設定元資料服務
從元資料服務取得身分存取標記,以設定元資料服務。 選擇性地從這個記號產生 IAM 存取記號,以存取帳戶中已啟用 IAM 的服務。
啟用或停用對元資料服務的存取
對元資料服務的存取預設為停用。 若要從實體擷取元資料,請使用 VPC UI、CLI 或 API 啟用對新實體或現有實體服務的存取。
在主控台中啟用對元資料服務的存取
從 IBM Cloud® 主控台,您可以啟用或停用對元資料服務的存取。
在主控台中為現有的實例啟用對元資料服務的存取
使用使用者介面啟用存取現有實體上的元資料服務。
-
跳至實例清單。 在 IBM Cloud控制台中,點選導航選單圖示
> 基礎架構
> 計算 > 虛擬伺服器實例。
-
按一下實例名稱,以移至詳細資料頁面。
-
在詳細資料頁面上,捲動至 meta 資料。
-
按一下切換 (顯示綠色)。
在主控台中建立實體時,啟用對元資料服務的存取
以下程序說明如何在建立虛擬伺服器實例時啟用對元資料服務的存取。
-
在 IBM Cloud控制台中,點選導航選單圖示
> 基礎架構
> 計算 > 虛擬伺服器實例。
-
按一下建立。
-
佈建實例。
-
導覽至 進階選項 並啟用 meta 資料。
如需有關建立虛擬伺服器實體的詳細資訊,請參閱 在主控台中建立虛擬伺服器實體。
停用主控台中對元資料服務的存取
本步驟說明如何停用已啟用元資料服務的實例對元資料服務的存取。 根據預設,當您建立新的實例時,會停用對元資料服務的存取。
-
在 IBM Cloud控制台中,點選導航選單圖示
> 基礎架構
> 計算 > 虛擬伺服器實例。
-
從清單中按一下實例,以移至其詳細資料頁面。
-
在 meta 資料下,按一下關閉切換按鈕 (顯示為灰色)。
在主控台中啟用或停用對實例範本上的元資料服務的存取
當您建立 實例範本時,預設會停用元資料服務切換。 按一下切換開啟服務存取。
查看現有實例範本的詳細資訊時,頁面會顯示該範本是否啟用了元資料服務。 在建立範本之後,您無法變更實例範本 meta 資料設定。
從 CLI 啟用或停用對元資料服務的存取
當您建立新的實體時,或在現有的實體上,使用 CLI 來啟用對元資料服務的存取。
開始之前:
-
在使用 CLI 之前,您必須先安裝「IBM Cloud」CLI 以及 VPC CLI 外掛程式。 如需相關資訊,請參閱 CLI 必要條件。
-
確保您已建立 IBM Cloud VPC。
從 CLI 建立實體時,啟用或停用對元資料服務的存取
執行 ibmcloud is instance-create 指令,並將 metadata-service 內容設為 true。 對元資料服務的存取預設為停用。 在回應中,您會看到 Metadata service enabled 設為 true。
ibmcloud is instance-create test-instance-1 7002c1cd-9b0b-43ee-8112-5124dedbe84b us-south-1 bx2-2x8 0711-08206578-d749-49ea-86c9-1014622d1c6f --image-id 9f0050d0-636b-4fe6-82ea-931664fd9d91 --metadata-service true
Creating instance test under account VPC1 as user myuser@mycompany.com...
