
| Paso | Contexto | Servicio llamado | Acción del usuario |
|---|---|---|---|
| 1 | IBM Cloud | IAM | Crear un perfil de confianza IAM. |
| 2 | IBM Cloud | IAM | Asigne derechos de acceso al perfil de confianza de IAM. |
| 3 | IBM Cloud | API o IU de VPC | Con la API, realice una solicitud para crear un nuevo servidor bare metal, que esté configurado con el servicio de metadatos activado. Especifique los datos de usuario
y el perfil de confianza predeterminado. Especifique que se enlace el perfil de confianza en la misma llamada. En la consola, cree un servidor bare metal y seleccione un perfil de confianza y vincúlelo al servidor bare metal. También puede Habilitar el servicio de metadatos para un servidor bare metal existente. |
| 4 | Servidor nativo | API de VPC | Realice una solicitud de API al servicio de token de metadatos y obtenga un token de acceso a la identidad del servidor bare metal. |
| 5 | Servidor nativo | API del servicio de metadatos | Realice una solicitud de API para generar un token de IAM a partir del token de acceso de identidad del servidor bare metal. La señal de IAM permite el acceso a todos los servicios habilitados para IAM. |
| 6 | Servidor nativo | Servicio habilitado para IAM | Pase la señal de IAM para llamar a una API de servicio habilitada para IAM. Los derechos de acceso necesarios para el servicio existen en el perfil de confianza. |
Para obtener más información, consulte la documentación de IAM en configuración de perfiles de confianza.
Procedimiento de extremo a extremo para utilizar un perfil de confianza para invocar servicios habilitados para IAM
Los perfiles de confianza predeterminados no pueden modificarse en los servidores bare metal existentes. Sólo se puede especificar un perfil de confianza predeterminado mientras se aprovisiona un servidor bare metal.
-
Cree un perfil de confianza para el nuevo servidor bare metal.
-
Cree el servidor de metal desnudo y especifique un perfil de confianza predeterminado mientras aprovisiona el servidor de metal desnudo. Con la API de VPC, establezca la propiedad
auto_linkentruepara vincular automáticamente el perfil de confianza con el servidor bare metal. Especifique el ID del perfil de confianza (o su CRN). Por ejemplo:curl -X POST "$vpc_api_endpoint/v1/bare_metal_servers?version=2025-06-30&generation=2" -H "Authorization: Bearer $iam_token" -d '{ "default_trusted_profile": { "auto_link": true, "target": { "crn": "crn:v1:bluemix:public:iam-identity::a/123456::profile:Profile-9fd84264-7de4-4627-94c4-8ecde51d5ac5 } }, . . . }'Debes tener permisos de IAM de administrador o editor para completar este paso. Para más información, permisos IAM para vincular perfiles de confianza.
-
Obtenga un token de acceso a la identidad del servidor bare metal y cree una variable de entorno para él:
-
Inicia sesión en la CLI de IBM Cloud.
-
Vaya a un servidor bare metal existente. Utilice
ibmcloud is bare-metal-serverpara localizar un servidor bare metal en ejecución en el que habilitar el servicio de metadatos. El servidor bare metal necesita una VPC asociada. -
Liste las reglas del grupo de seguridad para poder hacer ping a la dirección IP flotante de los los servidores virtuales:
ibmcloud is security-group-rules {id} -
Conéctate mediante SSH al servidor físico para ejecutar las API del servicio de metadatos.
-
Inicia sesión en el servidor físico. Puede ejecutar una imagen en stock o una imagen personalizada. El servicio de metadatos está soportado en todas las imágenes de stock y personalizadas y en los perfiles de CPU. A continuación, se asigna la IP flotante y se establecen los grupos de seguridad. Ahora estás trabajando dentro del servidor bare metal.
-
Realice una solicitud de API al servicio de token de metadatos para recuperar un token de acceso de identidad de servidor de metal desnudo. Indica el tiempo de validez del token; por ejemplo, 3600 segundos (1 hora). En este ejemplo, el mandato se ejecuta a través del analizador
jqpara dar formato a la respuesta JSON. Puede elegir el analizador que prefiera.identity_token=`curl -X PUT "http://api.metadata.cloud.ibm.com /identity/v1/token?version=2025-06-30"\ -H "Metadata-Flavor: ibm"\ -H "Accept: application/json"\ -d '{ "expires_in": 3600 }' | jq -r '(.identity_token)'`La respuesta es la carga útil de la señal de acceso.
-
Ya puedes realizar una solicitud al servicio de metadatos. La primera llamada sirve para obtener la información de inicialización:
curl -X GET "http://api.metadata.cloud.ibm.com/metadata/v1/bare_metal_servers/{id}/initialization?version=2025-06-30"\ -H "Accept: application/json"\ -H "Authorization: Bearer $identity_token" | jq -rLa información de la respuesta muestra la clave SSH y los datos de usuario que se especificaron al crear el servidor virtual. Si ha configurado contraseñas, dicha información también se devuelve.
-
-
Generar un token IAM a partir del token de acceso de identidad del servidor bare metal que se adquirió del servicio de metadatos.
-
Utilice la señal de IAM cuando realice llamadas a servicios habilitados para IAM.
Próximos pasos
Realiza llamadas al servicio de metadatos de servidores bare metal para obtener servidores bare metal, claves SSH y datos de grupos de colocación. Consulte Uso del servicio de metadatos del servidor bare metal.