Opérations sur l'identité

Vous pouvez utiliser le service de métadonnées pour obtenir un jeton d'accès à l'identité à partir du service de métadonnées, générer un jeton d'accès IAM et créer un certificat d'identité. Ces jetons et certificats peuvent être utilisés pour accéder aux services de métadonnées afin d'appeler des services compatibles IAM et d'établir des connexions cryptées entre des partages de fichiers et des instances de serveurs virtuels.

Jeton d'accès à l'identité

Un jeton d'accès d'identité fournit des informations d'identification de sécurité permettant d'accéder aux services de métadonnées et d'identité VPC d' IBM Cloud®. Il s'agit d'un jeton signé contenant un ensemble de revendications basées sur les informations relatives à l'instance et sur celles transmises lors de la demande de jeton. La date minimale de version pour utiliser la fonctionnalité de jeton d'accès d'identité est 2022-03-01.

La communication entre l'instance et le service de métadonnées s'effectue au sein même de l'hôte. Vous pouvez acquérir le jeton à partir de l'instance. Si l'accès sécurisé au service de métadonnées est activé sur votre instance, utilisez le protocole "https" au lieu du protocole "http".

Pour obtenir le jeton d'identité, faites une demande PUT /identity/v1/token à l'API du service de métadonnées.

Si vous utilisez actuellement la /instance_identity/v1/token méthode et souhaitez adopter la version 2025-08-26 API ou une version ultérieure, consultez les modifications décrites dans le guide de migration : Mise à jour vers la 2025-08-26 version de l'API VPC Identity.

curl -X PUT "https://api.metadata.cloud.ibm.com/identity/v1/token?version=2025-08-26" -H "Metadata-Flavor: ibm" -d '{}'

Dans la demande, vous pouvez spécifier un délai d'expiration pour le jeton. La valeur d'expiration par défaut est de 5 minutes, mais vous pouvez spécifier une valeur comprise entre 5 secondes et 1 heure. Voir l'exemple suivant pour un hôte dont l'accès sécurisé est activé. Dans l'exemple suivant, le délai d'expiration du jeton est fixé à une heure.

curl -X PUT "https://api.metadata.cloud.ibm.com/identity/v1/token?version=2025-08-26" -H "Metadata-Flavor: ibm" -d '{"expires_in": 3600}'

La réponse de l'API contient le jeton d'accès à l'identité. Utilisez ce jeton pour accéder au service de métadonnées.

La réponse JSON suivante contient la chaîne de caractères du jeton d'accès d'identité, la date et l'heure de sa création, la date et l'heure d'expiration, ainsi que la durée d'expiration que vous avez définie. Ce jeton expire dans 5 minutes.

{
  "access_token": "eyJhbGciOiJSUzI1NiIsImtpZCI6IlZTSS1DUl91cy1lYXN0X2I5...",
  "created_at": "2025-06-10T11:08:39.363Z",
  "expires_at": "2025-06-10T11:13:39.363Z",
  "expires_in": 300
}

Vous pouvez également utiliser la commande suivante :

identity_token=`curl -X PUT "https://api.metadata.cloud.ibm.com/identity/v1/token?version=2025-08-26"\
  -H "Metadata-Flavor: ibm"\
  -d '{
        "expires_in": 3600
      }' | jq -r '(.access_token)'`

Dans l'exemple suivant, la valeur de retour de la commande cURL est le jeton d'accès à l'identité. Le jeton est extrait par jq et placé dans la variable d'environnement identity_token.

identity_token=`curl -X PUT "https://api.metadata.cloud.ibm.com/identity/v1/token?version=2025-08-26"\
  -H "Metadata-Flavor: ibm"\
  -d '{
        "expires_in": 3600
      }' | jq -r '(.access_token)'`

Cet exemple utilise jq comme analyseur syntaxique, un outil tiers distribué sous licence MIT. Il se peut que jq ne soit pas préinstallé sur toutes les images VPC disponibles lors de la création d'une instance. Il se peut que vous deviez installer jq avant de l'utiliser, ou bien utiliser un autre analyseur de votre choix.

Vous pouvez spécifier la variable identity_token dans un appel GET au service de métadonnées pour invoquer l'une des méthodes de métadonnées. Pour plus d'informations, voir Extraire les métadonnées de vos instances en cours d'exécution.

