Configurer le service de métadonnées
Configurez le service de métadonnées en obtenant un jeton d'accès d'identité auprès de ce service. Vous pouvez éventuellement générer un jeton d'accès IAM à partir de ce jeton pour accéder aux services IAM dans le compte.
Activation ou désactivation de l'accès au service de métadonnées
L'accès au service de métadonnées est désactivé par défaut. Pour récupérer les métadonnées d'une instance, activez l'accès au service pour les nouvelles instances ou les instances existantes à l'aide de l'interface utilisateur VPC, de la CLI ou de l'API.
Permettre l'accès au service de métadonnées dans la console
Depuis la console IBM Cloud®, vous pouvez activer ou désactiver l'accès au service de métadonnées.
Permettre l'accès au service de métadonnées pour une instance existante dans la console
Utilisez l'interface utilisateur pour activer l'accès au service de métadonnées sur une instance existante.
-
Accéder à la liste des instances. Dans la console IBM Cloud console, cliquez sur l'icône Menu de navigation
> Infrastructure
> Compute > Instances de serveurs virtuels.
-
Cliquez sur le nom d'une instance pour accéder à la page de détails.
-
Sur la page des détails, accédez à Métadonnées.
-
Cliquez sur le bouton bascule (qui devient vert).
Activation de l'accès au service de métadonnées lors de la création d'une instance dans la console
La procédure suivante montre comment activer l'accès au service de métadonnées lorsque vous créez une instance de serveur virtuel.
-
Dans la console IBM Cloud console, cliquez sur l'icône Menu de navigation
> Infrastructure
> Compute > Instances de serveurs virtuels.
-
Cliquez sur Créer.
-
Accédez à Options avancées et activez Métadonnées.
Pour plus d'informations sur la création d'instances de serveurs virtuels, voir Création d'instances de serveurs virtuels dans la console.
Désactiver l'accès au service de métadonnées dans la console
Cette procédure explique comment désactiver l'accès au service de métadonnées pour une instance sur laquelle il est activé. Par défaut, l'accès au service de métadonnées est désactivé lors de la création d'une nouvelle instance.
-
Dans la console IBM Cloud console, cliquez sur l'icône Menu de navigation
> Infrastructure
> Compute > Instances de serveurs virtuels.
-
Cliquez sur une instance dans la liste pour accéder à sa page de détails.
-
Sous Métadonnées, cliquez sur le bouton bascule (gris).
Activation ou désactivation de l'accès au service de métadonnées sur les modèles d'instance dans la console
Lorsque vous créez un modèle d'instance, la bascule du service de métadonnées est désactivée par défaut. Cliquez sur le bouton pour activer l'accès au service.
Lorsque vous consultez les détails d'un modèle d'instance existant, la page indique si le service de métadonnées a été activé ou non pour ce modèle. Vous ne pouvez pas modifier le paramètre de métadonnées du modèle d'instance après avoir créé le modèle.
Activation ou désactivation de l'accès au service de métadonnées à partir de l'interface CLI
Utilisez l'interface de ligne de commande (CLI) pour activer l'accès au service de métadonnées lors de la création d'une nouvelle instance ou sur une instance existante.
Avant de commencer :
-
Avant de pouvoir utiliser l'interface de ligne de commande, vous devez installer l'interface de ligne de commande d'IBM Cloud et le plug-in de l'interface de ligne de commande du VPC. Pour plus d'informations, reportez-vous à la rubrique Configuration requise pour l'interface de ligne de commande.
-
Assurez-vous que vous avez créé un IBM Cloud VPC.
Activation ou désactivation de l'accès au service de métadonnées lorsque vous créez une instance à partir de la CLI
Exécutez la commande ibmcloud is instance-create et affectez à la propriété metadata-service la valeur true. L'accès au service de métadonnées est désactivé par défaut. Dans la réponse, vous voyez Metadata service enabled défini sur true.
ibmcloud is instance-create test-instance-1 7002c1cd-9b0b-43ee-8112-5124dedbe84b us-south-1 bx2-2x8 0711-08206578-d749-49ea-86c9-1014622d1c6f --image-id 9f0050d0-636b-4fe6-82ea-931664fd9d91 --metadata-service true
Creating instance test under account VPC1 as user myuser@mycompany.com...
