Konfigurieren Sie den Metadatendienst

Konfigurieren Sie den Metadatendienst, indem Sie ein Identitätszugriffstoken vom Metadatendienst abrufen. Generieren Sie optional ein IAM-Zugriffstoken aus diesem Token, um auf IAM-fähige Services im Konto zuzugreifen.

Aktivieren oder Deaktivieren des Zugriffs auf den Metadatendienst

Der Zugriff auf den Metadatendienst ist standardmäßig deaktiviert. Um Metadaten von einer Instanz abzurufen, aktivieren Sie den Zugriff auf den Dienst für neue Instanzen oder vorhandene Instanzen mithilfe der VPC-Benutzeroberfläche, der Befehlszeilenschnittstelle oder der API.

Aktivieren des Zugriffs auf den Metadatendienst in der Konsole

Über die Konsole IBM Cloud® können Sie den Zugriff auf den Metadatendienst aktivieren oder deaktivieren.

Aktivieren des Zugriffs auf den Metadatendienst für eine bestehende Instanz in der Konsole

Verwenden Sie die Benutzeroberfläche, um den Zugriff auf den Metadatendienst einer bestehenden Instanz zu aktivieren.

  1. Zur Liste der Instanzen wechseln. Klicken Sie im Feld IBM Cloud Konsole auf das Symbol Menü Navigation Menü-Symbol > Infrastruktur VPC-Symbol > Rechenleistung > Virtuelle Serverinstanzen.

  2. Klicken Sie auf den Namen einer Instanz, um zur Detailseite zu gelangen.

  3. Blättern Sie auf der Detailseite zu Metadaten.

  4. Klicken Sie auf den Schalter (er wird grün angezeigt).

Aktivierung des Zugriffs auf den Metadatendienst bei der Erstellung einer Instanz in der Konsole

Das folgende Verfahren zeigt, wie Sie den Zugriff auf den Metadatendienst aktivieren, wenn Sie eine virtuelle Serverinstanz erstellen.

  1. Klicken Sie im Feld IBM Cloud Konsole auf das Symbol Menü Navigation Menü-Symbol > Infrastruktur VPC-Symbol > Rechenleistung > Virtuelle Serverinstanzen.

  2. Klicken Sie auf Erstellen.

  3. Instanz bereitstellen.

  4. Navigieren Sie zu Erweiterte Optionen und aktivieren Metadaten.

Weitere Informationen zum Erstellen virtueller Serverinstanzen finden Sie unter Erstellen virtueller Serverinstanzen in der Konsole.

Deaktivierung des Zugriffs auf den Metadatendienst in der Konsole

In dieser Anleitung wird beschrieben, wie Sie den Zugriff auf den Metadatendienst für eine Instanz deaktivieren, auf der dieser aktiviert ist. Standardmäßig ist der Zugriff auf den Metadatendienst deaktiviert, wenn Sie eine neue Instanz erstellen.

  1. Klicken Sie im Feld IBM Cloud Konsole auf das Symbol Menü Navigation Menü-Symbol > Infrastruktur VPC-Symbol > Rechenleistung > Virtuelle Serverinstanzen.

  2. Klicken Sie auf eine Instanz in der Liste, um zur Detailansicht zu gelangen.

  3. Klicken Sie unter Metadaten auf die Umschaltfläche aus (erscheint grau).

Aktivieren oder Deaktivieren des Zugriffs auf den Metadatendienst für Instanzvorlagen in der Konsole

Wenn Sie eine Instanzvorlage erstellen, ist das Umschalten zwischen den Metadatendiensten standardmäßig deaktiviert. Klicken Sie auf den Schalter, um den Zugriff auf den Dienst zu aktivieren.

Wenn Sie die Details einer vorhandenen Instanzvorlage anzeigen, wird auf der Seite angegeben, ob der Metadatendienst für die Vorlage aktiviert wurde oder nicht. Sie können die Metadateneinstellung der Instanzvorlage nach der Erstellung der Vorlage nicht ändern.