ID 264060c2-e5e9-44d4-994f-eea4a6688172
Name test-instance-1
CRN crn:v1:public:is:us-south-1:a/a1234567::instance:264060c2-e5e9-44d4-994f-eea4a6688172
Status pending
Startable true
Profile bx2-2x8
Architecture amd64
vCPUs 2
Memory(GiB) 8
Bandwidth(Mbps) 4000
Metadata service enabled true
Image ID Name
9f0050d0-636b-4fe6-82ea-931664fd9d91 ibm-ubuntu-20-04-minimal-amd64-1
VPC ID Name
7002c1cd-9b0b-43ee-8112-5124dedbe84b test-vpc1
Zone us-south-1
Resource group ID Name
21cabbd983d9c4beb82690daab08717e8 Default
Created 2022-08-08T22:12:11+05:30
Boot volume ID Name Attachment ID Attachment name
- PROVISIONING 954c1c47-906d-423f-a8c8-dd3adfafd278 my-vol-attachment1
有關 instance-create 可用選項的完整清單,請參閱 CLI 說明。
從 CLI 啟用或停用存取現有實例的元資料服務
執行 ibmcloud is instance-update 指令並指定實例 ID。 若要啟用對元資料服務的存取,請將 metadata-service 參數設定為 true;若要停用,請將其設定為 false。 啟用服務存取的範例指令如下:
ibmcloud is instance-update e219a883-41f2-4680-810e-ee63ade35f98 --metadata-service true
從 CLI 建立新的實例範本時,啟用或停用對元資料服務的存取
當您從 CLI 建立 實例範本 時,可以指出是否針對根據此範本建立的實例收集 meta 資料。
使用 ibmcloud is instance-create-from-template 指令,並指定 --metadata-service true 選項啟用或 --metadata-service false 選項停用。 設定範本值之後,您無法變更它。
例如,若要建立一個已啟用 metadata 服務存取的實例範本,請執行此指令:
ibmcloud is instance-template-create my-template-name {template_id} us-south-1 mx2-2x16 {subnet_id} --image-id {image_id} --metadata-service true
從此範本建立實體時,請再次指定 --metadata-service true 選項,以啟用對新實體上服務的存取:
ibmcloud is instance-create-from-template --template-id {template_id} --name my-instance --metadata-service true
如果您透過執行 ibmcloud is instance-template-create-override-source-template 指令覆寫實體範本,您可以使用 true 或 false 指定 --metadata-service 選項,以啟用或停用對元資料服務的存取。
如需這些指令的相關資訊,請參閱 VPC CLI 參考資料。 如需從 CLI 建立實例範本的相關資訊,請參閱 建立實例範本。
使用 API 啟用或停用對元資料服務的存取
使用 API 建立新的實例時,啟用或停用對元資料服務的存取
當您透過 POST /instances 呼叫建立實體時,預設會停用對元資料服務的存取。
您可以指定 metadata_service 參數,並將 enabled 設為 true,以啟用對元資料服務的存取。
此範例顯示在建立實體時啟用對元資料服務的存取:
curl -X POST "$vpc_api_endpoint/v1/instances?version=2024-11-12&generation=2"\
-H "Authorization: Bearer $iam_token"\
-d '{
"image": {
"id": "9aaf3bcb-dcd7-4de7-bb60-24e39ff9d366"
},
"keys": [
{
"id": "363f6d70-0000-0001-0000-00000013b96c"
}
],
"name": "my-instance",
"metadata_service": {
"enabled": true
},
.
.
.