ID 264060c2-e5e9-44d4-994f-eea4a6688172
Name test-instance-1
CRN crn:v1:public:is:us-south-1:a/a1234567::instance:264060c2-e5e9-44d4-994f-eea4a6688172
Status pending
Startable true
Profile bx2-2x8
Architecture amd64
vCPUs 2
Memory(GiB) 8
Bandwidth(Mbps) 4000
Metadata service enabled true
Image ID Name
9f0050d0-636b-4fe6-82ea-931664fd9d91 ibm-ubuntu-20-04-minimal-amd64-1
VPC ID Name
7002c1cd-9b0b-43ee-8112-5124dedbe84b test-vpc1
Zone us-south-1
Resource group ID Name
21cabbd983d9c4beb82690daab08717e8 Default
Created 2022-08-08T22:12:11+05:30
Boot volume ID Name Attachment ID Attachment name
- PROVISIONING 954c1c47-906d-423f-a8c8-dd3adfafd278 my-vol-attachment1
Voir l'aide CLI pour la liste complète des options disponibles pour instance-create.
Activation ou désactivation de l'accès au service de métadonnées pour une instance existante à partir de la CLI
Exécutez la commande ibmcloud is instance-update et indiquez l'ID d'instance. Pour activer l'accès au service de métadonnées, réglez le paramètre metadata-service sur true; pour le désactiver, réglez-le
sur false. Voici un exemple de commande permettant d'activer l'accès au service :
ibmcloud is instance-update e219a883-41f2-4680-810e-ee63ade35f98 --metadata-service true
Activation ou désactivation de l'accès au service de métadonnées lorsque vous créez de nouveaux modèles d'instance à partir de l'interface de gestion
Lorsque vous créez un modèle d'instance à partir de l'interface de ligne de commande, vous pouvez indiquer si des métadonnées sont collectées pour les instances créées à partir de ce modèle.
Utilisez la commande ibmcloud is instance-create-from-template et spécifiez l'option --metadata-service true pour activer ou l'option --metadata-service false pour désactiver. Une fois que vous avez
défini la valeur du modèle, vous ne pouvez plus la modifier.
Par exemple, pour créer un modèle d'instance avec l'accès au service de métadonnées activé, exécutez la commande suivante :
ibmcloud is instance-template-create my-template-name {template_id} us-south-1 mx2-2x16 {subnet_id} --image-id {image_id} --metadata-service true
Lorsque vous créez une instance à partir de ce modèle, spécifiez à nouveau l'option « --metadata-service true » pour activer l'accès au service sur la nouvelle instance :
ibmcloud is instance-create-from-template --template-id {template_id} --name my-instance --metadata-service true
Si vous remplacez le modèle d'instance en exécutant la commande ibmcloud is instance-template-create-override-source-template, vous pouvez activer ou désactiver l'accès au service de métadonnées en spécifiant l'option --metadata-service avec true ou false.
Pour plus d'informations sur ces commandes, voir Référence de l'interface CLI VPC. Pour plus d'informations sur la création d'un modèle d'instance à partir de l'interface de ligne de commande, voir Création d'un modèle d'instance.
Activation ou désactivation de l'accès au service de métadonnées à l'aide de l'API
Activation ou désactivation de l'accès au service de métadonnées lorsque vous créez une nouvelle instance avec l'API
L'accès au service de métadonnées est désactivé par défaut lorsque vous créez une instance en faisant un appel à POST /instances.
Vous pouvez activer l'accès au service de métadonnées en spécifiant le paramètre metadata_service et en définissant enabled sur true.
Cet exemple montre comment activer l'accès au service de métadonnées lors de la création d'une instance :
curl -X POST "$vpc_api_endpoint/v1/instances?version=2024-11-12&generation=2"\
-H "Authorization: Bearer $iam_token"\
-d '{
"image": {
"id": "9aaf3bcb-dcd7-4de7-bb60-24e39ff9d366"
},
"keys": [
{
"id": "363f6d70-0000-0001-0000-00000013b96c"
}
],
"name": "my-instance",
"metadata_service": {
"enabled": true
},
.
