Utilizzo del servizio di metadati per i server bare metal
Dopo aver ottenuto un token di accesso all'identità del server bare metal, è possibile accedere al servizio di metadati e recuperare i metadati su un server bare metal. Le seguenti informazioni descrivono come effettuare le chiamate all'API per accedere ai metadati del server bare metal, come i dati di inizializzazione, le interfacce di rete, gli allegati dei volumi, le chiavi SSH pubbliche e i gruppi di posizionamento.
Quando si effettuano chiamate API al servizio di metadati del server bare metal, vengono attivati eventi di monitoraggio delle attività. Per ulteriori informazioni, vedere Eventi del server Bare Metal.
Prima di iniziare
Per accedere al servizio di metadati, è necessario disporre di un token di accesso all'identità del server bare metal. Se non ne avete uno, consultate Acquisire un token di accesso all'identità del server bare metal.
Il servizio dei metadati è disattivato per impostazione predefinita. Per attivarlo, vedere Attivazione o disattivazione del servizio metadati.
Per ulteriori informazioni su queste chiamate API ed esempi, consultare il riferimento API del servizio Metadati.
Gli utenti Windows hanno requisiti aggiuntivi per accedere e utilizzare il servizio di metadati. Per ulteriori informazioni, vedere Impostazione dei server Windows per l'utilizzo del servizio metadati.
Accesso al servizio di metadati utilizzando il servizio di token di accesso all'identità del server bare metal
Per accedere al servizio di metadati del server bare metal, è necessario ottenere un token di accesso all'identità del server bare metal. È possibile generare successivamente token IAM dal token di accesso all'identità del server bare metal e utilizzarli per accedere ai servizi abilitati IAM.
Gli utenti Windows hanno requisiti aggiuntivi per accedere e utilizzare il servizio di metadati. Per ulteriori informazioni, vedere Impostazione dei server Windows per l'utilizzo del servizio metadati.
Concetti di token di accesso all'identità del server Bare Metal
Un token di accesso all'identità del server bare metal fornisce una credenziale di sicurezza per l'accesso al servizio di metadati. Si tratta di un token firmato con una serie di richieste basate sulle informazioni del server bare metal e sulle informazioni trasmesse nella richiesta del token.
Per accedere all'identità del server bare metal, effettuare una chiamata a PUT "http://api.metadata.cloud.ibm.com /identity/v1/token utilizzando l'API del servizio Metadata che richiama il nome host del server bare metal. La comunicazione tra il server bare metal e il servizio di metadati non si allontana mai dall'host. Il token viene acquisito dal server bare metal. Se l'accesso sicuro al servizio di metadati
del server bare metal è abilitato sul server bare metal, utilizzare il protocollo https invece del protocollo http.
Nella richiesta, si specifica un tempo di scadenza per il token. L'impostazione predefinita è di 5 minuti, ma è possibile specificare che la scadenza sia anticipata o posticipata (da 5 secondi a 1 ora).
La risposta (un payload JSON) contiene il token di accesso all'identità del server bare metal. Utilizzare questo token per accedere al servizio di metadati.
È anche possibile generare un token IAM da questo token e utilizzare l'API per chiamare i servizi abilitati IAM. Per ulteriori informazioni, vedere Generazione di un token IAM da un token di accesso all'identità di un server bare metal.
Acquisizione di un token di accesso all'identità di un server bare metal
Utilizzando l'API del servizio Metadata, effettuare una chiamata a PUT "http://api.metadata.cloud.ibm.com /identity/v1/token per ottenere un token di accesso all'identità del server bare metal. L'esempio seguente utilizza
jq per analizzare la risposta API JSON e quindi estrarre il valore del token di accesso all'identità del server bare metal. È possibile utilizzare il parser JSON preferito.