}'
回應顯示,當您啟用服務存取時,元資料參數會設定為 true。 您也可以透過發出 GET /instance/{id} 呼叫來驗證 meta 資料服務設定。
使用 API 啟用或停用對現有實例的元資料服務存取
要啟用或停用現有實體對服務的存取,請提出 PATCH /instance/{instance_id} 請求,並指定 metadata_service 參數。 預設情況下,enabled 屬性設定為 false。 若要啟用服務存取權,請將其設定為 true。
此呼叫範例顯示啟用對一個實例的元資料服務的存取:
curl -X PATCH "$vpc_api_endpoint/v1/instances/$instance_id?version=2024-11-12&generation=2"\
-H "Authorization: Bearer $iam_token"\
-d '{
"metadata_service": {
"enabled": true
}
}'
回應顯示,當您啟用服務存取時,元資料參數會設定為 true。 您也可以透過發出 GET /instance/{id} 呼叫來驗證 meta 資料服務設定。
使用 API 創建新的實例範本時,啟用或停用對元資料服務的存取
當您建立實例範本時,可以透過 POST /instance/templates 請求來設定此值。 預設情況下,enabled 屬性設定為 false。 若要啟用它,請將它設為 true。
例如,
curl -X POST "$vpc_api_endpoint/v1/instance/templates?version=2024-11-12&generation=2"\
-H "Authorization: Bearer $iam_token"\
-d '{
"image": {
"id": "3f9a2d96-830e-4100-9b4c-663225a3f872"
},
"keys": [
{
"id": "363f6d70-0000-0001-0000-00000013b96c"
}
],
"name": "my-instance-template",
"metadata_service": {
"enabled": true
},
"primary_network_interface": {
"subnet": {
"id": "0d933c75-492a-4756-9832-1200585dfa79"
}
},
"profile": {
"name": "bx2-2x8"
},
"vpc": {
"id": "dc201ab2-8536-4904-86a8-084d84582133"
},
"zone": {
"name": "us-south-1"
}
}'
建立實例範本之後,您無法使用 API 來變更 metadata-service 設定。 如果禁用了模板的服務存取,請建立新的實例模板,並將 metadata-service enabled 設定為 true。
在主控台中設定元資料設定
您可以在主控台中設定元資料服務的功能。 啟用存取元資料服務後,展開元資料視窗以存取元資料服務設定。
在主控台中選擇受信任的設定檔
您可以為元資料服務選擇現有的可信設定檔。
佈建實例時選取授信設定檔 若要選取授信設定檔,請導覽至預設授信設定檔選項,並從預先存在的授信設定檔清單中選取授信設定檔。
如需相關資訊,請參閱 建立實例的信任設定檔。
在控制台中切換自動連結
您可以切換元資料服務的自動連結。 啟用自動鏈結時,在佈建實例時,指定的信任設定檔會自動鏈結至虛擬伺服器實例。 在使用自動連結佈建的實體上,受信任的設定檔會在啟動時立即提供給實體。 當自動連結功能停用時,必須將指定的受信任設定檔與該執行個體建立連結,該執行個體才能使用該設定檔。
佈建實例時切換自動鏈結 若要在佈建實例時切換自動鏈結,請導覽至實例佈建頁面上「meta 資料」視窗中的「安全存取」設定。 切換安全存取開關,使其顯示 Enabled。
在主控台中啟用安全存取
您可以啟用元資料服務的安全存取。 當啟用安全存取時,僅虛擬伺服器實例可透過加密的 HTTP 安全協定( HTTPS )存取元數據服務。 停用安全存取時,虛擬伺服器實體只能透過未加密的 HTTP 通訊協定存取元資料服務。 依預設會停用安全存取。
在下列實務範例中可能需要其他內容:
- 您正在使用 IBM Cloud CLI Virtual Server Instance for VPC 運算資源身分登入方法。 如需相關資訊,請參閱 以虛擬伺服器實例計算資源身分登入。
- 您正在啟用安全存取元資料服務的實體內使用 IBM Cloud SDK 與 VPC Instance Authentication。 如需相關資訊,請參閱 IBM Cloud Go SDK
在佈建實例時啟用安全存取
若要在佈建實例時啟用安全存取,當您從 VPC 的虛擬伺服器實例 頁面 建立 實例時,請導覽至「meta 資料」視窗中的「安全存取」設定。 切換安全存取開關,使其顯示 Enabled。
在現有實例上啟用安全存取
若要在現有實例上啟用安全存取,請導覽至實例的 實例詳細資料 頁面上的安全存取設定。
在主控台中設定元資料跳躍限制
您可以從 meta 資料服務設定 IP 回應封包的躍點限制。 中繼站限制可以是從 1 (預設值) 到 64 的任何值。 必須啟用對元資料服務的存取。
在佈建實例時設定 meta 資料躍點限制
若要在佈建實例時設定躍點限制,當您從 VPC 的虛擬伺服器實例 頁面 建立 實例時,請跳至「meta 資料」視窗中的躍點限制設定。 請指定介於 1 和 64 之間的中繼站限制值。
在現有實例上設定 meta 資料中繼站限制
若要在現有的實體上設定跳躍限制,請前往實體詳細資料頁面的跳躍限制設定。 請指定介於 1 和 64 之間的中繼站限制值。
