Configurer le service de métadonnées

Configurez le service de métadonnées en obtenant un jeton d'accès d'identité auprès de ce service. Vous pouvez éventuellement générer un jeton d'accès IAM à partir de ce jeton pour accéder aux services IAM dans le compte.

Activation ou désactivation de l'accès au service de métadonnées

L'accès au service de métadonnées est désactivé par défaut. Pour récupérer les métadonnées d'une instance, activez l'accès au service pour les nouvelles instances ou les instances existantes à l'aide de l'interface utilisateur VPC, de la CLI ou de l'API.

Permettre l'accès au service de métadonnées dans la console

Depuis la console IBM Cloud®, vous pouvez activer ou désactiver l'accès au service de métadonnées.

Permettre l'accès au service de métadonnées pour une instance existante dans la console

Utilisez l'interface utilisateur pour activer l'accès au service de métadonnées sur une instance existante.

  1. Accéder à la liste des instances. Dans la console IBM Cloud console, cliquez sur l'icône Menu de navigation menu > Infrastructure Icône VPC > Compute > Instances de serveurs virtuels.

  2. Cliquez sur le nom d'une instance pour accéder à la page de détails.

  3. Sur la page des détails, accédez à Métadonnées.

  4. Cliquez sur le bouton bascule (qui devient vert).

Activation de l'accès au service de métadonnées lors de la création d'une instance dans la console

La procédure suivante montre comment activer l'accès au service de métadonnées lorsque vous créez une instance de serveur virtuel.

  1. Dans la console IBM Cloud console, cliquez sur l'icône Menu de navigation menu > Infrastructure Icône VPC > Compute > Instances de serveurs virtuels.

  2. Cliquez sur Créer.

  3. Mise à disposition de l'instance.

  4. Accédez à Options avancées et activez Métadonnées.

Pour plus d'informations sur la création d'instances de serveurs virtuels, voir Création d'instances de serveurs virtuels dans la console.

Désactiver l'accès au service de métadonnées dans la console

Cette procédure explique comment désactiver l'accès au service de métadonnées pour une instance sur laquelle il est activé. Par défaut, l'accès au service de métadonnées est désactivé lors de la création d'une nouvelle instance.

  1. Dans la console IBM Cloud console, cliquez sur l'icône Menu de navigation menu > Infrastructure Icône VPC > Compute > Instances de serveurs virtuels.

  2. Cliquez sur une instance dans la liste pour accéder à sa page de détails.

  3. Sous Métadonnées, cliquez sur le bouton bascule (gris).

Activation ou désactivation de l'accès au service de métadonnées sur les modèles d'instance dans la console

Lorsque vous créez un modèle d'instance, la bascule du service de métadonnées est désactivée par défaut. Cliquez sur le bouton pour activer l'accès au service.

Lorsque vous consultez les détails d'un modèle d'instance existant, la page indique si le service de métadonnées a été activé ou non pour ce modèle. Vous ne pouvez pas modifier le paramètre de métadonnées du modèle d'instance après avoir créé le modèle.

Activation ou désactivation de l'accès au service de métadonnées à partir de l'interface CLI

Utilisez l'interface de ligne de commande (CLI) pour activer l'accès au service de métadonnées lors de la création d'une nouvelle instance ou sur une instance existante.

Avant de commencer :

  1. Avant de pouvoir utiliser l'interface de ligne de commande, vous devez installer l'interface de ligne de commande d'IBM Cloud et le plug-in de l'interface de ligne de commande du VPC. Pour plus d'informations, reportez-vous à la rubrique Configuration requise pour l'interface de ligne de commande.

  2. Assurez-vous que vous avez créé un IBM Cloud VPC.

Activation ou désactivation de l'accès au service de métadonnées lorsque vous créez une instance à partir de la CLI

Exécutez la commande ibmcloud is instance-create et affectez à la propriété metadata-service la valeur true. L'accès au service de métadonnées est désactivé par défaut. Dans la réponse, vous voyez Metadata service enabled défini sur true.

ibmcloud is instance-create test-instance-1 7002c1cd-9b0b-43ee-8112-5124dedbe84b us-south-1  bx2-2x8  0711-08206578-d749-49ea-86c9-1014622d1c6f --image-id 9f0050d0-636b-4fe6-82ea-931664fd9d91 --metadata-service true

Creating instance test under account VPC1 as user myuser@mycompany.com...