.
.
}'
La réponse indique que le paramètre de métadonnées est défini sur true lorsque vous activez l'accès au service. Vous pouvez également vérifier la configuration du service de métadonnées en effectuant un appel GET /instance/{id}.
Activation ou désactivation de l'accès au service de métadonnées pour une instance existante à l'aide de l'API
Pour activer ou désactiver l'accès au service à partir d'une instance existante, faites une demande PATCH /instance/{instance_id} et spécifiez le paramètre metadata_service. Par défaut, la propriété enabled a la valeur false. Pour permettre l'accès au service, réglez-le sur true.
Cet exemple d'appel montre comment activer l'accès au service de métadonnées pour une instance :
curl -X PATCH "$vpc_api_endpoint/v1/instances/$instance_id?version=2024-11-12&generation=2"\
-H "Authorization: Bearer $iam_token"\
-d '{
"metadata_service": {
"enabled": true
}
}'
La réponse indique que le paramètre de métadonnées est défini sur true lorsque vous activez l'accès au service. Vous pouvez également vérifier la configuration du service de métadonnées en effectuant un appel GET /instance/{id}.
Activation ou désactivation de l'accès au service de métadonnées lorsque vous créez de nouveaux modèles d'instance à l'aide de l'API
Lorsque vous créez un modèle d'instance, vous pouvez définir cette valeur en effectuant une requête de type « POST /instance/templates ». Par défaut, la propriété enabled a la valeur false. Pour l'activer,
affectez true à ce paramètre.
Par exemple :
curl -X POST "$vpc_api_endpoint/v1/instance/templates?version=2024-11-12&generation=2"\
-H "Authorization: Bearer $iam_token"\
-d '{
"image": {
"id": "3f9a2d96-830e-4100-9b4c-663225a3f872"
},
"keys": [
{
"id": "363f6d70-0000-0001-0000-00000013b96c"
}
],
"name": "my-instance-template",
"metadata_service": {
"enabled": true
},
"primary_network_interface": {
"subnet": {
"id": "0d933c75-492a-4756-9832-1200585dfa79"
}
},
"profile": {
"name": "bx2-2x8"
},
"vpc": {
"id": "dc201ab2-8536-4904-86a8-084d84582133"
},
"zone": {
"name": "us-south-1"
}
}'
Vous ne pouvez pas utiliser l'API pour modifier le paramètre metadata-service après la création du modèle d'instance. Si vous avez désactivé l'accès au service pour un modèle, créez un nouveau modèle d'instance avec l'option
metadata-service activée définie sur true.
Configurer les paramètres des métadonnées dans la console
Vous pouvez configurer les caractéristiques du service de métadonnées dans la console. Lorsque l'accès au service de métadonnées est activé, développez la fenêtre des métadonnées pour accéder aux paramètres du service de métadonnées.
Sélectionner un profil de confiance dans la console
Vous pouvez sélectionner un profil de confiance existant pour le service de métadonnées.
Sélectionnez un profil sécurisé lorsque vous mettez à disposition une instance Pour sélectionner un profil sécurisé, accédez à l'option Profil sécurisé par défaut et sélectionnez un profil sécurisé dans une liste de profils sécurisés préexistants.
Pour plus d'informations, voir Création d'un profil sécurisé pour l'instance.
Activer le lien automatique dans la console
Vous pouvez activer le lien automatique pour le service de métadonnées. Lorsque la liaison automatique est activée, le profil sécurisé spécifié est automatiquement lié à l'instance de serveur virtuel lors de la mise à disposition de l'instance. Sur les instances provisionnées avec un lien automatique, le profil de confiance est disponible pour l'instance dès le démarrage. Lorsque la liaison automatique est désactivée, le profil de confiance spécifié doit être associé à l'instance pour que celle-ci puisse l'utiliser.
Activer / désactiver le lien automatique lorsque vous mettez à disposition une instance Pour activer / désactiver le lien automatique lorsque vous mettez à disposition une instance, accédez au paramètre d'accès sécurisé dans
la fenêtre Métadonnées de la page de mise à disposition de l'instance. Activez / désactivez le commutateur d'accès sécurisé pour qu'il affiche Enabled.
