Configurar o serviço de metadados

Configure o serviço de metadados obtendo um token de acesso de identidade do próprio serviço de metadados. Opcionalmente, gere um token de acesso do IAM por meio desse token para acessar serviços ativados pelo IAM na conta.

Ativação ou desativação do acesso ao serviço de metadados

O acesso ao serviço de metadados está desativado por padrão. Para recuperar metadados de uma instância, habilite o acesso ao serviço em novas instâncias ou em instâncias existentes usando a UI do VPC, a CLI ou a API.

Ativação do acesso ao serviço de metadados no console

No console IBM Cloud®, é possível ativar ou desativar o acesso ao serviço de metadados.

Ativação do acesso ao serviço de metadados para uma instância existente no console

Use a interface do usuário para habilitar o acesso ao serviço de metadados em uma instância existente.

  1. Acesse a lista de instâncias. No IBM Cloud console, clique no ícone Navigation Menu menu icon > Infrastructure VPC icon > Compute > Virtual server instances.

  2. Clique no nome de uma instância para acessar a página de detalhes.

  3. Na página de detalhes, role para Metadados.

  4. Clique no botão de alternância (que fica verde).

Ativação do acesso ao serviço de metadados quando você cria uma instância no console

O procedimento a seguir mostra como habilitar o acesso ao serviço de metadados quando você cria uma instância de servidor virtual.

  1. No IBM Cloud console, clique no ícone Navigation Menu menu icon > Infrastructure VPC icon > Compute > Virtual server instances.

  2. Clique em Criar.

  3. Provisione a instância.

  4. Navegue para Opções avançadas e ative Metadados.

Para obter mais informações sobre a criação de instâncias de servidor virtual, consulte Criação de instâncias de servidor virtual no console.

Desativar o acesso ao serviço de metadados no console

Este procedimento mostra como desativar o acesso ao serviço de metadados para uma instância na qual ele esteja ativado. Por padrão, o acesso ao serviço de metadados fica desativado quando você cria uma nova instância.

  1. No IBM Cloud console, clique no ícone Navigation Menu menu icon > Infrastructure VPC icon > Compute > Virtual server instances.

  2. Clique em uma instância da lista para acessar a página de detalhes dela.

  3. Em Metadados, clique no botão de alternância de desligado (aparece cinza).

Ativação ou desativação do acesso ao serviço de metadados em modelos de instância no console

Quando você cria um modelo de instância, a alternância do serviço de metadados é desativada por padrão. Clique no botão de alternância para habilitar o acesso ao serviço.

Ao visualizar os detalhes de um modelo de instância existente, a página indica se o serviço de metadados estava habilitado ou não para o modelo. Não é possível mudar a configuração de metadados do modelo de instância depois de criar o modelo

Ativação ou desativação do acesso ao serviço de metadados a partir da CLI

Use a CLI para habilitar o acesso ao serviço de metadados ao criar uma nova instância ou em uma instância existente.

Antes de Iniciar:

  1. Para usar a CLI, deve-se instalar a CLI da IBM Cloud e o plug-in da CLI da VPC. Para obter mais informações, consulte os Pré-requisitos da CLI.

  2. Certifique-se de ter criado um IBM Cloud VPC.

Ativação ou desativação do acesso ao serviço de metadados quando você cria uma instância a partir da CLI

Execute o comando ibmcloud is instance-create e configure a propriedade metadata-service como true. O acesso ao serviço de metadados está desativado por padrão. Na resposta, você vê Metadata service enabled configurado como true..

ibmcloud is instance-create test-instance-1 7002c1cd-9b0b-43ee-8112-5124dedbe84b us-south-1  bx2-2x8  0711-08206578-d749-49ea-86c9-1014622d1c6f --image-id 9f0050d0-636b-4fe6-82ea-931664fd9d91 --metadata-service true

Creating instance test under account VPC1 as user myuser@mycompany.com...

ID                         264060c2-e5e9-44d4-994f-eea4a6688172
Name                       test-instance-1
CRN                        crn:v1:public:is:us-south-1:a/a1234567::instance:264060c2-e5e9-44d4-994f-eea4a6688172
Status                     pending
Startable                  true
Profile                    bx2-2x8
Architecture               amd64
vCPUs                      2
Memory(GiB)                8
Bandwidth(Mbps)            4000
Metadata service enabled   true
Image                      ID                                          Name
                           9f0050d0-636b-4fe6-82ea-931664fd9d91        ibm-ubuntu-20-04-minimal-amd64-1

VPC                        ID                                          Name
                           7002c1cd-9b0b-43ee-8112-5124dedbe84b        test-vpc1

Zone                       us-south-1
Resource group             ID                                  Name
                           21cabbd983d9c4beb82690daab08717e8   Default

Created                    2022-08-08T22:12:11+05:30
Boot volume                ID   Name           Attachment ID                               Attachment name
                           -    PROVISIONING   954c1c47-906d-423f-a8c8-dd3adfafd278        my-vol-attachment1

Consulte a ajuda da CLI para obter a lista completa de opções disponíveis para instance-create.

