Utilización de un perfil de confianza para llamar servicios habilitados para IAM

Puede crear un perfil de confianza para identidades de recursos informáticos en IBM Cloud® Identity and Access Management y, a continuación, asignar derechos de acceso para servicios habilitados para IAM a una instancia de servidor virtual. Estos servicios se pueden llamar desde una instancia sin tener que gestionar y distribuir secretos de IAM a la instancia. Utilice esta opción cuando desee llamar a servicios habilitados para IAM como parte de la inicialización de la instancia.

Para obtener más información sobre cómo crear un perfil confiable, consulte Establecer confianza con recursos computacionales en la consola Establecer confianza con recursos computacionales mediante la CLI Establecer confianza con recursos computacionales con la API.

Acerca de perfiles de confianza para identidades de recursos de cálculo

Los perfiles de confianza para identidades de recursos informáticos permiten una autorización detallada para todas las aplicaciones que se ejecutan en una instancia de servidor virtual. Eliminan la necesidad de crear ID de servicio o gestionar los ciclos de vida de las claves API para las aplicaciones. En su lugar, los recursos informáticos se convierten en identidades como parte de un perfil de confianza, y la confianza se establece a través de condiciones basadas en los atributos de los recursos.

Puede asignar una identidad IAM directamente a la instancia para que las aplicaciones que se ejecutan en la instancia de servidor virtual puedan acceder de forma segura a otros servicios de IBM Cloud sin almacenar claves API.

Puede asignar derechos de acceso al perfil de confianza para permitir que la instancia llame a servicios habilitados para IAM, como IBM Cloud Object Storage y IBM® Key Protect.

Puedes vincular un perfil de confianza al crear una instancia. También puede vincular y desvincular perfiles de confianza a y desde la instancia una vez provisionada mediante interfaces IAM. Los perfiles de confianza definen los permisos de todas las aplicaciones que se ejecutan en la instancia.

El perfil de confianza que especifiques al aprovisionar la instancia se convertirá en el perfil de confianza predeterminado. Los perfiles de confianza que se vinculan tras el aprovisionamiento de la instancia pueden definir más autorizaciones, pero no pueden sustituir ni convertirse en el perfil de confianza predeterminado de la instancia.

El perfil de confianza puede vincularse a una instancia informática de forma explícita cuando se crea la instancia o de forma implícita a través de reglas dinámicas de perfil de confianza.

IBM Cloud® Identity and Access Management es la fuente de verdad para la vinculación de perfiles de confianza. La información del perfil de confianza no puede modificarse tras la creación de la instancia. La información puede quedar obsoleta al no reflejarse cualquier cambio relacionado con el perfil de confianza realizado en IAM.

La instancia hereda los derechos de acceso definidos en todos los perfiles de confianza vinculados a la instancia. Para cualquier solicitud de identidad que no especifique un perfil de confianza, VPC genera un token de IAM a partir de un token de acceso de identidad que utiliza el perfil de confianza predeterminado.

Si no desea utilizar el perfil de confianza predeterminado de la instancia para estas solicitudes, debe especificar el perfil de confianza que desea que se utilice en la solicitud.

Antes de empezar

Autorizaciones IAM para enlazar perfiles de confianza

Para vincular un perfil de confianza a una instancia, debes disponer de la autorización necesaria. Con los permisos IAM correctos, puede ver todos los perfiles de confianza vinculados a una instancia en la consola.

Debe tener asignada la función de administrador o editor dentro de la cuenta o en IAM Identity Service para gestionar perfiles de confianza.

Comprueba que tus permisos de acceso estén asignados como «Administrador» o «Editor» en la consola:

  1. Vaya a Gestión > Acceso (IAM) > Usuarios.
  2. Busca tu nombre en la lista y haz clic en él para ver tus datos de usuario.
  3. Haga clic en Acceso y desplácese hasta Políticas de acceso.

Recopilar la información necesaria

Crear o recuperar un perfil de confianza. Necesita su ID o su CRN.

