A propos de IBM Cloud® Virtual Private Cloud (VPC) Metadata sur les instances de serveurs virtuels
Le service VPC Metadata est un service gratuit que vous pouvez utiliser pour accéder à des informations sur vos instances de serveurs virtuels. Vous pouvez appeler le service via une API REST dans une instance pour obtenir des informations sur cette instance. L'accès à l'API n'est pas disponible en dehors de l'instance. Avant de pouvoir accéder aux métadonnées, vous devez générer un jeton d'accès à l'identité. Vous pouvez utiliser le jeton d'identité pour obtenir éventuellement un jeton IAM qui peut être utilisé pour accéder à tous les services compatibles IAM.
Concepts de service de métadonnées
Vous pouvez accéder par programmation aux métadonnées d'une instance de serveur virtuel et l'utiliser pour initialiser de nouvelles instances. Les métadonnées fournies par les services API ne concernent que l'instance à partir de laquelle la demande est faite. Vous ne pouvez pas utiliser le service de métadonnées au sein d'une instance pour obtenir des informations sur une autre instance ou pour obtenir des informations sur des ressources qui ne sont pas actuellement associées à l'instance.
Les métadonnées auxquelles vous pouvez accéder comprennent le nom de l'instance, le CRN, les groupes de ressources, les données utilisateur, ainsi que des informations sur les clés SSH et les groupes de placement. Pour plus d'informations sur toutes les métadonnées renvoyées par le service, voir le récapitulatif des données renvoyées par le service de métadonnées.
Le service de métadonnées utilise une API REST et le nom d'hôte de l'instance pour récupérer les métadonnées. L'accès au service de métadonnées est désactivé par défaut. Vous pouvez activer l'accès aux services de métadonnées sur toutes les instances avec l'API VPC, à partir de la CLI ou de la console.
Le service de métadonnées est composé de deux éléments :
-
API d'identité: Le service fournit des jetons d'identité, des certificats d'identité et des jetons d'accès IAM. Vous avez besoin d'un jeton d'identité pour accéder aux informations sur les métadonnées et les récupérer. Pour accéder à d'autres services IAM sur IBM Cloud, vous pouvez générer un jeton IAM à partir du jeton d'identité. Par exemple, le démarrage d'une instance peut nécessiter un appel à IBM Cloud Database pour configurer un serveur de base de données. Enfin, un certificat d'identité est utilisé pour établir un chiffrement en transit entre l'instance de serveur virtuel et un partage de fichiers monté.
-
L' API Métadonnées permet d'accéder aux métadonnées de l'instance. En appelant les API du service de métadonnées, vous pouvez obtenir les données d'initialisation de l'instance, l'interface réseau, le volume connecté, la clé publique SSH et les informations sur le groupe de placement.
API Identité
Avec l'API d'identité, vous pouvez générer un jeton d'accès d'identité pour accéder au service de métadonnées. Vous générez le jeton en appelant le point de terminaison : http://api.metadata.cloud.ibm.com/identity/v1/token, ou
https://api.metadata.cloud.ibm.com/identity/v1/token si la communication sécurisée est activée.
Ce point final est accessible à toutes les commandes, à tous les processus et à toutes les applications logicielles qui s'exécutent dans l'instance de serveur virtuel. L'accès au point final de l'API n'est pas disponible en dehors de l'instance du serveur virtuel.
Utilisez le jeton d'accès à l'identité lorsque vous appelez le service de métadonnées. Le jeton est valide jusqu'à son expiration, qui est de 5 minutes par défaut. Pour plus d'informations, voir Acquérir un jeton d'accès à l'identité.
Vous pouvez également générer un jeton IAM à partir du jeton d'accès à l'identité. Ce jeton IAM peut être utilisé pour accéder à tous les services activés par IAM qui sont basés sur les droits d'accès et les paramètres de règle pour les profils sécurisés IAM liés à l'instance. Il a sa propre date d'expiration, basée sur la valeur par défaut du service de jetons IAM. Générer un jeton IAM à partir d'un jeton d'accès à l'identité.
Si vous utilisez actuellement la méthode /instance_identity/v1/token et que vous souhaitez adopter la version 2025-08-26 de l'API ou une version ultérieure, examinez les modifications décrites dans le guide de migration : Mise à jour vers la version 2025-08-26 de l'API d'identité VPC.
Service de métadonnées
Vous pouvez activer l'accès au service de métadonnées sur les instances existantes et nouvelles pour récupérer des données sur les instances. Vous pouvez activer l'accès au service de métadonnées dans la console, à partir de l'interface de ligne de commande ou avec l'API.
Les métadonnées sont obtenues en appelant les API REST qui fournissent des informations d'instance. Vous faites des demandes GET aux points de terminaison qui sont accessibles dans une instance de serveur virtuel en cours d'exécution.
