Configurare il servizio di metadati

Configurare il servizio di metadati ottenendo un token di accesso all'identità dal servizio di metadati. Facoltativamente, genera un token di accesso IAM da questo token per accedere ai servizi abilitati a IAM nell'account.

Abilitazione o disabilitazione dell'accesso al servizio di metadati

L'accesso al servizio di metadati è disabilitato per impostazione predefinita. Per recuperare i metadati da un'istanza, abilitare l'accesso al servizio sulle nuove istanze o sulle istanze esistenti utilizzando l'interfaccia utente VPC, la CLI o l'API.

Abilitazione dell'accesso al servizio di metadati nella console

Dalla console IBM Cloud® è possibile abilitare o disabilitare l'accesso al servizio di metadati.

Abilitazione dell'accesso al servizio di metadati per un'istanza esistente nella console

Utilizzare l'interfaccia utente per abilitare l'accesso al servizio di metadati su un'istanza esistente.

  1. Vai alla lista delle istanze. Nella console IBM Cloud console, fare clic sull'icona Menu di navigazione Icona menu > Infrastruttura Icona VPC > Calcolo > Istanze server virtuali.

  2. Fare clic sul nome di un'istanza per passare alla pagina dei dettagli.

  3. Nella pagina dei dettagli, scorri fino a Metadati.

  4. Fare clic sull'interruttore (viene visualizzato in verde).

Abilitazione dell'accesso al servizio di metadati quando si crea un'istanza nella console

La procedura seguente mostra come abilitare l'accesso al servizio di metadati quando si crea un'istanza di server virtuale.

  1. Nella console IBM Cloud console, fare clic sull'icona Menu di navigazione Icona menu > Infrastruttura Icona VPC > Calcolo > Istanze server virtuali.

  2. Fai clic su Crea.

  3. Esegui il provisioning dell'istanza.

  4. Passare a Opzioni avanzate e abilitare Metadati.

Per ulteriori informazioni sulla creazione di istanze di server virtuale, vedere Creazione di istanze di server virtuale nella console.

Disabilitazione dell'accesso al servizio di metadati nella console

Questa procedura mostra come disabilitare l'accesso al servizio di metadati per un'istanza su cui è abilitato. Per impostazione predefinita, l'accesso al servizio di metadati è disabilitato quando si crea una nuova istanza.

  1. Nella console IBM Cloud console, fare clic sull'icona Menu di navigazione Icona menu > Infrastruttura Icona VPC > Calcolo > Istanze server virtuali.

  2. Fare clic su un'istanza dall'elenco per andare alla pagina dei dettagli.

  3. In Metadati, fare clic sul pulsante di attivazione / disattivazione (in grigio).

Abilitazione o disabilitazione dell'accesso al servizio di metadati sui modelli di istanza nella console

Quando si crea un modello di istanza, la levetta del servizio di metadati è disattivata per impostazione predefinita. Fare clic sulla levetta per abilitare l'accesso al servizio.

Quando si visualizzano i dettagli di un modello di istanza esistente, la pagina indica se il servizio di metadati è stato abilitato o meno per il modello. Non è possibile modificare l'impostazione dei metadati del modello di istanza dopo aver creato il modello.

Abilitazione o disabilitazione dell'accesso al servizio di metadati da CLI

Usare la CLI per abilitare l'accesso al servizio di metadati quando si crea una nuova istanza o su un'istanza esistente.

Prima di cominciare:

  1. Prima di poter utilizzare la CLI, è necessario installare la CLI di “ IBM Cloud ” e il plug-in CLI per VPC. Per ulteriori informazioni, vedi i Prerequisiti della CLI.

  2. Assicurati di avere creato un IBM Cloud VPC.

Abilitazione o disabilitazione dell'accesso al servizio di metadati quando si crea un'istanza dalla CLI

Eseguire il comando ibmcloud is instance-create e impostare la proprietà metadata-service su true. L'accesso al servizio di metadati è disabilitato per impostazione predefinita. Nella risposta, vedi Metadata service enabled impostato su true.

ibmcloud is instance-create test-instance-1 7002c1cd-9b0b-43ee-8112-5124dedbe84b us-south-1  bx2-2x8  0711-08206578-d749-49ea-86c9-1014622d1c6f --image-id 9f0050d0-636b-4fe6-82ea-931664fd9d91 --metadata-service true

Creating instance test under account VPC1 as user myuser@mycompany.com...

ID                         264060c2-e5e9-44d4-994f-eea4a6688172
Name                       test-instance-1
CRN                        crn:v1:public:is:us-south-1:a/a1234567::instance:264060c2-e5e9-44d4-994f-eea4a6688172
Status                     pending
Startable                  true
Profile                    bx2-2x8
Architecture               amd64
vCPUs                      2
Memory(GiB)                8
Bandwidth(Mbps)            4000
Metadata service enabled   true
Image                      ID                                          Name
                           9f0050d0-636b-4fe6-82ea-931664fd9d91        ibm-ubuntu-20-04-minimal-amd64-1

VPC                        ID                                          Name
                           7002c1cd-9b0b-43ee-8112-5124dedbe84b        test-vpc1

Zone                       us-south-1
Resource group             ID                                  Name
                           21cabbd983d9c4beb82690daab08717e8   Default

Created                    2022-08-08T22:12:11+05:30
Boot volume                ID   Name           Attachment ID                               Attachment name
                           -    PROVISIONING   954c1c47-906d-423f-a8c8-dd3adfafd278        my-vol-attachment1

Per l'elenco completo delle opzioni disponibili per creare un'istanza, consultare la Guida in linea della CLI.

