Vertrauenswürdiges Profil zum Aufrufen von IAM-fähigen Services verwenden

Sie können ein vertrauenswürdiges Profil für Rechenressourcen-Identitäten in IBM Cloud® Identity and Access Management erstellen und dann einer virtuellen Serverinstanz Zugriffsrechte für IAM-aktivierte Dienste zuweisen. Diese Services können von einer Instanz aus aufgerufen werden, ohne dass geheime IAM-Schlüssel für die Instanz verwaltet und verteilt werden müssen. Verwenden Sie diese Option, wenn Sie IAM-fähige Services im Rahmen der Instanzinitialisierung aufrufen möchten.

Weitere Informationen zum Erstellen eines vertrauenswürdigen Profils finden Sie unter Einrichten von Vertrauen in Rechenressourcen in der KonsoleEinrichten von Vertrauen in Rechenressourcen mithilfe der CLIEEinrichten vonVertrauen in Rechenressourcen mit der API.

Informationen zu vertrauenswürdigen Profilen für Rechenressourcenidentitäten

Vertrauenswürdige Profile für Rechenressourcen-Identitäten ermöglichen eine fein abgestufte Autorisierung für alle Anwendungen, die auf einer virtuellen Serverinstanz laufen. Sie machen die Erstellung von Service-IDs oder die Verwaltung von API-Schlüssel-Lebenszyklen für Anwendungen überflüssig. Stattdessen werden Rechenressourcen zu Identitäten als Teil eines vertrauenswürdigen Profils, und das Vertrauen wird durch Bedingungen auf der Grundlage von Ressourcenattributen hergestellt.

Sie können der Instanz direkt eine IAM-Identität zuweisen, damit die Anwendungen, die auf der virtuellen Serverinstanz ausgeführt werden, sicher auf andere IBM Cloud-Dienste zugreifen können, ohne API-Schlüssel zu speichern.

Sie können dem vertrauenswürdigen Profil Zugriffsrechte zuweisen, damit die Instanz IAM-aktivierte Dienste wie IBM Cloud Object Storage und IBM® Key Protect aufrufen kann.

Sie können bei der Bereitstellung einer Instanz ein vertrauenswürdiges Profil verknüpfen. Sie können auch vertrauenswürdige Profile mit der Instanz verknüpfen und die Verknüpfung aufheben, nachdem sie über die IAM-Schnittstellen bereitgestellt wurde. Vertrauenswürdige Profile legen die Berechtigungen für alle Anwendungen fest, die auf der Instanz ausgeführt werden.

Das vertrauenswürdige Profil, das Sie bei der Bereitstellung der Instanz angeben, wird zum standardmäßigen vertrauenswürdigen Profil. Vertrauenswürdige Profile, die nach der Bereitstellung der Instanz verknüpft werden, können weitere Berechtigungen definieren, aber sie können nicht das standardmäßige vertrauenswürdige Profil für die Instanz ersetzen oder werden.

Das vertrauenswürdige Profil kann entweder explizit mit einer Recheninstanz verknüpft werden, wenn die Instanz erstellt wird, oder implizit durch dynamische Regeln für das vertrauenswürdige Profil.

IBM Cloud® Identity and Access Management ist die Quelle der Wahrheit für die vertrauenswürdige Profilverknüpfung. Die vertrauenswürdigen Profilinformationen können nach der Erstellung der Instanz nicht mehr geändert werden. Die Informationen können veralten, da alle in IAM vorgenommenen Änderungen am vertrauenswürdigen Profil nicht berücksichtigt werden.

Die Instanz erbt die Zugriffsrechte, die in allen vertrauenswürdigen Profilen, die mit der Instanz verknüpft sind, definiert sind. Für jede Identitätsanfrage, die kein vertrauenswürdiges Profil angibt, generiert VPC ein IAM-Token aus einem Identitätszugriffstoken, das das standardmäßige vertrauenswürdige Profil verwendet.

Wenn Sie nicht das standardmäßige vertrauenswürdige Profil der Instanz für diese Anfragen verwenden möchten, müssen Sie das vertrauenswürdige Profil angeben, das in der Anfrage verwendet werden soll.

Vorbereitende Schritte

IAM-Berechtigungen für die Verknüpfung vertrauenswürdiger Profile

Um ein vertrauenswürdiges Profil mit einer Instanz zu verknüpfen, müssen Sie über die entsprechenden Berechtigungen verfügen. Mit den richtigen IAM-Berechtigungen können Sie alle vertrauenswürdigen Profile, die mit einer Instanz verbunden sind, in der Konsole sehen.

Um vertrauenswürdige Profile zu verwalten, müssen Sie die Rolle des Administrators oder des Redakteurs innerhalb des Kontos oder auf IAM Identity Service haben.

Stellen Sie sicher, dass Ihnen in der Konsole die Zugriffsrechte „Administrator“ oder „Redakteur“ zugewiesen sind:

  1. Gehen Sie zu Verwalten > Zugriff (IAM) > Benutzer.
  2. Suchen Sie Ihren Namen in der Liste, und klicken Sie darauf, um Ihre Benutzerdetails anzuzeigen.
  3. Klicken Sie auf Zugriff und blättern Sie zu Zugriffsrichtlinien.