ID                         264060c2-e5e9-44d4-994f-eea4a6688172
Name                       test-instance-1
CRN                        crn:v1:public:is:us-south-1:a/a1234567::instance:264060c2-e5e9-44d4-994f-eea4a6688172
Status                     pending
Startable                  true
Profile                    bx2-2x8
Architecture               amd64
vCPUs                      2
Memory(GiB)                8
Bandwidth(Mbps)            4000
Metadata service enabled   true
Image                      ID                                          Name
                           9f0050d0-636b-4fe6-82ea-931664fd9d91        ibm-ubuntu-20-04-minimal-amd64-1

VPC                        ID                                          Name
                           7002c1cd-9b0b-43ee-8112-5124dedbe84b        test-vpc1

Zone                       us-south-1
Resource group             ID                                  Name
                           21cabbd983d9c4beb82690daab08717e8   Default

Created                    2022-08-08T22:12:11+05:30
Boot volume                ID   Name           Attachment ID                               Attachment name
                           -    PROVISIONING   954c1c47-906d-423f-a8c8-dd3adfafd278        my-vol-attachment1

Voir l'aide CLI pour la liste complète des options disponibles pour instance-create.

Activation ou désactivation de l'accès au service de métadonnées pour une instance existante à partir de la CLI

Exécutez la commande ibmcloud is instance-update et indiquez l'ID d'instance. Pour activer l'accès au service de métadonnées, réglez le paramètre metadata-service sur true; pour le désactiver, réglez-le sur false. Voici un exemple de commande permettant d'activer l'accès au service :

ibmcloud is instance-update e219a883-41f2-4680-810e-ee63ade35f98 --metadata-service true

Activation ou désactivation de l'accès au service de métadonnées lorsque vous créez de nouveaux modèles d'instance à partir de l'interface de gestion

Lorsque vous créez un modèle d'instance à partir de l'interface de ligne de commande, vous pouvez indiquer si des métadonnées sont collectées pour les instances créées à partir de ce modèle.

Utilisez la commande ibmcloud is instance-create-from-template et spécifiez l'option --metadata-service true pour activer ou l'option --metadata-service false pour désactiver. Une fois que vous avez défini la valeur du modèle, vous ne pouvez plus la modifier.

Par exemple, pour créer un modèle d'instance avec l'accès au service de métadonnées activé, exécutez la commande suivante :

ibmcloud is instance-template-create my-template-name {template_id} us-south-1 mx2-2x16 {subnet_id} --image-id {image_id} --metadata-service true

Lorsque vous créez une instance à partir de ce modèle, spécifiez à nouveau l'option « --metadata-service true » pour activer l'accès au service sur la nouvelle instance :

ibmcloud is instance-create-from-template --template-id {template_id} --name my-instance --metadata-service true

Si vous remplacez le modèle d'instance en exécutant la commande ibmcloud is instance-template-create-override-source-template, vous pouvez activer ou désactiver l'accès au service de métadonnées en spécifiant l'option --metadata-service avec true ou false.

Pour plus d'informations sur ces commandes, voir Référence de l'interface CLI VPC. Pour plus d'informations sur la création d'un modèle d'instance à partir de l'interface de ligne de commande, voir Création d'un modèle d'instance.

Activation ou désactivation de l'accès au service de métadonnées à l'aide de l'API

Activation ou désactivation de l'accès au service de métadonnées lorsque vous créez une nouvelle instance avec l'API

L'accès au service de métadonnées est désactivé par défaut lorsque vous créez une instance en faisant un appel à POST /instances.

Vous pouvez activer l'accès au service de métadonnées en spécifiant le paramètre metadata_service et en définissant enabled sur true.

