Acerca de IBM Cloud® Virtual Private Cloud (VPC) Metadatos en instancias de servidor virtual

El servicio VPC Metadata es un servicio gratuito que puede utilizar para acceder a información sobre sus instancias de servidor virtual. Puede invocar el servicio a través de una API REST dentro de una instancia para obtener información sobre dicha instancia. El acceso al API no está disponible desde fuera de la instancia. Antes de poder acceder a los metadatos, es necesario generar un token de acceso de identidad. Puede utilizar el token de identidad para obtener opcionalmente un token IAM que se puede utilizar para acceder a todos los servicios habilitados para IAM.

Conceptos de servicio de metadatos

Puede acceder mediante programación a los metadatos de una instancia de servidor virtual y utilizarlos para inicializar nuevas instancias. Los metadatos que proporcionan los servicios API pertenecen únicamente a la instancia desde la que se realiza la solicitud. No se puede utilizar el servicio de metadatos dentro de una instancia para obtener información sobre otra instancia ni para obtener información sobre recursos que no estén asociados actualmente a la instancia.

Los metadatos a los que puede acceder incluyen el nombre de la instancia, CRN, grupos de recursos, datos de usuario, así como información sobre claves SSH y grupos de colocación. Para obtener más información sobre todos los metadatos devueltos por el servicio, consulte el resumen de los datos devueltos por el servicio de metadatos.

El servicio de metadatos utiliza una API REST y el nombre de host de la instancia para recuperar metadatos. El acceso al servicio de metadatos está desactivado por defecto. Puede habilitar el acceso a los servicios de metadatos en todas las instancias con la API de VPC, desde la CLI o en la consola.

El servicio de metadatos tiene dos componentes:

  • API de identidad: El servicio proporciona tokens de identidad, certificados de identidad y tokens de acceso IAM. Se necesita un token de identidad para acceder a la información de metadatos y recuperarla. Para acceder a otros servicios habilitados para IAM de IBM Cloud, puede generar un token de IAM a partir del token de identidad. Por ejemplo, iniciar una instancia puede requerir una llamada a IBM Cloud Database para configurar un servidor de base de datos. Por último, se utiliza un certificado de identidad para establecer el cifrado en tránsito entre la instancia de servidor virtual y un recurso compartido de archivos montado.

  • La API de metadatos proporciona acceso a los metadatos de la instancia. Llamando a las API del servicio de metadatos, puede obtener datos de inicialización de la instancia, así como información sobre la interfaz de red, la conexión de volumen, la clave SSH pública y el grupo de colocación.

Figura que muestra los flujos de trabajo de los usuarios de metadatos.
Escenarios de usuario para el servicio de metadatos

API de identidad

Con la API de identidad, puede generar un token de acceso de identidad para acceder al servicio de metadatos. El token se genera llamando al endpoint: http://api.metadata.cloud.ibm.com/identity/v1/token, o https://api.metadata.cloud.ibm.com/identity/v1/token si la comunicación segura está activada.

Este punto final es accesible a todos los comandos, procesos y aplicaciones de software que se ejecutan dentro de la instancia del servidor virtual. El acceso al punto final de la API no está disponible fuera de la instancia del servidor virtual.

Utilice el token de acceso a la identidad cuando llame al servicio de metadatos. La señal es válida hasta que alcanza la caducidad, que es de 5 minutos de forma predeterminada. Para obtener más información, consulte Adquirir un token de acceso de identidad.

También puede generar un token IAM a partir del token de acceso a la identidad. Esta señal de IAM se puede utilizar para acceder a todos los servicios habilitados para IAM que se basan en derechos de acceso y valores de política para perfiles de confianza de IAM enlazados a la instancia. Tiene su propia fecha de caducidad, basada en el valor predeterminado del servicio de token de IAM. Generar un token IAM a partir de un token de acceso de identidad.

Si actualmente utiliza el método /instance_identity/v1/token y desea adoptar la versión de la API 2025-08-26 o posterior, revise los cambios que se describen en la guía de migración: Actualización a la versión 2025-08-26 de la API de identidad de VPC.

Servicio de metadatos

Puede habilitar el acceso al servicio de metadatos en instancias existentes y nuevas para recuperar datos sobre las instancias. Puede habilitar el acceso al servicio de metadatos en la consola, desde la CLI o con la API.