Vous pouvez récupérer des métadonnées sur les instances, les clés et les groupes de placement en utilisant les points de terminaison suivants :
https://api.metadata.cloud.ibm.com/metadata/v1/instancehttps://api.metadata.cloud.ibm.com/metadata/v1/keyshttps://api.metadata.cloud.ibm.com/metadata/v1/placement_groups
Pour plus d'informations sur tous les points d'accès que vous pouvez utiliser pour accéder aux métadonnées, voir Résumé des données renvoyées par le service de métadonnées.
Le service de métadonnées intercepte toutes les demandes adressées à l'adresse IP du service, puis les achemine vers les services spécifiques chargés de traiter ces demandes. Dans le cadre de la demande adressée au service de métadonnées, vous devez inclure le jeton d'accès à l'identité.
Identités de ressource de calcul
Un profil de confiance dans IBM Cloud est une identité au sein d'un compte spécifique qui sert de passerelle pour les utilisateurs fédérés ou les ressources informatiques pour travailler dans ce compte sans avoir besoin d'une clé API. L'identité des ressources informatiques fait référence à la capacité d'utiliser un profil de confiance pour une autorisation fine des applications s'exécutant dans les ressources informatiques.
Les profils de confiance peuvent être membres de groupes d'accès IAM et se voir attribuer des privilèges d'accès, et peuvent également se voir attribuer un accès direct. Ils sont particulièrement utiles pour les travaux administratifs avec un ensemble donné de privilèges sous une identité spécifique pour les identités ou les ressources identifiées par un ensemble de propriétés configurées dans le cadre du profil de confiance.
Le profil de confiance est créé par le biais du service IBM Cloud Identity and Access Management (IAM). Plus précisément, vous pouvez le faire en naviguant vers Gérer > Accès (IAM) et en sélectionnant Profils de confiance, puis en cliquant sur Créer un profil. Pour plus d'informations, voir Création de profils sécurisés.
L'utilisation de profils de confiance élimine la nécessité de créer des identifiants de service ou des clés API pour les ressources informatiques. Il permet aux applications d'accéder aux services IBM Cloud sans avoir besoin d'une authentification individuelle pour chaque ressource informatique.
Données utilisateur
Les métadonnées auxquelles vous accédez à partir de l'instance comprennent les données de l'utilisateur. Les données utilisateur sont des données que vous avez spécifiées lors du provisionnement de l'instance et qui sont disponibles lorsque vous provisionnez d'autres instances. (Il s'agit des mêmes données utilisateur que celles disponibles dans cloud-init pour les instances VPC) Par exemple, des informations permettant de charger des logiciels de base de données, des logiciels personnalisés pour des nœuds worker ou des informations permettant de prendre des décisions sur l'initialisation de l'instance sont fournies dans les données utilisateur. Pour plus d'informations, voir la rubrique Données utilisateur.
Les métadonnées auxquelles vous accédez à partir de l'instance ne sont protégées par aucune méthode de cryptage. Tout utilisateur ayant accès à l'instance et au service de métadonnées peut voir les métadonnées. Par précaution, ne stockez pas les données sensibles, telles que des mots de passe ou des clés de chiffrement client, en tant que données utilisateur.
Sécurité des données
IBM veille à ce que vos données soient sécurisées. Les métadonnées sont extraites uniquement de l'instance à laquelle vous avez accès. Les données communes à plusieurs instances sont récupérées, mais les adresses IP spécifiques des autres instances ne sont pas exposées.
Le protocole par défaut du service de métadonnées est HTTP. Les appels au service de métadonnées sont sécurisés avant qu'ils ne quittent l'hôte informatique d'où ils proviennent. Les données sont encapsulées à l'aide d'un protocole sécurisé avant qu'elles ne quittent l'hôte de calcul. L'appel initial au service de métadonnées se fait par le biais d'une connexion HTTP. L'objectif de cet appel est d'obtenir un jeton d'identité pour accéder au service de métadonnées. Ces services utilisent un lien local URL. Bien que vous voyiez une connexion non sécurisée, le service de calcul VPC prend des mesures supplémentaires pour sécuriser les services de jetons et de métadonnées.
Le service de métadonnées peut également être configuré pour utiliser le protocole HTTP Secure ( HTTPS ). Pour plus d'informations, voir Activation de l'accès sécurisé à l'aide de l'interface utilisateur.
Le service de métadonnées n'est pas destiné aux données sensibles. Le point final du service est ouvert à tous les processus de l'instance. Les informations exposées par l'intermédiaire de ce service doivent être considérées comme des informations partagées par toutes les applications qui tournent dans l'instance de serveur virtuel.
Pour plus d'informations sur les mesures de sécurité supplémentaires que vous pouvez prendre, voir Meilleures pratiques de sécurité pour le service de métadonnées.
événements de suivi de l'activité
Lorsque vous adressez des requêtes API au service de métadonnées, des événements sont déclenchés et peuvent être utilisés pour l'audit. Pour plus d'informations, voir Événements du service de métadonnées.