Cet exemple montre comment activer l'accès au service de métadonnées lors de la création d'une instance :

curl -X POST "$vpc_api_endpoint/v1/instances?version=2024-11-12&generation=2"\
-H "Authorization: Bearer $iam_token"\
-d '{
      "image": {
         "id": "9aaf3bcb-dcd7-4de7-bb60-24e39ff9d366"
      },
      "keys": [
         {
           "id": "363f6d70-0000-0001-0000-00000013b96c"
         }
      ],
      "name": "my-instance",
      "metadata_service": {
         "enabled": true
      },
      .
      .
      .
   }'

La réponse indique que le paramètre de métadonnées est défini sur true lorsque vous activez l'accès au service. Vous pouvez également vérifier la configuration du service de métadonnées en effectuant un appel GET /instance/{id}.

Activation ou désactivation de l'accès au service de métadonnées pour une instance existante à l'aide de l'API

Pour activer ou désactiver l'accès au service à partir d'une instance existante, faites une demande PATCH /instance/{instance_id} et spécifiez le paramètre metadata_service. Par défaut, la propriété enabled a la valeur false. Pour permettre l'accès au service, réglez-le sur true.

Cet exemple d'appel montre comment activer l'accès au service de métadonnées pour une instance :

curl -X PATCH "$vpc_api_endpoint/v1/instances/$instance_id?version=2024-11-12&generation=2"\
    -H "Authorization: Bearer $iam_token"\
    -d '{
          "metadata_service": {
            "enabled": true
          }
      }'

La réponse indique que le paramètre de métadonnées est défini sur true lorsque vous activez l'accès au service. Vous pouvez également vérifier la configuration du service de métadonnées en effectuant un appel GET /instance/{id}.

Activation ou désactivation de l'accès au service de métadonnées lorsque vous créez de nouveaux modèles d'instance à l'aide de l'API

Lorsque vous créez un modèle d'instance, vous pouvez définir cette valeur en effectuant une requête de type « POST /instance/templates ». Par défaut, la propriété enabled a la valeur false. Pour l'activer, affectez true à ce paramètre.

Par exemple :

curl -X POST "$vpc_api_endpoint/v1/instance/templates?version=2024-11-12&generation=2"\
    -H "Authorization: Bearer $iam_token"\
    -d '{
         "image": {
           "id": "3f9a2d96-830e-4100-9b4c-663225a3f872"
         },
         "keys": [
           {
             "id": "363f6d70-0000-0001-0000-00000013b96c"
           }
         ],
         "name": "my-instance-template",
         "metadata_service": {
             "enabled": true
         },
         "primary_network_interface": {
           "subnet": {
             "id": "0d933c75-492a-4756-9832-1200585dfa79"
           }
         },
         "profile": {
           "name": "bx2-2x8"
         },
         "vpc": {
           "id": "dc201ab2-8536-4904-86a8-084d84582133"
         },
         "zone": {
           "name": "us-south-1"
         }
       }'

Vous ne pouvez pas utiliser l'API pour modifier le paramètre metadata-service après la création du modèle d'instance. Si vous avez désactivé l'accès au service pour un modèle, créez un nouveau modèle d'instance avec l'option metadata-service activée définie sur true.

Configurer les paramètres des métadonnées dans la console

Vous pouvez configurer les caractéristiques du service de métadonnées dans la console. Lorsque l'accès au service de métadonnées est activé, développez la fenêtre des métadonnées pour accéder aux paramètres du service de métadonnées.

Sélectionner un profil de confiance dans la console

Vous pouvez sélectionner un profil de confiance existant pour le service de métadonnées.

Sélectionnez un profil sécurisé lorsque vous mettez à disposition une instance Pour sélectionner un profil sécurisé, accédez à l'option Profil sécurisé par défaut et sélectionnez un profil sécurisé dans une liste de profils sécurisés préexistants.

Pour plus d'informations, voir Création d'un profil sécurisé pour l'instance.

Activer l'accès sécurisé dans la console

Vous pouvez activer l'accès sécurisé au service de métadonnées. Lorsque l'accès sécurisé est activé, le service de métadonnées n'est accessible qu'à l'instance du serveur virtuel via le protocole sécurisé HTTP ( HTTPS ). Lorsque l'accès sécurisé est désactivé, le service de métadonnées n'est accessible qu'à l'instance de serveur virtuel par le protocole non crypté HTTP. L'accès sécurisé est désactivé par défaut.