Aktivieren oder Deaktivieren des Zugriffs auf den Metadatendienst über die CLI

Verwenden Sie die Befehlszeilenschnittstelle (CLI), um den Zugriff auf den Metadatendienst zu aktivieren, wenn Sie eine neue Instanz erstellen oder bei einer bestehenden Instanz.

Vorbereitende Schritte:

  1. Bevor Sie die Befehlszeilenschnittstelle (CLI) verwenden können, müssen Sie die IBM Cloud-CLI und das VPC-CLI-Plug-in installieren. Weitere Informationen finden Sie unter CLI-Voraussetzungen.

  2. Vergewissern Sie sich, dass Sie eine IBM Cloud VPC erstellt haben.

Aktivieren oder Deaktivieren des Zugriffs auf den Metadatendienst, wenn Sie eine Instanz über die CLI erstellen

Führen Sie den Befehl ibmcloud is instance-create aus und setzen Sie die Eigenschaft metadata-service auf true. Der Zugriff auf den Metadatendienst ist standardmäßig deaktiviert. In der Antwort wird Metadata service enabled auf true gesetzt.

ibmcloud is instance-create test-instance-1 7002c1cd-9b0b-43ee-8112-5124dedbe84b us-south-1  bx2-2x8  0711-08206578-d749-49ea-86c9-1014622d1c6f --image-id 9f0050d0-636b-4fe6-82ea-931664fd9d91 --metadata-service true

Creating instance test under account VPC1 as user myuser@mycompany.com...

ID                         264060c2-e5e9-44d4-994f-eea4a6688172
Name                       test-instance-1
CRN                        crn:v1:public:is:us-south-1:a/a1234567::instance:264060c2-e5e9-44d4-994f-eea4a6688172
Status                     pending
Startable                  true
Profile                    bx2-2x8
Architecture               amd64
vCPUs                      2
Memory(GiB)                8
Bandwidth(Mbps)            4000
Metadata service enabled   true
Image                      ID                                          Name
                           9f0050d0-636b-4fe6-82ea-931664fd9d91        ibm-ubuntu-20-04-minimal-amd64-1

VPC                        ID                                          Name
                           7002c1cd-9b0b-43ee-8112-5124dedbe84b        test-vpc1

Zone                       us-south-1
Resource group             ID                                  Name
                           21cabbd983d9c4beb82690daab08717e8   Default

Created                    2022-08-08T22:12:11+05:30
Boot volume                ID   Name           Attachment ID                               Attachment name
                           -    PROVISIONING   954c1c47-906d-423f-a8c8-dd3adfafd278        my-vol-attachment1

Die vollständige Liste der für instance-create verfügbaren Optionen finden Sie in der CLI-Hilfe.

Aktivieren oder Deaktivieren des Zugriffs auf den Metadatendienst für eine vorhandene Instanz über die CLI

Führen Sie den Befehl ibmcloud is instance-update aus und geben Sie die Instanz-ID an. Um den Zugriff auf den Metadatendienst zu aktivieren, setzen Sie den Parameter metadata-service auf true; um ihn zu deaktivieren, setzen Sie ihn auf false. Ein Beispielbefehl zum Aktivieren des Zugriffs auf den Dienst sieht wie folgt aus:

ibmcloud is instance-update e219a883-41f2-4680-810e-ee63ade35f98 --metadata-service true

Aktivieren oder Deaktivieren des Zugriffs auf den Metadatendienst, wenn Sie neue Instanzvorlagen über die CLI erstellen

Wenn Sie eine Instanzvorlage über die Befehlszeilenschnittstelle erstellen, können Sie angeben, ob Metadaten für Instanzen erfasst werden, die auf der Basis dieser Vorlage erstellt wurden.

Verwenden Sie den Befehl ibmcloud is instance-create-from-template und geben Sie die Option --metadata-service true zum Aktivieren oder --metadata-service false zum Deaktivieren an. Nachdem Sie den Vorlagenwert festgelegt haben, können Sie ihn nicht mehr ändern.