Vous pouvez également générer un jeton IAM à partir de ce jeton d'identité et utiliser l'API VPC pour appeler des services compatibles avec IAM. Pour plus d'informations, consultez la section « Générer un jeton IAM à partir d'un jeton d'accès d'identité ».

Générer un jeton IAM à partir d'un jeton d'accès d'identité

Pour accéder aux services IBM Cloud compatibles avec IAM dans le compte, vous pouvez générer un jeton IAM à partir du jeton d'accès d'identité et d'un profil de confiance. Une fois le jeton IAM généré, vous pouvez l'utiliser pour accéder aux services prenant en charge IAM, tels que IBM Cloud Object Storage, Cloud Database Service et les API VPC. Vous pouvez réutiliser ce jeton plusieurs fois.

Faites une demande POST /identity/v1/iam_tokens et spécifiez l'ID du profil de confiance. Cette requête utilise le jeton d'accès d'identité et un profil de confiance associé à une instance de serveur virtuel pour générer un jeton d'accès IAM. Le profil de confiance peut être lié soit lors de la création de l'instance, soit dans le corps de la demande.

L'API IAM utilisée pour transmettre le jeton d'accès d'identité et générer un jeton IAM est en voie d'obsolescence. Les utilisateurs bêta doivent migrer vers l'API du service de métadonnées pour générer un jeton IAM à l'aide de POST /identity/v1/iam_tokens.

Exemple de demande :

iam_token=`curl -X POST "$vpc_metadata_api_endpoint/identity/v1/iam_tokens?version=2025-10-14" \
-H "Authorization: Bearer $identity_token" \
-d '{
      "trusted_profile": {
        "id": "Profile-8dd84246-7df4-4667-94e4-8cede51d5ac5"
      }
    }'| jq -r '(.access_token)'`

La réponse JSON indique le jeton IAM.

{
  "access_token": "eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJ0aGVfYmVzdCI6I8...",
  "created_at": "2025-06-10T14:10:15Z",
  "expires_at": "2025-06-10T15:10:15Z",
  "expires_in": 3600
}

Pour plus d'informations sur les profils de confiance, voir Utilisation d'un profil de confiance pour appeler les services IAM.

Génération d'un certificat d'identité à l'aide d'un jeton d'accès à l'identité

Les certificats d'identité sont nécessaires pour activer et utiliser avec succès le cryptage en transit entre les instances de serveurs virtuels et les partages IBM Cloud® File Storage for VPC. Pour générer un certificat d'identité pour l'instance, faites un appel à POST /identity/v1/certificates avec le jeton d'accès à l'identité et une demande de signature de certificat (CSR).

Vous pouvez obtenir les demandes de signature de certificat (CSR) à partir de la boîte à outils en ligne de commande open source, OpenSSL.

  1. La commande suivante génère une demande de signature de certificat (CSR) et une paire de clés RSA en utilisant openssl. Lorsque vous exécutez la commande, remplacez le code pays US par votre code pays à deux chiffres dans '/C=US'.

    openssl req -sha256 -newkey rsa:4096 -subj '/C=US' -out ./sslcert.csr -keyout file.key -nodes
    

    Si vous utilisez un autre logiciel pour créer le CSR, il se peut que vous soyez invité à saisir des informations sur votre localisation, telles que le code du pays (C), l'état (ST), la localité (L), le nom de votre organisation (O) et l'unité d'organisation (OU). Chacun de ces attributs de dénomination peut être utilisé. Tout autre attribut de dénomination, tel que les noms communs, est rejeté. Les CSR dont le nom commun est spécifié sont rejetées parce que lorsque vous faites la demande à l'API des métadonnées, le système applique des valeurs d'ID d'instance au nom commun de l'objet pour les certificats d'identité. Les CSR avec des extensions sont également rejetés.

  2. Formatez le CSR avant d'effectuer un appel API vers le service de métadonnées à l'aide de la commande suivante.

    awk 'NF {sub(/\r/, ""); printf "%s\\n",$0;}' sslcert.csr
    

Vous pouvez ensuite adresser une demande d'API au service de métadonnées. Consultez l'exemple suivant. La valeur « csr » est obligatoire. La valeur « expires_in » est facultative. La valeur par défaut de l'expiration est 3600, ce qui correspond à 1 heure.