Des propriétés supplémentaires peuvent être requises dans les scénarios suivants:

Activer l'accès sécurisé lorsque vous mettez à disposition une instance

Pour activer l'accès sécurisé lors de la mise à disposition d'une instance, accédez au paramètre Accès sécurisé dans la fenêtre Métadonnées lorsque vous créez une instance à partir de la page Instances de serveur virtuel pour VPC. Activez / désactivez le commutateur d'accès sécurisé pour qu'il affiche Enabled.

Activer l'accès sécurisé sur une instance existante

Pour activer l'accès sécurisé sur une instance existante, accédez au paramètre Accès sécurisé sur la page Détails de l'instance de votre instance.

Définir la limite de saut des métadonnées dans la console

Vous pouvez définir la limite de saut pour les paquets de réponse IP à partir du service de métadonnées. La limite de saut peut être n'importe quelle valeur comprise entre 1 (valeur par défaut) et 64. L'accès au service de métadonnées doit être activé.

Définition de la limite de tronçon de métadonnées lors de la mise à disposition d'une instance

Pour définir la limite de tronçon lors de la mise à disposition d'une instance, accédez au paramètre de limite de tronçon dans la fenêtre Métadonnées lorsque vous créez une instance à partir de la page Instances de serveur virtuel pour VPC. Indiquez une valeur de limite de saut comprise entre 1 et 64.

Définir la limite de saut de métadonnées sur une instance existante

Pour définir la limite de sauts sur une instance existante, accédez au paramètre Limite de sauts sur la page Détails de l'instance de votre instance. Indiquez une valeur de limite de saut comprise entre 1 et 64.

Configuration des paramètres de métadonnées à l'aide de l'interface de ligne de commande

Vous pouvez activer et désactiver les fonctions du service de métadonnées à l'aide de l'interface de ligne de commande.

L'exemple suivant montre une instance dont l'accès au service de métadonnées est activé.

ibmcloud is instance instance-name
ID                                    0716_9cc6d74d-4b77-4cca-b1f4-31cc6edefe01
Name                                  instance-name
CRN                                   crn:v1:bluemix:public:is:us-south-1:a/a1234567::instance:0716_9cc6d74d-4b77-4cca-b1f4-31cc6edefe01
Status                                running
Availability policy on host failure   restart
Startable                             true
Profile                               bx2-2x8
Architecture                          amd64
vCPUs                                 2
Memory(GiB)                           8
Bandwidth(Mbps)                       4000
Volume bandwidth(Mbps)                1000
Network bandwidth(Mbps)               3000
Lifecycle Reasons                     Code   Message
                                      -      -

Lifecycle State                       stable
Metadata service                      Enabled   Protocol   Response hop limit
                                      false     http       1

Image                                 ID                                          Name
                                      r006-1025e040-7d6f-408c-b4db-6156dc986fc7   ibm-ubuntu-22-04-1-minimal-amd64-2

Numa Count                            1
VPC                                   ID                                          Name
                                      r006-ac1c1ae4-5573-42eb-9194-854c9a3d5555   fode

.
.
.

Activation de l'accès sécurisé à l'aide de l'interface de ligne de commande

Vous pouvez activer l'accès sécurisé au service de métadonnées. Lorsque l'accès sécurisé est activé, le service de métadonnées n'est accessible qu'à l'instance du serveur virtuel via le protocole SSL ( HTTP ) ( HTTPS ). Lorsque l'accès sécurisé est désactivé, le service de métadonnées n'est accessible qu'à l'instance de serveur virtuel par le protocole non crypté HTTP. L'accès sécurisé est désactivé par défaut.

Certaines propriétés peuvent être requises dans les scénarios suivants:

Activer l'accès sécurisé lorsque vous mettez à disposition une instance

Pour activer l'accès sécurisé lorsque vous mettez à disposition une instance, spécifiez une valeur pour l'option --metadata-service-protocol lorsque vous utilisez la commande instance-create. Pour un accès sécurisé, spécifiez https. Le paramètre par défaut est unencrypted http.

ibmcloud is instance-create INSTANCE_NAME VPC ZONE_NAME PROFILE_NAME SUBNET ... [--metadata-service-protocol http | https] ...