Procedimiento de extremo a extremo para utilizar un perfil de confianza para invocar servicios habilitados para IAM

  1. Cree una instancia con un perfil confiable vinculado y habilite el acceso al servicio de metadatos en la consola. Habilite el acceso al servicio de metadatos desde la CLI. Habilite el acceso al servicio de metadatos con la API.

    • En la consola, encontrará el servicio Metadatos en las opciones Avanzadas. Haz clic en el conmutador para habilitar el acceso. A continuación, haz clic en « Seleccionar un perfil de confianza ». En el panel lateral, seleccione un perfil de confianza de la lista. Haz clic en « Seleccionar perfil de confianza ». La vinculación automática está activada; si desea gestionar la vinculación del perfil de confianza a través de la interfaz IAM, puede hacer clic en el conmutador para desactivarla. Para obtener más información, consulte Creación de instancias de servidor virtual.
    • En la CLI, utilice el comando ibmcloud is instance-create y especifique las opciones --default-trusted-profile YOUR_DEFAULT_TRUSTED_PROFILE, --default-trusted-profile-auto-link true y --metadata-service true. Para obtener más información, consulte Creación de instancias de servidor virtual.
    • Con la API de VPC, especifique el perfil de confianza predeterminado y establezca la propiedad auto_link en true para vincular automáticamente el perfil de confianza a la instancia. Puede especificar el ID o el CRN del perfil de confianza. Para más información, consulte la referencia API VPC: Crear una instancia. Vea el ejemplo siguiente.
      curl -X POST "$vpc_api_endpoint/v1/instances?version=2022-03-01&generation=2" -H "Authorization: Bearer $iam_token"
       -d '{
        "default_trusted_profile": {
           "auto_link": true,
           "target": {
              "crn": "crn:v1:bluemix:public:iam-identity::a/123456::profile:Profile-9fd84264-7de4-4627-94c4-8ecde51d5ac5
              }
           },
          .
          .
          .
        }'
      
  2. Si la instancia ya tiene una dirección IP flotante, utilice esa dirección para establecer una conexión segura con el servidor. Si no tiene una dirección IP flotante, asígnele una. Para más información, consulte los Pasos siguientes en el tema Creación de instancias de servidor virtual.

  3. Desde la instancia del servidor virtual, realice una solicitud de API al servicio de token de metadatos para recuperar un token de acceso de identidad. En este ejemplo, el mandato se ejecuta a través del analizador jq para dar formato a la respuesta JSON. Si lo prefieres, puedes elegir otro analizador sintáctico.

    curl -X PUT "$vpc_metadata_api_endpoint/identity/v1/token?version=2022-03-01" -H "Metadata-Flavor: ibm" -d '{"expires_in": 3600}'| jq -r '(.identity_token)'
    

    La respuesta es la carga útil de la señal de acceso. Para obtener más información, consulte la referencia de la API de metadatos: Crear un token de acceso de identidad.

  4. Utilice el token de identidad para generar un token IAM.

    ```sh {: pre}
    curl -X POST "$vpc_metadata_api_endpoint/identity/v1/iam_tokens?version=2025-06-10" -H "Authorization: Bearer $identity_token" -d '{"trusted_profile": {"id": "Profile-8dd84246-7df4-4667-94e4-8cede51d5ac5"}}'
    ```
    During the exchange a trusted profile against which the token is being requested must be provided to IAM service. If a trusted profile is not specified, the API uses the default trusted profile, which was linked during instance provisioning. If multiple trusted profiles are linked to an instance, you can choose not to use the default trusted profile, and specify a different trusted profile by ID or CRN.
    
  5. Utilice la señal de IAM cuando realice llamadas a servicios habilitados para IAM.

Próximos pasos

Realiza llamadas al servicio de metadatos para obtener información sobre instancias, claves SSH y datos de grupos de ubicación. Véase Recuperar metadatos de una instancia.