curl -X POST "$vpc_metadata_api_endpoint/identity/v1/certificates?version=2024-11-12" \
 -H "Authorization: Bearer $identity_token" \
 -d '{ "csr": "-----BEGIN CERTIFICATE REQUEST-----\nMIICnTCCAYUCAQAwWDELMAkGA1UEBhMCVVMxEjAQBgNVBAgMCU1pbm5lc290YTES\nMBAGA1UEBwwJUm9jaGVzdGVyMSEwHwYDVQQKDBhJbnRlcm5ldCBXaWRnaXRzIFB0\neSBMdGQwggEiMA0GCSqGSIb3DQEBAQUAA4IBDwAwggEKAoIBAQCYBvW12cKEkRUu\nyPScs7Xjwu/m+W8pZSQf9wrBa7DBVLFCdh440xOuSnIbsm+BNgYz4wL6/8la+N/K\nff06CdEwy9HLhPYc2z62tECxOBhI1G9gnsRUwb6WHNY71VulZs+37/9Mgd/eQy2n\nKHULNEU7sjNpLYoguKX8GRV3etKDp3tlFQmB6cNGOAgB3aQDmhdAh7K6oftesm0R\n8C7nmFA4SSjaI+855JxoxadlB2cCA5boaQ2gNO6YhYbtuTrMicQb0MTlZmacqzqP\nAxXWD3yFmAuUCpa2tBFBsavSW/kc52m4ldcO60U6hARvOxcXDqrbwu8r1ieY+tcZ\ncqjjBi99AgMBAAGgADANBgkqhkiG9w0BAQsFAAOCAQEAgAqWjtH3yAsX8QfTa9Pv\n3kktYFQKFsBzntmFDdIrOkeGayWRCuSG06f3sHWH0RuGkpq1x/4bedjcyyNVSna7\nxYX6kPOQX5iqf9pISD7A0XIkfS6XAos7gOh/jadjtxSwPCkuztSqIPKObH9OClAE\nU1fYDEtZCaZxsUdLwWJwOzbsivT97g1UVnbJAEzAJrqyaV4cUbv/w/slytHF+GAg\nNoUvPD8NGOQ+VzuI2oQuK515cyHO1SXrJyvkEVwRVVr3SoasqqWIQRrIv6zgzgik\nLN+uQxpzL1EeTB8qKy7xjymo2y1PbmaZzVNQNaBnxJfLE522pfW69evBRJ1qhrby\nTQ==\n-----END CERTIFICATE REQUEST-----\n"}'

Vous pouvez également utiliser la commande suivante :

curl -X POST "$vpc_metadata_api_endpoint/identity/v1/certificates?version=2025-08-26" \
 -H "Authorization: Bearer $identity_token" \
 -d '{ "csr": "-----BEGIN CERTIFICATE REQUEST-----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\nTQ==\n-----END CERTIFICATE REQUEST-----\n"}'

Une réponse positive renvoie le nouveau certificat avec des informations telles que son identifiant et les dates de création et d'expiration.

{
  "certificates": [
    "-----BEGIN CERTIFICATE-----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\nzXuEUsCxzTyWRTm8GA==\n-----END CERTIFICATE-----\n",
    "-----BEGIN CERTIFICATE-----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\nsLotlbzDpim/gYiJCHgW3POlsLE=\n-----END CERTIFICATE-----\n"
  ],
  "created_at": "2024-11-12T13:50:14Z",
  "expires_at": "2024-11-12T14:50:14Z",
  "expires_in": 3600,
  "id": "9fd84246-7df4-4667-94e4-8ecde51d5ac5"
}

Pour plus d'informations, voir Chiffrement en transit - Sécurisation des connexions de montage entre le partage de fichiers et l'hôte.

Décodage du jeton d'accès d'identité

IBM Cloud® Virtual Private Cloud Les jetons d'accès aux métadonnées d'identité sont des jetons Web JSON (JWT) standard. Vous pouvez les décoder à l'aide d'outils en ligne de commande, de décodeurs en ligne ou de bibliothèques de programmation afin de consulter des informations telles que la durée de validité (exp), les informations sur le serveur (iaas) et le nonce.

Le moyen le plus rapide de décoder un jeton d'identité d' IBM Cloud VPC dans votre terminal consiste à utiliser des outils standard d' Unix s ou des utilitaires CLI spécialisés.

Les jetons d'identité se composent de trois parties (en-tête, charge utile, signature) séparées par des séparateurs « . ».

