Utilisation d'un profil de confiance pour appeler des services IAM pour des serveurs métalliques nus
Vous pouvez créer un profil de confiance pour les identités des ressources de calcul sur IBM Cloud® Identity and Access Management, puis attribuer des droits d'accès aux services IAM à un serveur bare metal. Ces services peuvent être appelés à partir d'un serveur bare metal sans qu'il soit nécessaire de gérer et de distribuer les secrets IAM au serveur bare metal. Utilisez cette option lorsque vous souhaitez appeler des services compatibles avec IAM dans le cadre de l'initialisation d'un serveur « bare metal ».
A propos des profils sécurisés pour les identités de ressource de traitement
Vous utilisez les profils de confiance pour les identités de ressources de calcul afin d'attribuer une identité Cloud Identity and Access Management à une ressource de calcul individuelle, telle qu'un serveur bare metal. Au lieu de créer un identifiant de service, de générer une clé API, de demander à l'application de stocker et de valider cette clé, vous pouvez attribuer une identité IAM directement au serveur bare metal et acquérir un jeton d'accès à l'identité du serveur bare metal.
Le service d'identité des ressources de calcul crée le profil de confiance, auquel vous attribuez des droits d'accès pour permettre au serveur bare metal d'appeler des services compatibles IAM, tels que IBM Cloud Object Storage et IBM® Key Protect. Vous liez un profil de confiance lorsque vous approvisionnez un serveur bare metal. Les profils de confiance définissent l'autorisation pour toutes les applications qui tournent sur le serveur bare metal.
Le profil de confiance que vous spécifiez lors de la mise en service du serveur « bare metal » devient le profil de confiance par défaut. Il est automatiquement lié au serveur bare metal lorsque vous utilisez l'interface utilisateur. Depuis l'API, vous pouvez l'intégrer dans le même appel pour créer le serveur « bare metal ».
Le serveur bare metal hérite des droits d'accès définis dans le profil de confiance par défaut. VPC utilise ce profil de confiance pour toute demande d'identité de serveur « bare metal » afin de générer un jeton IAM à partir d'un jeton d'accès d'identité de serveur « bare metal », lorsque la demande de génération de jeton ne spécifie pas de profil de confiance.
Avant de commencer
-
Installez l'interface de ligne de commande d'IBM Cloud et le plug-in de l'interface de ligne de commande VPC (voir la Configuration requise pour l'interface de ligne de commande).
-
Assurez-vous d'avoir créé un serveur bare metal à l'aide de la CLI.
-
Configurez une adresse IP flottante afin de pouvoir envoyer une demande ping aux serveurs virtuels sur l'adresse IP flottante et les connecter en SSH.
-
Créez un profil sécurisé. Pour plus d'informations, voir Gérer l'accès des applications aux ressources de calcul.
Autorisations IAM pour la liaison de profils sécurisés
Pour lier un profil de confiance à un serveur bare metal, vous devez disposer d'une autorisation suffisante. Avec les autorisations IAM correctes, vous pouvez voir tous les profils de confiance liés à un serveur bare metal dans la console.
Vérifiez que vos autorisations d'accès sont attribuées en tant qu'administrateur ou éditeur pour le site IAM Identity Service:
Dans la console,
- Allez dans Gérer > Accès > Gérer les identités > Utilisateurs.
- Cliquez sur Utilisateurs, sélectionnez votre nom pour afficher vos coordonnées.
- Cliquez sur Accès, puis faites défiler jusqu'à Stratégies d'accès.
Pour créer un lien vers un profil de confiance, vous devez disposer des rôles d'accès IAM suivants : iam-identity.profile.update et iam-identity.profile.linkToResource.
Pour plus d'informations, voir la référence de l'API IAM.
Utilisation de profils sécurisés pour les identités de ressource de traitement
La procédure générale et le contexte d'utilisation des profils de confiance sont décrits dans le tableau 1.
Vous pouvez simplifier le processus en configurant, dès la première étape, des règles dynamiques permettant d'associer automatiquement le profil de confiance aux nouveaux serveurs « bare metal ».
Le jeton IAM est obtenu en échangeant le jeton d'accès à l'identité du serveur « bare metal », obtenu via le service de métadonnées, contre un jeton IAM.