使用 CLI 來配置 meta 資料設定
您可以使用 CLI 來啟用及停用 meta 資料服務的特性。
下面的示例显示了一个已启用元数据服务访问的实例。
ibmcloud is instance instance-name
ID 0716_9cc6d74d-4b77-4cca-b1f4-31cc6edefe01
Name instance-name
CRN crn:v1:bluemix:public:is:us-south-1:a/a1234567::instance:0716_9cc6d74d-4b77-4cca-b1f4-31cc6edefe01
Status running
Availability policy on host failure restart
Startable true
Profile bx2-2x8
Architecture amd64
vCPUs 2
Memory(GiB) 8
Bandwidth(Mbps) 4000
Volume bandwidth(Mbps) 1000
Network bandwidth(Mbps) 3000
Lifecycle Reasons Code Message
- -
Lifecycle State stable
Metadata service Enabled Protocol Response hop limit
false http 1
Image ID Name
r006-1025e040-7d6f-408c-b4db-6156dc986fc7 ibm-ubuntu-22-04-1-minimal-amd64-2
Numa Count 1
VPC ID Name
r006-ac1c1ae4-5573-42eb-9194-854c9a3d5555 fode
.
.
.
停用自動鏈結
您可以在配置实例时禁用元数据服务的自动链接。 當選取授信設定檔時,依預設會啟用自動鏈結。 啟用自動鏈結時,在佈建實例時,指定的信任設定檔會自動鏈結至虛擬伺服器實例。 使用自動鏈結配置受信任設定檔的實例在啟動時立即可用於實例。 當自動連結功能停用時,必須將指定的受信任設定檔與該執行個體建立連結,該執行個體才能使用該設定檔。
若要停用自動鏈結,請在佈建實例時將 --default-trusted-profile-auto-link 選項設為 true。 下列範例顯示將自動鏈結設為 false 的實例佈建指令。
ibmcloud is instance-create .... --default-trusted-profile "Profile-9fd84246-7df4-4667-94e4-8ecde51d5ac5" --default-trusted-profile-auto-link false
使用 CLI 啟用安全存取
您可以啟用元資料服務的安全存取。 當啟用安全存取時,僅虛擬伺服器實例可透過加密的 HTTP Secure協定( HTTPS )存取元數據服務。 停用安全存取時,虛擬伺服器實體只能透過未加密的 HTTP 通訊協定存取元資料服務。 依預設會停用安全存取。
在下列情況下可能需要某些內容:
- 您正在使用 IBM Cloud CLI Virtual Server Instance for VPC 運算資源身分登入方法。 如需相關資訊,請參閱 以虛擬伺服器實例計算資源身分登入。
- 您正在啟用安全存取元資料服務的實體內使用 IBM Cloud SDK 與 VPC Instance Authentication。 如需相關資訊,請參閱 IBM Cloud Go SDK。
在佈建實例時啟用安全存取
若要在佈建實例時啟用安全存取,請在使用 instance-create 指令時指定 --metadata-service-protocol 選項的值。 若要安全存取,請指定 https。 預設值為未加密 http。
ibmcloud is instance-create INSTANCE_NAME VPC ZONE_NAME PROFILE_NAME SUBNET ... [--metadata-service-protocol http | https] ...
--metadata-service-protocol value : The communication protocol to use for the metadata service
endpoint. Applies only when the metadata service is enabled. One of: http, https. (default: "http")
若要在現有實例上啟用安全存取,請在使用 instance-update 指令時指定 metadata service 的 protocol 子內容值。
使用 CLI 來設定 meta 資料躍點限制
您可以針對實例 Metadata service 內容的 Response hop limit 子內容,指定介於 1 (預設值) 與 64 之間的躍點限制值,以設定來自 meta 資料服務之 IP 回應封包的躍點限制。
在佈建實例時設定 meta 資料躍點限制
若要在佈建實例時設定 meta 資料中繼站限制,請在使用 instance-create 指令時,針對 --metadata-service-response-hop-limit 選項指定 1 (預設值) 與 64 之間的中繼站限制值。
ibmcloud is instance-create INSTANCE_NAME VPC ZONE_NAME PROFILE_NAME SUBNET ... [--metadata-service-response-hop-limit METADATA-SERVICE-RESPONSE-HOP-LIMIT] ...