Los metadatos se obtienen invocando las API REST que proporcionan información específica de instancia. Puede realizar solicitudes GET a puntos finales accesibles dentro de una instancia de servidor virtual en ejecución. Puede recuperar metadatos sobre instancias, claves y grupos de colocación utilizando los siguientes puntos finales:

  • https://api.metadata.cloud.ibm.com/metadata/v1/instance
  • https://api.metadata.cloud.ibm.com/metadata/v1/keys
  • https://api.metadata.cloud.ibm.com/metadata/v1/placement_groups

Para obtener más información sobre todos los puntos finales que puede utilizar para acceder a los metadatos, consulte Resumen de los datos devueltos por el servicio de metadatos.

El servicio de metadatos intercepta todas las solicitudes dirigidas a la IP del servicio y, a continuación, las dirige a los servicios específicos para gestionar dichas solicitudes. Como parte de la solicitud al servicio de metadatos, debe incluir el token de acceso a la identidad.

Identidades de recursos de cálculo

Un perfil de confianza en IBM Cloud es una identidad dentro de una cuenta específica que sirve como puerta de entrada para que los usuarios federados o los recursos informáticos trabajen dentro de esa cuenta sin necesidad de una clave API. La identidad de recursos informáticos hace referencia a la capacidad de utilizar un perfil de confianza para la autorización detallada de aplicaciones que se ejecutan en recursos informáticos.

Los perfiles de confianza pueden ser miembros de grupos de acceso IAM y tener privilegios de acceso asignados, y también pueden tener acceso directo asignado. Son especialmente útiles para el trabajo administrativo con un conjunto determinado de privilegios bajo una identidad específica para identidades o recursos identificados por un conjunto de propiedades configuradas como parte del perfil de confianza.

El perfil de confianza se crea a través del servicio IBM Cloud Identity and Access Management (IAM). En concreto, se hace navegando hasta Gestionar > Acceso (IAM) y seleccionando Perfiles de confianza, después haciendo clic en Crear perfil. Para obtener más información, consulte Creación de perfiles de confianza.

El uso de perfiles de confianza elimina la necesidad de crear ID de servicio o claves API para los recursos informáticos. Permite a las aplicaciones acceder a los servicios de IBM Cloud sin necesidad de autenticación individual para cada recurso informático.

Datos de usuario

Los metadatos a los que se accede desde la instancia incluyen datos de usuario. Los datos de usuario son datos que especificó cuando aprovisionó la instancia y que están disponibles cuando aprovisiona otras instancias. (Son los mismos datos de usuario que están disponibles desde cloud-init para las instancias VPC) Por ejemplo, en los datos de usuario se proporciona la información para cargar software de base de datos, software personalizado de nodos trabajadores o información para tomar decisiones sobre cómo inicializar la instancia. Para obtener más información, consulte el tema sobre Datos de usuario.

Los metadatos a los que se accede desde la instancia no están protegidos por ningún método de cifrado. Cualquier usuario con acceso a la instancia y al servicio de metadatos puede ver potencialmente los metadatos. Por precaución, no almacene datos confidenciales, como contraseñas o claves de cifrado de cliente, como datos de usuario.

Seguridad de datos

IBM toma precauciones para garantizar la seguridad de sus datos. Los metadatos solo se recuperan de la instancia a la que tiene acceso. Se recuperan los datos comunes a varias instancias, pero no se exponen las direcciones IP específicas de otras instancias.

El protocolo por defecto para el servicio de metadatos es HTTP. Las llamadas al servicio de metadatos son seguras antes de abandonar el host informático desde el que se originan. Los datos se envuelven utilizando un protocolo seguro antes de que los datos salgan del host de cálculo. La llamada inicial al servicio de metadatos se realiza a través de una conexión HTTP. El objetivo de la llamada es adquirir un token de identidad para acceder al servicio de metadatos. Estos servicios utilizan un enlace local URL. Aunque veas una conexión no segura, el servicio de computación VPC toma acciones adicionales para asegurar los servicios de token y metadatos.

El servicio de metadatos también puede configurarse para utilizar el protocolo HTTP Secure ( HTTPS ). Para obtener más información, consulte Habilitar acceso seguro utilizando la interfaz de usuario.

El servicio de metadatos no está pensado para datos sensibles. El punto final del servicio está abierto a todos los procesos de la instancia. La información que se expone a través de este servicio debe considerarse información compartida para todas las aplicaciones que se ejecutan dentro de la instancia del servidor virtual.

Para obtener más información sobre las medidas de seguridad adicionales que puede adoptar, consulte Prácticas recomendadas de seguridad para el servicio de metadatos.

sucesos de seguimiento de actividad

Al realizar solicitudes de API al servicio de metadatos, se activan eventos que pueden utilizarse para realizar auditorías. Para más información, consulte Eventos del servicio de metadatos.

Próximos pasos