Um beispielsweise eine Instanzvorlage zu erstellen, bei der der Zugriff auf den Metadatendienst aktiviert ist, führen Sie folgenden Befehl aus:

ibmcloud is instance-template-create my-template-name {template_id} us-south-1 mx2-2x16 {subnet_id} --image-id {image_id} --metadata-service true

Wenn Sie eine Instanz anhand dieser Vorlage erstellen, geben Sie die Option „ --metadata-service true “ erneut an, um den Zugriff auf den Dienst auf der neuen Instanz zu aktivieren:

ibmcloud is instance-create-from-template --template-id {template_id} --name my-instance --metadata-service true

Wenn Sie die Instanzvorlage durch Ausführen des Befehls ibmcloud is instance-template-create-override-source-template außer Kraft setzen, können Sie den Zugriff auf den Metadatendienst aktivieren oder deaktivieren, indem Sie die Option --metadata-service mit true oder false angeben.

Weitere Informationen zu diesen Befehlen finden Sie im VPC-CLI-Referenz. Weitere Informationen zum Erstellen einer Instanzvorlage über die Befehlszeilenschnittstelle finden Sie unter Instanzvorlage erstellen.

Aktivieren oder Deaktivieren des Zugriffs auf den Metadatendienst über die API

Aktivieren oder Deaktivieren des Zugriffs auf den Metadatendienst, wenn Sie eine neue Instanz mit der API erstellen

Der Zugriff auf den Metadatendienst ist standardmäßig deaktiviert, wenn Sie eine Instanz durch einen Aufruf von POST /instances erstellen.

Sie können den Zugriff auf den Metadatendienst aktivieren, indem Sie den Parameter metadata_service angeben und enabled auf true setzen.

Dieses Beispiel zeigt, wie der Zugriff auf den Metadatendienst bei der Instanzerstellung aktiviert wird:

curl -X POST "$vpc_api_endpoint/v1/instances?version=2024-11-12&generation=2"\
-H "Authorization: Bearer $iam_token"\
-d '{
      "image": {
         "id": "9aaf3bcb-dcd7-4de7-bb60-24e39ff9d366"
      },
      "keys": [
         {
           "id": "363f6d70-0000-0001-0000-00000013b96c"
         }
      ],
      "name": "my-instance",
      "metadata_service": {
         "enabled": true
      },
      .
      .
      .
   }'

Die Antwort zeigt, dass der Metadatenparameter auf true gesetzt ist, wenn Sie den Zugriff auf den Dienst aktivieren. Die Einstellung des Metadatenservice können Sie auch mit einem Aufruf GET /instance/{id} überprüfen.

Aktivieren oder Deaktivieren des Zugriffs auf den Metadatendienst für eine bestehende Instanz mit der API

Um den Zugriff auf den Dienst von einer bestehenden Instanz aus zu aktivieren oder zu deaktivieren, stellen Sie eine Anfrage an PATCH /instance/{instance_id} und geben Sie den Parameter metadata_service an. Standardmäßig ist die Eigenschaft enabled auf false gesetzt. Um den Zugriff auf den Dienst zu ermöglichen, setzen Sie ihn auf true.

Dieser Beispielaufruf zeigt, wie der Zugriff auf den Metadatendienst für eine Instanz aktiviert wird:

curl -X PATCH "$vpc_api_endpoint/v1/instances/$instance_id?version=2024-11-12&generation=2"\
    -H "Authorization: Bearer $iam_token"\
    -d '{
          "metadata_service": {
            "enabled": true
          }
      }'

Die Antwort zeigt, dass der Metadatenparameter auf true gesetzt ist, wenn Sie den Zugriff auf den Dienst aktivieren. Die Einstellung des Metadatenservice können Sie auch mit einem Aufruf GET /instance/{id} überprüfen.

Aktivieren oder Deaktivieren des Zugriffs auf den Metadatendienst bei der Erstellung neuer Instanzvorlagen mithilfe der API

Wenn Sie eine Instanzvorlage erstellen, können Sie diesen Wert festlegen, indem Sie eine Anfrage an POST /instance/templates senden. Standardmäßig ist die Eigenschaft enabled auf false gesetzt. Um sie zu aktivieren, setzen Sie sie auf true.