--metadata-service-response-hop-limit value : The hop limit (IP time to live) for IP response packets
from the metadata service. (default: 1)
使用 API 來配置 meta 資料設定
您可以使用 API 來啟用及停用 meta 資料服務的特性。
使用 API 停用自動鏈結
您可以在配置实例时禁用元数据服务的自动链接。 當選取授信設定檔時,會自動啟用自動鏈結。 啟用自動鏈結時,在佈建實例時,指定的信任設定檔會自動鏈結至虛擬伺服器實例。 與使用自動鏈結佈建之實例相關聯的授信設定檔可在啟動時立即提供給實例。 當自動連結功能停用時,必須將指定的受信任設定檔與該執行個體建立連結,該執行個體才能使用該設定檔。
若要使用 API 來停用自動鏈結,default_trusted_profile 內容的 auto_link 值必須設為 false。 下列範例顯示已停用 auto_link 選項的 default_trusted_profile 內容。
"default_trusted_profile": {
"auto_link": false,
"target": {
"id": "Profile-9fd84246-7df4-4667-94e4-8ecde51d5ac5"
}
},
使用 API 啟用安全存取
您可以啟用元資料服務的安全存取。 當啟用安全存取時,僅虛擬伺服器實例可透過加密的 HTTP Secure協定( HTTPS )存取元數據服務。 停用安全存取時,虛擬伺服器實體只能透過未加密的 HTTP 通訊協定存取元資料服務。 依預設會停用安全存取。 在下列情況下可能需要某些內容:
- 您正在使用 IBM Cloud CLI Virtual Server Instance for VPC 運算資源身分登入方法。 如需相關資訊,請參閱 以虛擬伺服器實例計算資源身分登入。
- 您正在啟用安全存取元資料服務的實體內使用 IBM Cloud SDK 與 VPC Instance Authentication。 如需相關資訊,請參閱 IBM Cloud Go SDK。
在佈建實例時啟用安全存取
若要啟用安全存取,當您使用 POST /instances 方法佈建實例時,請為實例指定 metadata_service.protocol 內容的值。 若要安全存取,請指定 https。 預設值為未加密 http。
在現有實例上啟用安全存取
若要在現有實例上啟用安全存取,請使用 PATCH /instances/{id} 方法來更新實例。 指定實例的 metadata_service.protocol 內容值。 若要安全存取,請指定 https。 預設值為未加密 http。
使用 API 來設定 meta 資料躍點限制
您可以使用 metadata_service.response_hop_limit 內容來設定來自 meta 資料服務之 IP 回應封包的躍點限制
此屬性僅在透過設定 metadata_service.enabled 至 true 啟用存取元資料服務時適用。 預設值為 false。
在佈建實例時設定 meta 資料躍點限制
若要在佈建實例時設定回應,請呼叫 POST /instances 方法 方法,並指定 1 (預設值) 與 64 之間的 metadata_service.response_hop_limit 內容值。
此屬性僅在透過設定 metadata_service.enabled 至 true 啟用存取元資料服務時適用。 預設值為 false。
在現有實例上設定 meta 資料中繼站限制
若要在現有實例上設定回應躍點限制,請呼叫 PATCH /instances/{id} 方法,並指定 1 (預設值) 與 64 之間的 metadata_service.response_hop_limit 內容值。
下一步
建立身分存取標記並啟用對元資料服務的存取後,您就可以擷取實體、SSH 金鑰和安置群組的元資料。 如需詳細資訊,請參閱 使用元資料服務。