Activer l'accès sécurisé dans la console
Vous pouvez activer l'accès sécurisé au service de métadonnées. Lorsque l'accès sécurisé est activé, le service de métadonnées n'est accessible qu'à l'instance du serveur virtuel via le protocole sécurisé HTTP ( HTTPS ). Lorsque l'accès sécurisé est désactivé, le service de métadonnées n'est accessible qu'à l'instance de serveur virtuel par le protocole non crypté HTTP. L'accès sécurisé est désactivé par défaut.
Des propriétés supplémentaires peuvent être requises dans les scénarios suivants:
- Vous utilisez la méthode de connexion d'identité de ressource de l'interface de ligne de commande IBM Cloud Virtual Server Instance for VPC. Pour plus d'informations, voir Connexion en tant qu'identité de ressource de calcul d'instance de serveur virtuel.
- Vous utilisez le SDK IBM Cloud avec VPC Instance Authentication à l'intérieur d'une instance dont l'accès sécurisé au service de métadonnées est activé. Pour plus d'informations, voir IBM Cloud Go SDK
Activer l'accès sécurisé lorsque vous mettez à disposition une instance
Pour activer l'accès sécurisé lors de la mise à disposition d'une instance, accédez au paramètre Accès sécurisé dans la fenêtre Métadonnées lorsque vous créez une instance à partir de la page Instances de serveur virtuel pour VPC.
Activez / désactivez le commutateur d'accès sécurisé pour qu'il affiche Enabled.
Activer l'accès sécurisé sur une instance existante
Pour activer l'accès sécurisé sur une instance existante, accédez au paramètre Accès sécurisé sur la page Détails de l'instance de votre instance.
Définir la limite de saut des métadonnées dans la console
Vous pouvez définir la limite de saut pour les paquets de réponse IP à partir du service de métadonnées. La limite de saut peut être n'importe quelle valeur comprise entre 1 (valeur par défaut) et 64. L'accès au service de métadonnées doit être activé.
Définition de la limite de tronçon de métadonnées lors de la mise à disposition d'une instance
Pour définir la limite de tronçon lors de la mise à disposition d'une instance, accédez au paramètre de limite de tronçon dans la fenêtre Métadonnées lorsque vous créez une instance à partir de la page Instances de serveur virtuel pour VPC. Indiquez une valeur de limite de saut comprise entre 1 et 64.
Définir la limite de saut de métadonnées sur une instance existante
Pour définir la limite de sauts sur une instance existante, accédez au paramètre Limite de sauts sur la page Détails de l'instance de votre instance. Indiquez une valeur de limite de saut comprise entre 1 et 64.
Configuration des paramètres de métadonnées à l'aide de l'interface de ligne de commande
Vous pouvez activer et désactiver les fonctions du service de métadonnées à l'aide de l'interface de ligne de commande.
L'exemple suivant montre une instance dont l'accès au service de métadonnées est activé.
ibmcloud is instance instance-name
ID 0716_9cc6d74d-4b77-4cca-b1f4-31cc6edefe01
Name instance-name
CRN crn:v1:bluemix:public:is:us-south-1:a/a1234567::instance:0716_9cc6d74d-4b77-4cca-b1f4-31cc6edefe01
Status running
Availability policy on host failure restart
Startable true
Profile bx2-2x8
Architecture amd64
vCPUs 2
Memory(GiB) 8
Bandwidth(Mbps) 4000
Volume bandwidth(Mbps) 1000
Network bandwidth(Mbps) 3000
Lifecycle Reasons Code Message
- -
Lifecycle State stable
Metadata service Enabled Protocol Response hop limit
false http 1
Image ID Name
r006-1025e040-7d6f-408c-b4db-6156dc986fc7 ibm-ubuntu-22-04-1-minimal-amd64-2
Numa Count 1
VPC ID Name
r006-ac1c1ae4-5573-42eb-9194-854c9a3d5555 fode
.
.
.