Beispiel:

curl -X POST "$vpc_api_endpoint/v1/instance/templates?version=2024-11-12&generation=2"\
    -H "Authorization: Bearer $iam_token"\
    -d '{
         "image": {
           "id": "3f9a2d96-830e-4100-9b4c-663225a3f872"
         },
         "keys": [
           {
             "id": "363f6d70-0000-0001-0000-00000013b96c"
           }
         ],
         "name": "my-instance-template",
         "metadata_service": {
             "enabled": true
         },
         "primary_network_interface": {
           "subnet": {
             "id": "0d933c75-492a-4756-9832-1200585dfa79"
           }
         },
         "profile": {
           "name": "bx2-2x8"
         },
         "vpc": {
           "id": "dc201ab2-8536-4904-86a8-084d84582133"
         },
         "zone": {
           "name": "us-south-1"
         }
       }'

Sie können die API nicht verwenden, um die Einstellung metadata-service zu ändern, nachdem die Instanzvorlage erstellt wurde. Wenn Sie den Zugriff auf den Dienst für eine Vorlage deaktiviert haben, erstellen Sie eine neue Instanzvorlage mit der Einstellung metadata-service enabled auf true.

Konfigurieren Sie die Metadateneinstellungen in der Konsole

Sie können die Funktionen des Metadatendienstes in der Konsole konfigurieren. Wenn der Zugriff auf den Metadatendienst aktiviert ist, erweitern Sie das Metadatenfenster, um auf die Einstellungen des Metadatendienstes zuzugreifen.

Wählen Sie ein vertrauenswürdiges Profil in der Konsole

Sie können ein vorhandenes vertrauenswürdiges Profil für den Metadatendienst auswählen.

Wählen Sie ein vertrauenswürdiges Profil aus, wenn Sie eine Instanz bereitstellen Um ein vertrauenswürdiges Profil auszuwählen, navigieren Sie zur Option "Vertrauenswürdiges Standardprofil" und wählen Sie ein vertrauenswürdiges Profil aus einer Liste bereits vorhandener vertrauenswürdiger Profile aus.

Weitere Informationen finden Sie unter Vertrauenswürdiges Profil für die Instanz erstellen.

Aktivieren Sie den sicheren Zugang in der Konsole

Sie können den sicheren Zugriff auf den Metadatendienst aktivieren. Wenn der sichere Zugriff aktiviert ist, ist der Metadatendienst nur für die virtuelle Serverinstanz über das verschlüsselte Secure- HTTP-Protokoll ( HTTPS ) zugänglich. Wenn der sichere Zugriff deaktiviert ist, ist der Metadatendienst nur für die virtuelle Serverinstanz über das unverschlüsselte HTTP-Protokoll zugänglich. Der sichere Zugriff ist standardmäßig deaktiviert.

In den folgenden Szenarios können zusätzliche Eigenschaften erforderlich sein:

Sicheren Zugriff aktivieren, wenn Sie eine Instanz bereitstellen

Um den sicheren Zugriff bei der Bereitstellung einer Instanz zu aktivieren, navigieren Sie zur Einstellung 'Sicherer Zugriff' im Fenster 'Metadaten', wenn Sie eine Instanz auf der Seite Virtuelle Serverinstanzen für VPC erstellen. Schalten Sie den Schalter für sicheren Zugriff um, sodass Enabled angezeigt wird.

Sicheren Zugriff auf eine vorhandene Instanz aktivieren

Navigieren Sie zum Aktivieren des sicheren Zugriffs für eine vorhandene Instanz zur Einstellung für sicheren Zugriff auf der Seite Instanzdetails Ihrer Instanz.

Setzen Sie das Limit für den Metadaten-Hop in der Konsole

Sie können den Hopgrenzwert für IP-Antwortpakete vom Metadatenservice festlegen. Der Hop-Grenzwert kann ein beliebiger Wert von 1 (Standardwert) bis 64 sein. Der Zugriff auf den Metadatendienst muss aktiviert sein.