--metadata-service-protocol value : The communication protocol to use for the metadata service
  endpoint. Applies only when the metadata service is enabled. One of: http, https. (default: "http")

Pour activer l'accès sécurisé sur une instance existante, spécifiez une valeur pour la sous-propriété protocol de metadata service lorsque vous utilisez la commande instance-update.

Définition de la limite de sauts de métadonnées à l'aide de l'interface de ligne de commande

Vous pouvez définir une limite de tronçon pour les paquets de réponse IP à partir du service de métadonnées en spécifiant une valeur de limite de tronçon entre 1 (valeur par défaut) et 64 pour la sous-propriété Response hop limit de la propriété Metadata service de votre instance.

Définition de la limite de tronçon de métadonnées lors de la mise à disposition d'une instance

Pour définir la limite de tronçon de métadonnées lors de la mise à disposition d'une instance, spécifiez une valeur de limite de tronçon entre 1 (valeur par défaut) et 64 pour l'option --metadata-service-response-hop-limit lorsque vous utilisez la commande instance-create.

ibmcloud is instance-create INSTANCE_NAME VPC ZONE_NAME PROFILE_NAME SUBNET ... [--metadata-service-response-hop-limit METADATA-SERVICE-RESPONSE-HOP-LIMIT] ...

--metadata-service-response-hop-limit value : The hop limit (IP time to live) for IP response packets
  from the metadata service. (default: 1)

Configuration des paramètres de métadonnées à l'aide de l'API

Vous pouvez activer et désactiver les fonctions du service de métadonnées à l'aide de l'API.

Activation de l'accès sécurisé à l'aide de l'API

Vous pouvez activer l'accès sécurisé au service de métadonnées. Lorsque l'accès sécurisé est activé, le service de métadonnées n'est accessible qu'à l'instance du serveur virtuel via le protocole SSL ( HTTP ) ( HTTPS ). Lorsque l'accès sécurisé est désactivé, le service de métadonnées n'est accessible qu'à l'instance de serveur virtuel par le protocole non crypté HTTP. L'accès sécurisé est désactivé par défaut. Certaines propriétés peuvent être requises dans les scénarios suivants:

Activer l'accès sécurisé lorsque vous mettez à disposition une instance

Pour activer l'accès sécurisé, lorsque vous mettez à disposition une instance avec la méthode POST /instances, spécifiez une valeur pour la propriété metadata_service.protocol de votre instance. Pour un accès sécurisé, spécifiez https. Le paramètre par défaut est unencrypted http.

Activer l'accès sécurisé sur une instance existante

Pour activer l'accès sécurisé sur une instance existante, utilisez la méthode PATCH /instances/{id} pour mettre à jour l'instance. Indiquez une valeur pour la propriété metadata_service.protocol de votre instance. Pour un accès sécurisé, spécifiez https. Le paramètre par défaut est unencrypted http.

Définition de la limite de tronçon de métadonnées à l'aide de l'API

Vous pouvez définir la limite de tronçons pour les paquets de réponse IP à partir du service de métadonnées à l'aide de la propriété metadata_service.response_hop_limit

Cette propriété ne s'applique que lorsque l'accès au service de métadonnées est activé par le réglage de metadata_service.enabled sur true. La valeur par défaut est false.

Définition de la limite de tronçon de métadonnées lors de la mise à disposition d'une instance

Pour définir la réponse lorsque vous mettez à disposition une instance, appelez la méthode POST /instances method et spécifiez la valeur de propriété metadata_service.response_hop_limit entre 1 (valeur par défaut) et 64.

Cette propriété ne s'applique que lorsque l'accès au service de métadonnées est activé par le réglage de metadata_service.enabled sur true. La valeur par défaut est false.

Définir la limite de saut de métadonnées sur une instance existante

Pour définir la limite de sauts de réponse sur une instance existante, appelez la méthode PATCH /instances/{id} et spécifiez la valeur de la propriété metadata_service.response_hop_limit entre 1 (valeur par défaut) et 64.

Etapes suivantes

Une fois que vous avez créé un jeton d'accès d'identité et activé l'accès au service de métadonnées, vous pouvez récupérer les métadonnées relatives à l'instance, aux clés SSH et aux groupes de placement. Pour plus d'informations, voir Utiliser le service de métadonnées.