Désactiver la liaison automatique
Vous pouvez désactiver le lien automatique pour le service de métadonnées lors du provisionnement d'une instance. La liaison automatique est activée par défaut lorsqu'un profil sécurisé est sélectionné. Lorsque la liaison automatique est activée, le profil sécurisé spécifié est automatiquement lié à l'instance de serveur virtuel lors de la mise à disposition de l'instance. Une instance provisionnée avec un lien automatique le profil de confiance est disponible pour l'instance immédiatement au démarrage. Lorsque la liaison automatique est désactivée, le profil de confiance spécifié doit être associé à l'instance pour que celle-ci puisse l'utiliser.
Pour désactiver la liaison automatique, définissez l'option --default-trusted-profile-auto-link sur true lors de la mise à disposition d'une instance. L'exemple suivant montre l'instance de la commande de mise à disposition
avec la liaison automatique définie sur false.
ibmcloud is instance-create .... --default-trusted-profile "Profile-9fd84246-7df4-4667-94e4-8ecde51d5ac5" --default-trusted-profile-auto-link false
Activation de l'accès sécurisé à l'aide de l'interface de ligne de commande
Vous pouvez activer l'accès sécurisé au service de métadonnées. Lorsque l'accès sécurisé est activé, le service de métadonnées n'est accessible qu'à l'instance du serveur virtuel via le protocole SSL ( HTTP ) ( HTTPS ). Lorsque l'accès sécurisé est désactivé, le service de métadonnées n'est accessible qu'à l'instance de serveur virtuel par le protocole non crypté HTTP. L'accès sécurisé est désactivé par défaut.
Certaines propriétés peuvent être requises dans les scénarios suivants:
- Vous utilisez la méthode de connexion d'identité de ressource de l'interface de ligne de commande IBM Cloud Virtual Server Instance for VPC. Pour plus d'informations, voir Connexion en tant qu'identité de ressource de calcul d'instance de serveur virtuel.
- Vous utilisez le SDK IBM Cloud avec VPC Instance Authentication à l'intérieur d'une instance dont l'accès sécurisé au service de métadonnées est activé. Pour plus d'informations, voir IBM Cloud Go SDK.
Activer l'accès sécurisé lorsque vous mettez à disposition une instance
Pour activer l'accès sécurisé lorsque vous mettez à disposition une instance, spécifiez une valeur pour l'option --metadata-service-protocol lorsque vous utilisez la commande instance-create. Pour un accès sécurisé,
spécifiez https. Le paramètre par défaut est unencrypted http.
ibmcloud is instance-create INSTANCE_NAME VPC ZONE_NAME PROFILE_NAME SUBNET ... [--metadata-service-protocol http | https] ...
--metadata-service-protocol value : The communication protocol to use for the metadata service
endpoint. Applies only when the metadata service is enabled. One of: http, https. (default: "http")
Pour activer l'accès sécurisé sur une instance existante, spécifiez une valeur pour la sous-propriété protocol de metadata service lorsque vous utilisez la commande instance-update.
Définition de la limite de sauts de métadonnées à l'aide de l'interface de ligne de commande
Vous pouvez définir une limite de tronçon pour les paquets de réponse IP à partir du service de métadonnées en spécifiant une valeur de limite de tronçon entre 1 (valeur par défaut) et 64 pour la sous-propriété Response hop limit de la propriété Metadata service de votre instance.
Définition de la limite de tronçon de métadonnées lors de la mise à disposition d'une instance
Pour définir la limite de tronçon de métadonnées lors de la mise à disposition d'une instance, spécifiez une valeur de limite de tronçon entre 1 (valeur par défaut) et 64 pour l'option --metadata-service-response-hop-limit lorsque vous utilisez la commande instance-create.
ibmcloud is instance-create INSTANCE_NAME VPC ZONE_NAME PROFILE_NAME SUBNET ... [--metadata-service-response-hop-limit METADATA-SERVICE-RESPONSE-HOP-LIMIT] ...
--metadata-service-response-hop-limit value : The hop limit (IP time to live) for IP response packets
from the metadata service. (default: 1)
Configuration des paramètres de métadonnées à l'aide de l'API
Vous pouvez activer et désactiver les fonctions du service de métadonnées à l'aide de l'API.