  1. L'objet d'en-tête encodé est constitué de paires clé-valeur.
  2. L'objet de charge utile encodé, composé de revendications qui sont essentiellement des paires clé-valeur. Voici quelques exemples de déclarations de type « IBM Cloud VPC » dans les jetons d’identité.
    • iaas
    • vpc
    • adresses IP personnalisées
    • sous-réseaux
  3. La signature de l'émetteur, qui permet de déterminer si le code JWT a été compromis ou modifié après son émission. La signature est générée par l'émetteur, qui signe les objets d'en-tête et de charge utile encodés à l'aide d'une clé de serveur ou d'une clé privée. L'émetteur est indiqué par la mention « iss ».
  • Pour décoder un jeton d'identité à l'aide de base64 et de jq, vous pouvez décoder la charge utile (la deuxième partie) à l'aide de la commande suivante.

    # Replace <TOKEN> with your actual token string
    echo "<TOKEN>" | cut -d '.' -f 2 | base64 --decode | jq .
    

    Pour les jetons utilisant URL-safe Base64, vous devrez peut-être remplacer - par + et _ par / avant le décodage.

  • Pour décoder un jeton d'identité à l'aide de jwt-cli, procédez comme suit. Ce processus doit être utilisé avec prudence.

    1. Installez un outil dédié pour obtenir un résultat plus net.

      npm install -g jwt-cli
      
    2. Exécutez la commande suivante.

      jwt decode <TOKEN>
      
    3. Consultez les informations figurant dans la section « Payload ». Consultez l'exemple suivant.

      {
        "aud": [
          "VSI-CR_us-south",
          "247cd7d3-ff6b-11ef-8b70-ca73f727becf_63791398320466773051136262737897537855791952320"
        ],
        "exp": 1741802544,
        "iaas": {
          "crn": "crn:v1:staging:public:is:us-south-3:a/af6443f619a949c9919c1eb1625d6cc5::instance:7389_bca3d8e4-b8b4-42e0-881e-761a01a89f20",
          "accountID": "af6443f619a949c9919c1eb1625d6cc5",
          "instanceID": "7389_bca3d8e4-b8b4-42e0-881e-761a01a89f20",
          "zone": "us-south-3",
          "region": "us-south",
          "profile_name": "bx2-2x8",
          "resource_group_id": "6d42cce33e604a86b95485c5735be52d"
        },
        "iat": 1741802244,
        "ip_addresses": [
          {
            "address": "52.118.123.193"
          },
          {
            "address": "10.240.128.4"
          }
        ],
        "iss": "VSI-CR_us-south",
        "nonce": "2026-03-12T12:34:56.789Z",
        "subnets": [
          {
            "crn": "crn:v1:staging:public:is:us-south-3:a/af6443f619a949c9919c1eb1625d6cc5::subnet:7389-9b1a8341-5863-40da-a29f-9a9d6eef2a51",
            "name": "fode-sn3",
            "id": "7389-9b1a8341-5863-40da-a29f-9a9d6eef2a51"
          }
        ],
        "vpc": {
          "crn": "crn:v1:staging:public:is:us-south:a/af6443f619a949c9919c1eb1625d6cc5::vpc:r134-199db3c7-928c-41af-95fd-d4e166648773",
          "name": "fode",
          "id": "r134-199db3c7-928c-41af-95fd-d4e166648773"
        }
      }
      
    4. Pour valider le JWT, vérifiez la signature « iss » et assurez-vous que l'objet d'en-tête encodé et l'objet de charge utile encodé n'ont pas été modifiés après l'émission du JWT.

Vous pouvez également utiliser un outil tiers, tel que python-jwt ou golang-jwt, pour décoder le JWT.

Création d'un profil de confiance pour l'instance

Les profils de confiance associés aux identités des ressources de calcul vous permettent d'attribuer une identité IAM « IBM Cloud® » à une ressource « IBM Cloud® », telle qu'une instance de serveur virtuel. Vous pouvez appeler n'importe quel service compatible avec IAM à partir d'une instance sans devoir gérer et distribuer des secrets IAM à l'instance. Vous pouvez créer un profil de confiance lorsque vous générez un jeton IAM à partir d'un jeton d'accès d'identité et que vous l'associez à l'instance. Pour plus d'informations, voir Utilisation d'un profil sécurisé pour appeler les services activés pour IAM.

Etapes suivantes

Une fois que vous avez créé un jeton d'accès d'identité et activé l'accès au service de métadonnées, vous pouvez récupérer les métadonnées relatives à l'instance, aux clés SSH et aux groupes de placement. Pour plus d'informations, voir Récupérer les métadonnées d'une instance.