Ativação ou desativação do acesso ao serviço de metadados para uma instância existente a partir da CLI

Execute o comando ibmcloud is instance-update e especifique o ID da instância. Para ativar o acesso ao serviço de metadados, defina o parâmetro metadata-service como true; para desativar, defina-o como false. Um exemplo de comando para habilitar o acesso ao serviço é o seguinte:

ibmcloud is instance-update e219a883-41f2-4680-810e-ee63ade35f98 --metadata-service true

Ativação ou desativação do acesso ao serviço de metadados quando você cria novos modelos de instância a partir da CLI

Ao criar um modelo de instância a partir da CLI, é possível indicar se os metadados são coletadas para as instâncias criadas com base nesse modelo

Use o comando ibmcloud is instance-create-from-template e especifique a opção --metadata-service true para ativar ou a opção --metadata-service false para desativar. Depois de definir o valor do modelo, não é mais possível alterá-lo.

Por exemplo, para criar um modelo de instância com o acesso ao serviço de metadados habilitado, execute este comando:

ibmcloud is instance-template-create my-template-name {template_id} us-south-1 mx2-2x16 {subnet_id} --image-id {image_id} --metadata-service true

Ao criar uma instância a partir deste modelo, especifique novamente a opção --metadata-service true para habilitar o acesso ao serviço na nova instância:

ibmcloud is instance-create-from-template --template-id {template_id} --name my-instance --metadata-service true

Se você substituir o modelo de instância executando o comando ibmcloud is instance-template-create-override-source-template, poderá ativar ou desativar o acesso ao serviço de metadados especificando a opção --metadata-service com true ou false.

Para obter mais informações sobre esses comandos, consulte a Referência da CLI da VPC. Para obter mais informações sobre a criação de um modelo de instância por meio da CLI, consulte Criando um modelo de instância.

Ativação ou desativação do acesso ao serviço de metadados com a API

Ativação ou desativação do acesso ao serviço de metadados quando você cria uma nova instância com a API

O acesso ao serviço de metadados é desativado por padrão quando você cria uma instância por meio de uma chamada para POST /instances.

Você pode habilitar o acesso ao serviço de metadados especificando o parâmetro metadata_service e definindo enabled como true.

Este exemplo mostra como habilitar o acesso ao serviço de metadados na criação da instância:

curl -X POST "$vpc_api_endpoint/v1/instances?version=2024-11-12&generation=2"\
-H "Authorization: Bearer $iam_token"\
-d '{
      "image": {
         "id": "9aaf3bcb-dcd7-4de7-bb60-24e39ff9d366"
      },
      "keys": [
         {
           "id": "363f6d70-0000-0001-0000-00000013b96c"
         }
      ],
      "name": "my-instance",
      "metadata_service": {
         "enabled": true
      },
      .
      .
      .
   }'

A resposta mostra que o parâmetro de metadados está definido como true quando você ativa o acesso ao serviço. Também é possível verificar a configuração do serviço de metadados fazendo uma chamada GET /instance/{id}.

Ativação ou desativação do acesso ao serviço de metadados para uma instância existente com a API

Para ativar ou desativar o acesso ao serviço em uma instância existente, faça uma solicitação PATCH /instance/{instance_id} e especifique o parâmetro metadata_service. Por padrão, a propriedade enabled é configurada como false. Para habilitar o acesso ao serviço, defina-o como true.

Esta chamada de exemplo mostra como habilitar o acesso ao serviço de metadados para uma instância:

curl -X PATCH "$vpc_api_endpoint/v1/instances/$instance_id?version=2024-11-12&generation=2"\
    -H "Authorization: Bearer $iam_token"\
    -d '{
          "metadata_service": {
            "enabled": true
          }
      }'

A resposta mostra que o parâmetro de metadados está definido como true quando você ativa o acesso ao serviço. Também é possível verificar a configuração do serviço de metadados fazendo uma chamada GET /instance/{id}.

Ativação ou desativação do acesso ao serviço de metadados quando você cria novos modelos de instância usando a API

Ao criar um modelo de instância, você pode definir esse valor enviando uma solicitação do tipo “ POST /instance/templates ”. Por padrão, a propriedade enabled é configurada como false. Para ativá-lo, configure-o como true.