Désactiver la liaison automatique à l'aide de l'API
Vous pouvez désactiver le lien automatique pour le service de métadonnées lors du provisionnement d'une instance. La liaison automatique est activée automatiquement lorsqu'un profil sécurisé est sélectionné. Lorsque la liaison automatique est activée, le profil sécurisé spécifié est automatiquement lié à l'instance de serveur virtuel lors de la mise à disposition de l'instance. Le profil sécurisé associé à une instance mise à disposition avec la liaison automatique est disponible pour l'instance immédiatement au démarrage. Lorsque la liaison automatique est désactivée, le profil de confiance spécifié doit être associé à l'instance pour que celle-ci puisse l'utiliser.
Pour désactiver la liaison automatique à l'aide de l'API, la valeur auto_link de la propriété default_trusted_profile doit être définie sur false. L'exemple suivant illustre la propriété default_trusted_profile avec l'option auto_link désactivée.
"default_trusted_profile": {
"auto_link": false,
"target": {
"id": "Profile-9fd84246-7df4-4667-94e4-8ecde51d5ac5"
}
},
Activation de l'accès sécurisé à l'aide de l'API
Vous pouvez activer l'accès sécurisé au service de métadonnées. Lorsque l'accès sécurisé est activé, le service de métadonnées n'est accessible qu'à l'instance du serveur virtuel via le protocole SSL ( HTTP ) ( HTTPS ). Lorsque l'accès sécurisé est désactivé, le service de métadonnées n'est accessible qu'à l'instance de serveur virtuel par le protocole non crypté HTTP. L'accès sécurisé est désactivé par défaut. Certaines propriétés peuvent être requises dans les scénarios suivants:
- Vous utilisez la méthode de connexion d'identité de ressource de l'interface de ligne de commande IBM Cloud Virtual Server Instance for VPC. Pour plus d'informations, voir Connexion en tant qu'identité de ressource de calcul d'instance de serveur virtuel.
- Vous utilisez le SDK IBM Cloud avec VPC Instance Authentication à l'intérieur d'une instance dont l'accès sécurisé au service de métadonnées est activé. Pour plus d'informations, voir IBM Cloud Go SDK.
Activer l'accès sécurisé lorsque vous mettez à disposition une instance
Pour activer l'accès sécurisé, lorsque vous mettez à disposition une instance avec la méthode POST /instances, spécifiez une valeur pour la propriété metadata_service.protocol de votre instance. Pour un accès sécurisé, spécifiez https. Le paramètre par défaut est unencrypted http.
Activer l'accès sécurisé sur une instance existante
Pour activer l'accès sécurisé sur une instance existante, utilisez la méthode PATCH /instances/{id} pour mettre à jour l'instance. Indiquez une valeur pour la propriété metadata_service.protocol de votre instance. Pour un accès sécurisé, spécifiez https. Le paramètre par défaut est unencrypted http.
Définition de la limite de tronçon de métadonnées à l'aide de l'API
Vous pouvez définir la limite de tronçons pour les paquets de réponse IP à partir du service de métadonnées à l'aide de la propriété metadata_service.response_hop_limit
Cette propriété ne s'applique que lorsque l'accès au service de métadonnées est activé par le réglage de metadata_service.enabled sur true. La valeur par défaut est false.
Définition de la limite de tronçon de métadonnées lors de la mise à disposition d'une instance
Pour définir la réponse lorsque vous mettez à disposition une instance, appelez la méthode POST /instances method et spécifiez la valeur de propriété metadata_service.response_hop_limit entre 1 (valeur par défaut) et 64.
Cette propriété ne s'applique que lorsque l'accès au service de métadonnées est activé par le réglage de metadata_service.enabled sur true. La valeur par défaut est false.
Définir la limite de saut de métadonnées sur une instance existante
Pour définir la limite de sauts de réponse sur une instance existante, appelez la méthode PATCH /instances/{id} et spécifiez la valeur de la propriété metadata_service.response_hop_limit entre 1 (valeur par défaut) et 64.
Etapes suivantes
Une fois que vous avez créé un jeton d'accès d'identité et activé l'accès au service de métadonnées, vous pouvez récupérer les métadonnées relatives à l'instance, aux clés SSH et aux groupes de placement. Pour plus d'informations, voir Utiliser le service de métadonnées.