Festlegen des Hopgrenzwerts für Metadaten bei der Bereitstellung einer Instanz

Um den Hopgrenzwert festzulegen, wenn Sie eine Instanz bereitstellen, wechseln Sie zur Einstellung für den Hopgrenzwert im Metadatenfenster, wenn Sie eine Instanz auf der Seite Virtuelle Serverinstanzen für VPC erstellen. Geben Sie einen Hopgrenzwert zwischen 1 und 64 an.

Festlegen des Hopgrenzwerts für Metadaten für eine vorhandene Instanz

Um das Hop-Limit für eine vorhandene Instanz festzulegen, gehen Sie auf der Seite "Instanzdetails" Ihrer Instanz zur Einstellung "Hop-Limit". Geben Sie einen Hopgrenzwert zwischen 1 und 64 an.

Metadateneinstellungen über die Befehlszeilenschnittstelle konfigurieren

Sie können Features des Metadatenservice über die Befehlszeilenschnittstelle aktivieren und inaktivieren.

Das folgende Beispiel zeigt eine Instanz mit aktiviertem Zugriff auf den Metadatendienst.

ibmcloud is instance instance-name
ID                                    0716_9cc6d74d-4b77-4cca-b1f4-31cc6edefe01
Name                                  instance-name
CRN                                   crn:v1:bluemix:public:is:us-south-1:a/a1234567::instance:0716_9cc6d74d-4b77-4cca-b1f4-31cc6edefe01
Status                                running
Availability policy on host failure   restart
Startable                             true
Profile                               bx2-2x8
Architecture                          amd64
vCPUs                                 2
Memory(GiB)                           8
Bandwidth(Mbps)                       4000
Volume bandwidth(Mbps)                1000
Network bandwidth(Mbps)               3000
Lifecycle Reasons                     Code   Message
                                      -      -

Lifecycle State                       stable
Metadata service                      Enabled   Protocol   Response hop limit
                                      false     http       1

Image                                 ID                                          Name
                                      r006-1025e040-7d6f-408c-b4db-6156dc986fc7   ibm-ubuntu-22-04-1-minimal-amd64-2

Numa Count                            1
VPC                                   ID                                          Name
                                      r006-ac1c1ae4-5573-42eb-9194-854c9a3d5555   fode

.
.
.

Sicheren Zugriff über die Befehlszeilenschnittstelle aktivieren

Sie können den sicheren Zugriff auf den Metadatendienst aktivieren. Wenn der sichere Zugriff aktiviert ist, ist der Metadatendienst nur für die virtuelle Serverinstanz über das verschlüsselte „ HTTP Secure“-Protokoll ( HTTPS ) zugänglich. Wenn der sichere Zugriff deaktiviert ist, ist der Metadatendienst nur für die virtuelle Serverinstanz über das unverschlüsselte HTTP-Protokoll zugänglich. Der sichere Zugriff ist standardmäßig deaktiviert.

Bestimmte Eigenschaften können in den folgenden Szenarios erforderlich sein:

Sicheren Zugriff aktivieren, wenn Sie eine Instanz bereitstellen

Um den sicheren Zugriff bei der Bereitstellung einer Instanz zu aktivieren, müssen Sie einen Wert für die Option --metadata-service-protocol angeben, wenn Sie den Befehl instance-create verwenden. Geben Sie für sicheren Zugriff https an. Die Standardeinstellung ist http ohne Verschlüsselung.

ibmcloud is instance-create INSTANCE_NAME VPC ZONE_NAME PROFILE_NAME SUBNET ... [--metadata-service-protocol http | https] ...

--metadata-service-protocol value : The communication protocol to use for the metadata service
  endpoint. Applies only when the metadata service is enabled. One of: http, https. (default: "http")

Um den sicheren Zugriff auf eine vorhandene Instanz zu aktivieren, geben Sie einen Wert für die Untereigenschaft protocol von metadata service an, wenn Sie den Befehl instance-update verwenden.

Festlegen des Hopgrenzwerts für Metadaten über die Befehlszeilenschnittstelle

Sie können einen Hopgrenzwert für IP-Antwortpakete vom Metadatenservice festlegen, indem Sie einen Hopgrenzwert zwischen 1 (Standardwert) und 64 für die Untereigenschaft Response hop limit der Eigenschaft Metadata service für Ihre Instanz angeben.