Sammeln Sie die erforderlichen Informationen

Erstellen oder Abrufen eines vertrauenswürdigen Profils. Sie benötigen entweder die ID oder die CRN.

End-to-End-Prozedur für die Verwendung eines vertrauenswürdigen Profils zum Aufrufen von IAM-fähigen Services

  1. Erstellen Sie eine Instanz mit einem verknüpften vertrauenswürdigen Profil und aktivieren Sie den Zugriff auf den Metadatendienst in der Konsoleaktivieren Sie denZugriff auf den Metadatendienst vom Client ausaktivieren Sie den Zugriff auf den Metadatendienst mit der API.

    • In der Konsole finden Sie den Metadatendienst unter den erweiterten Optionen. Klicken Sie auf den Kippschalter, um den Zugriff darauf zu aktivieren. Klicken Sie anschließend auf „ Vertrauenswürdiges Profil auswählen “. Wählen Sie im Seitenbereich ein vertrauenswürdiges Profil aus der Liste aus. Klicken Sie auf „ Vertrauenswürdiges Profil auswählen “. Die automatische Verknüpfung ist aktiviert. Wenn Sie die Verknüpfung des vertrauenswürdigen Profils über die IAM-Benutzeroberfläche verwalten möchten, können Sie sie durch Anklicken des Kippschalters deaktivieren. Weitere Informationen finden Sie unter Erstellen von virtuellen Serverinstanzen.
    • Verwenden Sie in der Befehlszeile den Befehl ibmcloud is instance-create und geben Sie die Optionen --default-trusted-profile YOUR_DEFAULT_TRUSTED_PROFILE, --default-trusted-profile-auto-link true und --metadata-service true an. Weitere Informationen finden Sie unter Erstellen virtueller Serverinstanzen.
    • Mit der VPC-API geben Sie das standardmäßige vertrauenswürdige Profil an und setzen die Eigenschaft auto_link auf true, um das vertrauenswürdige Profil automatisch mit der Instanz zu verknüpfen. Sie können die ID oder die CRN des vertrauenswürdigen Profils angeben. Weitere Informationen finden Sie in der API-VPC-Referenz: Erstellen einer Instanz. Beispiel:
      curl -X POST "$vpc_api_endpoint/v1/instances?version=2022-03-01&generation=2" -H "Authorization: Bearer $iam_token"
       -d '{
        "default_trusted_profile": {
           "auto_link": true,
           "target": {
              "crn": "crn:v1:bluemix:public:iam-identity::a/123456::profile:Profile-9fd84264-7de4-4627-94c4-8ecde51d5ac5
              }
           },
          .
          .
          .
        }'
      
  2. Wenn die Instanz bereits eine freie IP-Adresse hat, verwenden Sie diese Adresse, um eine sichere Verbindung zum Server herzustellen. Wenn er keine freie IP-Adresse hat, weisen Sie ihm eine zu. Weitere Informationen finden Sie unter Nächste Schritte im Thema Erstellen von virtuellen Serverinstanzen.

  3. Stellen Sie von der virtuellen Serverinstanz eine API-Anforderung an den Metadaten-Token-Dienst, um ein Identitätszugriffstoken abzurufen. In diesem Beispiel wird der Befehl über den Parser jq ausgeführt, um die JSON-Antwort zu formatieren. Sie können auch einen anderen Parser wählen, wenn Sie möchten.

    curl -X PUT "$vpc_metadata_api_endpoint/identity/v1/token?version=2022-03-01" -H "Metadata-Flavor: ibm" -d '{"expires_in": 3600}'| jq -r '(.identity_token)'
    

    Die Antwort sind die Nutzdaten des Zugriffstokens. Weitere Informationen finden Sie in der Metadaten-API-Referenz: Erstellen eines Identitätszugriffstokens.

  4. Verwenden Sie das Identitäts-Token, um ein IAM-Token zu generieren.

    ```sh {: pre}
    curl -X POST "$vpc_metadata_api_endpoint/identity/v1/iam_tokens?version=2025-06-10" -H "Authorization: Bearer $identity_token" -d '{"trusted_profile": {"id": "Profile-8dd84246-7df4-4667-94e4-8cede51d5ac5"}}'
    ```
    During the exchange a trusted profile against which the token is being requested must be provided to IAM service. If a trusted profile is not specified, the API uses the default trusted profile, which was linked during instance provisioning. If multiple trusted profiles are linked to an instance, you can choose not to use the default trusted profile, and specify a different trusted profile by ID or CRN.
    
  5. Verwenden Sie das IAM-Token, um Aufrufe an IAM-fähige Services abzusetzen.

Nächste Schritte

Rufe den Metadatendienst für Instanzen, SSH-Schlüssel und Daten zu Platzierungsgruppen auf. Siehe Abrufen von Metadaten aus einer Instanz.