Por exemplo,

curl -X POST "$vpc_api_endpoint/v1/instance/templates?version=2024-11-12&generation=2"\
    -H "Authorization: Bearer $iam_token"\
    -d '{
         "image": {
           "id": "3f9a2d96-830e-4100-9b4c-663225a3f872"
         },
         "keys": [
           {
             "id": "363f6d70-0000-0001-0000-00000013b96c"
           }
         ],
         "name": "my-instance-template",
         "metadata_service": {
             "enabled": true
         },
         "primary_network_interface": {
           "subnet": {
             "id": "0d933c75-492a-4756-9832-1200585dfa79"
           }
         },
         "profile": {
           "name": "bx2-2x8"
         },
         "vpc": {
           "id": "dc201ab2-8536-4904-86a8-084d84582133"
         },
         "zone": {
           "name": "us-south-1"
         }
       }'

Não é possível usar a API para mudar a configuração de metadata-service após a criação do modelo de instância. Se você desativou o acesso ao serviço para um modelo, crie um novo modelo de instância com a opção metadata-service enabled definida como true.

Configurar definições de metadados no console

Você pode configurar os recursos do serviço de metadados no console. Quando o acesso ao serviço de metadados estiver ativado, expanda a janela de metadados para acessar as configurações do serviço de metadados.

Selecione um perfil confiável no console

Você pode selecionar um perfil confiável existente para o serviço de metadados.

Selecione um perfil confiável ao provisionar uma instância Para selecionar um perfil confiável, navegue para a opção Perfil confiável padrão e selecione um perfil confiável em uma lista de perfis confiáveis pré-existentes.

Para obter mais informações, consulte Criar um perfil confiável para a instância

Habilite o acesso seguro no console

Você pode ativar o acesso seguro ao serviço de metadados. Quando o acesso seguro está habilitado, o serviço de metadados fica acessível apenas à instância do servidor virtual por meio do protocolo seguro HTTP ( HTTPS ). Quando o acesso seguro está desativado, o serviço de metadados é acessível somente à instância do servidor virtual por meio do protocolo não criptografado HTTP. O acesso seguro está desativado por padrão.

Propriedades adicionais podem ser necessárias nos seguintes cenários:

Ativar o acesso seguro ao provisionar uma instância

Para ativar o acesso seguro ao provisionar uma instância, navegue para a configuração Acesso seguro na janela Metadados ao Criar uma instância por meio da página Instâncias de servidor virtual para VPC. Alterne o comutador de acesso seguro para exibir Enabled.

Ativar acesso seguro em uma instância existente

Para ativar o acesso seguro em uma instância existente, navegue para a configuração de acesso seguro na página Detalhes da instância de sua instância

Defina o limite de salto de metadados no console

É possível configurar o limite de hop para pacotes de resposta IP do serviço de metadados. O limite de salto pode ser qualquer valor de 1 (padrão) a 64. O acesso ao serviço de metadados deve estar ativado.

Configure o limite de hop de metadados ao provisionar uma instância

Para configurar o limite de hop quando você provisionar uma instância, acesse a configuração do limite de Hop na janela Metadados ao Criar uma instância da página Instâncias de servidor virtual para VPC. Especifique um valor limite de salto entre 1 e 64.

Configure o limite de hop de metadados em uma instância existente

Para definir o limite de salto em uma instância existente, acesse a configuração Limite de salto na página Detalhes da instância da sua instância. Especifique um valor limite de salto entre 1 e 64.

Defina as configurações de metadados usando a CLI

É possível ativar e desativar os recursos do serviço de metadados usando a CLI.

O exemplo a seguir mostra uma instância com acesso ao serviço de metadados ativado.

ibmcloud is instance instance-name
ID                                    0716_9cc6d74d-4b77-4cca-b1f4-31cc6edefe01
Name                                  instance-name
CRN                                   crn:v1:bluemix:public:is:us-south-1:a/a1234567::instance:0716_9cc6d74d-4b77-4cca-b1f4-31cc6edefe01
Status                                running
Availability policy on host failure   restart
Startable                             true
Profile                               bx2-2x8
Architecture                          amd64
vCPUs                                 2
Memory(GiB)                           8
Bandwidth(Mbps)                       4000
Volume bandwidth(Mbps)                1000
Network bandwidth(Mbps)               3000
Lifecycle Reasons                     Code   Message
                                      -      -

Lifecycle State                       stable
Metadata service                      Enabled   Protocol   Response hop limit
                                      false     http       1

Image                                 ID                                          Name
                                      r006-1025e040-7d6f-408c-b4db-6156dc986fc7   ibm-ubuntu-22-04-1-minimal-amd64-2

Numa Count                            1
VPC                                   ID                                          Name
                                      r006-ac1c1ae4-5573-42eb-9194-854c9a3d5555   fode

.
.
.