Nell'esempio, il valore di ritorno del comando CURL è il token di accesso all'identità del server bare metal, che viene estratto da jq e inserito nella variabile d'ambiente identity_token. Si usa specificare questa
variabile in una chiamata GET al servizio di metadati per raggiungere l'endpoint dei metadati. Per ulteriori informazioni, vedere Recuperare i metadati dal server bare metal in esecuzione.
L'esempio utilizza jq come parser, uno strumento di terze parti distribuito sotto licenza MIT. Alcuni sistemi operativi non includono di default il programma “ jq ”. Prima dell'uso, installare jq oppure sostituirlo con un altro parser JSON.
identity_token=`curl -X PUT "http://api.metadata.cloud.ibm.com /identity/v1/token?version=2025-06-30"\
-H "Metadata-Flavor: ibm"\
-d '{
"expires_in": 3600
}' | jq -r '(.access_token)'`
La seguente risposta JSON mostra la stringa di caratteri del token di accesso all'identità del server bare metal, la data e l'ora di creazione, la data e l'ora di scadenza e il tempo di scadenza impostato. Tenete presente che il token scade tra 5 minuti.
{
"access_token": "eyJhbGciOiJSUzI1NiIsImtpZCI6IlZTSS1DUl91cy1lYXN0X2I5...",
"created_at": "2022-08-08T11:08:39.363Z",
"expires_at": "2022-08-08T11:13:39.363Z",
"expires_in": 3600
}
Generazione di un token IAM da un token di accesso all'identità di un server bare metal
Per accedere ai servizi abilitati IAM di IBM Cloud nell'account, è possibile generare un token IAM dal token di accesso all'identità del server bare metal utilizzando le informazioni del profilo attendibile. Dopo aver generato il token IAM, è possibile utilizzarlo per accedere ai servizi abilitati IAM, come IBM Cloud Object Storage, Cloud Database Service e le API VPC. È possibile riutilizzare il token più volte.
Effettuare una chiamata a POST /identity/v1/iam_tokens e specificare l'ID del profilo di fiducia. Questa richiesta utilizza il token di accesso all'identità del server bare metal e un profilo affidabile collegato a un server bare
metal per generare un token di accesso IAM. Il profilo di fiducia può essere collegato al momento della creazione del server bare metal o fornito nel corpo della richiesta.
L'API IAM utilizzata per passare il token di accesso all'identità del server bare metal e generare un token IAM è stata deprecata. Gli utenti beta devono migrare all'API del servizio metadati per generare un token IAM utilizzando POST /identity/v1/iam_tokens.
Richiesta di esempio:
iam_token=`curl -X POST "http://api.metadata.cloud.ibm.com/identity/v1/iam_tokens?version=2025-06-30"\
-H "Authorization: Bearer $identity_token"\
-d '{
"trusted_profile": {
"id": "Profile-8dd84246-7df4-4667-94e4-8cede51d5ac5"
}
}' | jq -r '(.access_token)'`
La risposta JSON mostra il token IAM.
{
"access_token": "eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJ0aGVfYmVzdCI6I8...",
"created_at": "2022-08-08T14:10:15Z",
"expires_at": "2022-08-08T15:10:15Z",
"expires_in": 3600
}
Per ulteriori informazioni sui profili di fiducia, vedere Utilizzo di un profilo di fiducia per chiamare servizi IAM per server bare metal.
Creare un profilo di fiducia per il server bare metal
I profili di fiducia per le identità delle risorse di calcolo consentono di assegnare un'identità IAM IBM Cloud® a una risorsa IBM Cloud®, come un server bare metal. È possibile chiamare qualsiasi servizio abilitato IAM da un server bare metal senza dover gestire e distribuire i segreti IAM al server bare metal. È possibile creare un profilo attendibile quando si genera un token IAM da un token di accesso all'identità di un server bare metal e lo si collega al server bare metal. Per ulteriori informazioni, vedere Utilizzo di un profilo di fiducia per chiamare servizi abilitati IAM per i server bare metal.
Passi successivi
Creare e utilizzare un profilo di fiducia per accedere ai servizi abilitati IAM.