Festlegen des Hopgrenzwerts für Metadaten bei der Bereitstellung einer Instanz

Um den Hopgrenzwert für Metadaten festzulegen, wenn Sie eine Instanz bereitstellen, geben Sie einen Hopgrenzwert zwischen 1 (Standardwert) und 64 für die Option --metadata-service-response-hop-limit an, wenn Sie den Befehl instance-create verwenden.

ibmcloud is instance-create INSTANCE_NAME VPC ZONE_NAME PROFILE_NAME SUBNET ... [--metadata-service-response-hop-limit METADATA-SERVICE-RESPONSE-HOP-LIMIT] ...

--metadata-service-response-hop-limit value : The hop limit (IP time to live) for IP response packets
  from the metadata service. (default: 1)

Metadateneinstellungen mithilfe der API konfigurieren

Sie können Funktionen des Metadatenservice über die API aktivieren und inaktivieren.

Sicheren Zugriff über die API aktivieren

Sie können den sicheren Zugriff auf den Metadatendienst aktivieren. Wenn der sichere Zugriff aktiviert ist, ist der Metadatendienst nur für die virtuelle Serverinstanz über das verschlüsselte „ HTTP Secure“-Protokoll ( HTTPS ) zugänglich. Wenn der sichere Zugriff deaktiviert ist, ist der Metadatendienst nur für die virtuelle Serverinstanz über das unverschlüsselte HTTP-Protokoll zugänglich. Der sichere Zugriff ist standardmäßig deaktiviert. Bestimmte Eigenschaften können in den folgenden Szenarios erforderlich sein:

Sicheren Zugriff aktivieren, wenn Sie eine Instanz bereitstellen

Zum Aktivieren des sicheren Zugriffs geben Sie beim Bereitstellen einer Instanz mit der Methode POST /instances einen Wert für die Eigenschaft metadata_service.protocol für Ihre Instanz an. Geben Sie für sicheren Zugriff https an. Die Standardeinstellung ist http ohne Verschlüsselung.

Sicheren Zugriff auf eine vorhandene Instanz aktivieren

Verwenden Sie zum Aktivieren des sicheren Zugriffs auf eine vorhandene Instanz die Methode PATCH /instances/{id}, um die Instanz zu aktualisieren. Geben Sie einen Wert für die Eigenschaft metadata_service.protocol für Ihre Instanz an. Geben Sie für sicheren Zugriff https an. Die Standardeinstellung ist http ohne Verschlüsselung.

Festlegen des Grenzwerts für Metadaten-Hops mithilfe der API

Sie können den Hopgrenzwert für IP-Antwortpakete vom Metadatenservice mit der Eigenschaft metadata_service.response_hop_limit festlegen.

Diese Eigenschaft gilt nur, wenn der Zugriff auf den Metadatendienst durch die Einstellung metadata_service.enabled auf true aktiviert ist. Der Standardwert ist false.

Festlegen des Hopgrenzwerts für Metadaten bei der Bereitstellung einer Instanz

Zum Festlegen der Antwort bei der Bereitstellung einer Instanz rufen Sie die Methode POST /instances method auf und geben den Eigenschaftswert metadata_service.response_hop_limit zwischen 1 (Standardwert) und 64 an.

Diese Eigenschaft gilt nur, wenn der Zugriff auf den Metadatendienst durch die Einstellung metadata_service.enabled auf true aktiviert ist. Der Standardwert ist false.

Festlegen des Hopgrenzwerts für Metadaten für eine vorhandene Instanz

Um den Antworthopgrenzwert für eine vorhandene Instanz festzulegen, rufen Sie die Methode PATCH /instances/{id} auf und geben Sie den Eigenschaftswert metadata_service.response_hop_limit zwischen 1 (Standardwert) und 64 an.

Nächste Schritte

Nachdem Sie ein Identitätszugriffstoken erstellt und den Zugriff auf den Metadatendienst aktiviert haben, können Sie Metadaten für die Instanz, SSH-Schlüssel und Platzierungsgruppen abrufen. Weitere Informationen finden Sie unter Verwendung des Metadatendienstes.