Ative o acesso seguro usando a CLI

Você pode ativar o acesso seguro ao serviço de metadados. Quando o acesso seguro está habilitado, o serviço de metadados fica acessível apenas à instância do servidor virtual por meio do protocolo seguro HTTP ( HTTPS ). Quando o acesso seguro está desativado, o serviço de metadados é acessível somente à instância do servidor virtual por meio do protocolo não criptografado HTTP. O acesso seguro está desativado por padrão.

Determinadas propriedades podem ser necessárias nos seguintes cenários:

Ativar o acesso seguro ao provisionar uma instância

Para ativar o acesso seguro ao provisionar uma instância, especifique um valor para a opção --metadata-service-protocol ao usar o comando instance-create. Para acesso seguro especifique https. A configuração padrão é http não criptografado

ibmcloud is instance-create INSTANCE_NAME VPC ZONE_NAME PROFILE_NAME SUBNET ... [--metadata-service-protocol http | https] ...

--metadata-service-protocol value : The communication protocol to use for the metadata service
  endpoint. Applies only when the metadata service is enabled. One of: http, https. (default: "http")

Para ativar o acesso seguro em uma instância existente, especifique um valor para a subpropriedade protocol do metadata service ao usar o comando instance-update.

Configure o limite de hop de metadados usando a CLI

É possível configurar um limite de hop para pacotes de respostas IP a partir do serviço de metadados especificando um valor limite de hop entre 1 (padrão) e 64 para a subpropriedade Response hop limit da propriedade Metadata service para sua instância.

Configure o limite de hop de metadados ao provisionar uma instância

Para configurar o limite de hop de metadados ao provisionar uma instância, especifique um valor de limite de hop entre 1 (padrão) e 64 para a opção --metadata-service-response-hop-limit ao usar o comando instance-create.

ibmcloud is instance-create INSTANCE_NAME VPC ZONE_NAME PROFILE_NAME SUBNET ... [--metadata-service-response-hop-limit METADATA-SERVICE-RESPONSE-HOP-LIMIT] ...

--metadata-service-response-hop-limit value : The hop limit (IP time to live) for IP response packets
  from the metadata service. (default: 1)

Definir configurações de metadados usando a API

É possível ativar e desativar recursos do serviço de metadados usando a API.

Ative o acesso seguro usando a API

Você pode ativar o acesso seguro ao serviço de metadados. Quando o acesso seguro está habilitado, o serviço de metadados fica acessível apenas à instância do servidor virtual por meio do protocolo seguro HTTP ( HTTPS ). Quando o acesso seguro está desativado, o serviço de metadados é acessível somente à instância do servidor virtual por meio do protocolo não criptografado HTTP. O acesso seguro está desativado por padrão. Determinadas propriedades podem ser necessárias nos seguintes cenários:

Ativar o acesso seguro ao provisionar uma instância

Para ativar o acesso seguro, ao provisionar uma instância com o método POST /instances, especifique um valor para a propriedade metadata_service.protocol para sua instância. Para acesso seguro especifique https. A configuração padrão é http não criptografado

Ativar acesso seguro em uma instância existente

Para permitir acesso seguro em uma instância existente, use o método PATCH /instances/{id} para atualizar a instância. Especifique um valor para a propriedade metadata_service.protocol para sua instância. Para acesso seguro especifique https. A configuração padrão é http não criptografado

Configure o limite de hop de metadados usando a API

É possível configurar o limite de hop para pacotes de resposta IP do serviço de metadados usando a propriedade metadata_service.response_hop_limit

Essa propriedade se aplica somente quando o acesso ao serviço de metadados é ativado pela configuração de metadata_service.enabled para true. O padrão é false.

Configure o limite de hop de metadados ao provisionar uma instância

Para configurar a resposta ao provisionar uma instância, chame o método POST /instances method e especifique o valor da propriedade metadata_service.response_hop_limit entre 1 (padrão) e 64.

Essa propriedade se aplica somente quando o acesso ao serviço de metadados é ativado pela configuração de metadata_service.enabled para true. O padrão é false.

Configure o limite de hop de metadados em uma instância existente

Para configurar o limite do hop de respostas em uma instância existente, chame o método PATCH /instances/{id} e especifique o valor da propriedade metadata_service.response_hop_limit entre 1 (padrão) e 64.

Próximas etapas

Depois de criar um token de acesso de identidade e habilitar o acesso ao serviço de metadados, você poderá recuperar os metadados da instância, das chaves SSH e dos grupos de alocação. Para obter mais informações, consulte Usar o serviço de metadados.