| Etape | Contexte | Service appelé | Action de l'utilisateur |
|---|---|---|---|
| 1 | IBM Cloud | IAM | Créer un profil de confiance IAM. |
| 2 | IBM Cloud | IAM | Attribuez des droits d'accès au profil sécurisé IAM. |
| 3 | IBM Cloud | API ou interface utilisateur VPC | Avec l'API, faites une demande pour créer un nouveau serveur bare metal, qui est configuré avec le service de métadonnées activé. Spécifiez les données utilisateur
et le profil de confiance par défaut. Spécifiez pour lier le profil de confiance dans le même appel. Dans la console, créez un serveur bare metal, sélectionnez un profil de confiance et reliez-le au serveur bare metal. Vous pouvez également activer le service de métadonnées pour un serveur bare metal existant. |
| 4 | Serveur bare metal | API VPC | Effectuer une requête API au service de jetons de métadonnées et obtenir un jeton d'accès à l'identité du serveur bare metal. |
| 5 | Serveur bare metal | API de service de métadonnées | Effectuer une requête API pour générer un jeton IAM à partir du jeton d'accès à l'identité du serveur bare metal. Le jeton IAM permet d'accéder à tous les services activés pour IAM. |
| 6 | Serveur bare metal | Service compatible avec IAM | Transmettez le jeton IAM pour appeler une API de service compatible avec IAM. Les droits d'accès requis au service existent dans le profil sécurisé. |
Pour plus d'informations, consultez la documentation IAM sur la configuration des profils sécurisés.
Procédure de bout en bout pour l'utilisation d'un profil de confiance pour appeler les services IAM
Les profils de confiance par défaut ne peuvent pas être modifiés sur les serveurs métalliques nus existants. Un profil de confiance par défaut ne peut être spécifié que lors de l'approvisionnement d'un serveur bare metal.
-
Créez un profil de confiance pour le nouveau serveur bare metal.
-
Créez le serveur bare metal et spécifiez un profil de confiance par défaut pendant que vous approvisionnez le serveur bare metal. Avec l'API VPC, définissez la propriété
auto_linksurtruepour lier automatiquement le profil de confiance au serveur bare metal. Indiquez l'ID de profil de confiance ou son CRN. Par exemple :curl -X POST "$vpc_api_endpoint/v1/bare_metal_servers?version=2025-06-30&generation=2" -H "Authorization: Bearer $iam_token" -d '{ "default_trusted_profile": { "auto_link": true, "target": { "crn": "crn:v1:bluemix:public:iam-identity::a/123456::profile:Profile-9fd84264-7de4-4627-94c4-8ecde51d5ac5 } }, . . . }'Vous devez disposer des autorisations IAM « Administrateur » ou « Rédacteur » pour effectuer cette étape. Pour plus d'informations, voir les autorisations IAM pour lier les profils de confiance.
-
Obtenez un jeton d'accès à l'identité du serveur bare metal et créez une variable d'environnement pour ce jeton :
-
Connectez-vous à l'interface CLI d' IBM Cloud.
-
Aller sur un serveur bare metal existant. Utilisez
ibmcloud is bare-metal-serverpour localiser un serveur bare metal en cours d'exécution sur lequel activer le service de métadonnées. Le serveur bare metal a besoin d'un VPC associé. -
Lister les règles du groupe de sécurité pour que vous puissiez effectuer une commande ping sur les serveurs virtuels sur l'adresse IP flottante :
ibmcloud is security-group-rules {id} -
Utiliser SSH pour se connecter au serveur physique afin d'appeler les API du service de métadonnées.
-
Connectez-vous au serveur « bare metal ». Vous pouvez utiliser une image stockée ou une image personnalisée. Le service de métadonnées est pris en charge sur toutes les images stockées et personnalisées, ainsi que sur les profils d'UC. Ensuite, l'IP flottante est attribuée et les groupes de sécurité sont en place. Vous travaillez maintenant sur le serveur bare metal.
-
Effectuer une requête API au service de jeton de métadonnées pour récupérer un jeton d'accès à l'identité du serveur bare metal. Indiquez la durée de validité du jeton, par exemple 3 600 secondes (1 heure). Dans cet exemple, la commande est exécutée par l'analyseur
jqpour formater la réponse JSON. Vous pouvez choisir l'analyseur syntaxique.identity_token=`curl -X PUT "http://api.metadata.cloud.ibm.com /identity/v1/token?version=2025-06-30"\ -H "Metadata-Flavor: ibm"\ -H "Accept: application/json"\ -d '{ "expires_in": 3600 }' | jq -r '(.identity_token)'`La réponse est le contenu du jeton d'accès.
-
Vous pouvez désormais envoyer une requête au service de métadonnées. Le premier appel sert à récupérer les informations d'initialisation :
curl -X GET "http://api.metadata.cloud.ibm.com/metadata/v1/bare_metal_servers/{id}/initialization?version=2025-06-30"\ -H "Accept: application/json"\ -H "Authorization: Bearer $identity_token" | jq -rLes informations contenues dans la réponse indiquent la clé SSH et les données utilisateur qui ont été spécifiées lors de la mise en service du serveur virtuel. Si vous avez configuré des mots de passe, ces informations sont également renvoyées.
-
-
Générer un jeton IAM à partir du jeton d'accès à l'identité du serveur bare metal acquis auprès du service de métadonnées.
-
Utilisez le jeton IAM pour appeler les activés pour IAM.
Etapes suivantes
Appeler le service de métadonnées du serveur bare metal pour les serveurs bare metal, les clés SSH et les données du groupe de placement. Voir Utilisation du service de métadonnées du serveur bare metal.