Abilitazione o disattivazione dell'accesso al servizio di metadati per un'istanza esistente dalla CLI

Eseguire il comando ibmcloud is instance-update e specificare l'ID istanza. Per abilitare l'accesso al servizio di metadati, impostare il parametro metadata-service su true; per disabilitarlo, impostarlo su false. Un esempio di comando per abilitare l'accesso al servizio è il seguente:

ibmcloud is instance-update e219a883-41f2-4680-810e-ee63ade35f98 --metadata-service true

Abilitazione o disabilitazione dell'accesso al servizio di metadati quando si creano nuovi modelli di istanza dalla CLI

Quando crei un template dell'istanza dalla CLI, puoi indicare se i metadati vengono raccolti per le istanze create in base a questo template.

Utilizzare il comando ibmcloud is instance-create-from-template e specificare l'opzione --metadata-service true per abilitare o --metadata-service false per disabilitare. Dopo aver impostato il valore del modello, non è possibile modificarlo.

Ad esempio, per creare un modello di istanza con l'accesso al servizio di metadati abilitato, eseguire questo comando:

ibmcloud is instance-template-create my-template-name {template_id} us-south-1 mx2-2x16 {subnet_id} --image-id {image_id} --metadata-service true

Quando si crea un'istanza da questo modello, specificare nuovamente l'opzione --metadata-service true per abilitare l'accesso al servizio sulla nuova istanza:

ibmcloud is instance-create-from-template --template-id {template_id} --name my-instance --metadata-service true

Se si sovrascrive il modello di istanza eseguendo il comando ibmcloud is instance-template-create-override-source-template, è possibile abilitare o disabilitare l'accesso al servizio di metadati specificando l'opzione --metadata-service con true o false.

Per ulteriori informazioni su questi comandi, consulta VPC CLI Reference. Per maggiori informazioni sulla creazione di un template dell'istanza dalla CLI, vedi Creazione di un template dell'istanza.

Abilitazione o disabilitazione dell'accesso al servizio di metadati con l'API

Abilitazione o disabilitazione dell'accesso al servizio di metadati quando si crea una nuova istanza con l'API

L'accesso al servizio di metadati è disabilitato per impostazione predefinita quando si crea un'istanza tramite una chiamata a POST /instances.

È possibile abilitare l'accesso al servizio di metadati specificando il parametro metadata_service e impostando enabled su true.

Questo esempio mostra l'abilitazione dell'accesso al servizio di metadati alla creazione dell'istanza:

curl -X POST "$vpc_api_endpoint/v1/instances?version=2024-11-12&generation=2"\
-H "Authorization: Bearer $iam_token"\
-d '{
      "image": {
         "id": "9aaf3bcb-dcd7-4de7-bb60-24e39ff9d366"
      },
      "keys": [
         {
           "id": "363f6d70-0000-0001-0000-00000013b96c"
         }
      ],
      "name": "my-instance",
      "metadata_service": {
         "enabled": true
      },
      .
      .
      .
   }'

La risposta mostra che il parametro dei metadati è impostato su true quando si abilita l'accesso al servizio. È anche possibile verificare l'impostazione del servizio metadati effettuando una chiamata GET /instance/{id}.

Abilitazione o disabilitazione dell'accesso al servizio di metadati per un'istanza esistente con l'API

Per abilitare o disabilitare l'accesso al servizio da un'istanza esistente, effettuare una richiesta a PATCH /instance/{instance_id} e specificare il parametro metadata_service. Per impostazione predefinita, la proprietà enabled è impostata su false``. Per abilitare l'accesso al servizio, impostarlo su true.

Questo esempio di chiamata mostra l'abilitazione dell'accesso al servizio di metadati per un'istanza:

curl -X PATCH "$vpc_api_endpoint/v1/instances/$instance_id?version=2024-11-12&generation=2"\
    -H "Authorization: Bearer $iam_token"\
    -d '{
          "metadata_service": {
            "enabled": true
          }
      }'

La risposta mostra che il parametro dei metadati è impostato su true quando si abilita l'accesso al servizio. È anche possibile verificare l'impostazione del servizio metadati effettuando una chiamata GET /instance/{id}.

Abilitazione o disabilitazione dell'accesso al servizio di metadati quando si creano nuovi modelli di istanza tramite l'API

Quando si crea un modello di istanza, è possibile impostare questo valore facendo una richiesta a POST /instance/templates. Per impostazione predefinita, la proprietà enabled è impostata su false``. Per abilitarlo, impostarlo su true.

Ad esempio,

curl -X POST "$vpc_api_endpoint/v1/instance/templates?version=2024-11-12&generation=2"\
    -H "Authorization: Bearer $iam_token"\
    -d '{
         "image": {
           "id": "3f9a2d96-830e-4100-9b4c-663225a3f872"
         },
         "keys": [
           {
             "id": "363f6d70-0000-0001-0000-00000013b96c"
           }
         ],
         "name": "my-instance-template",
         "metadata_service": {
             "enabled": true
         },
         "primary_network_interface": {
           "subnet": {
             "id": "0d933c75-492a-4756-9832-1200585dfa79"
           }
         },
         "profile": {
           "name": "bx2-2x8"
         },
         "vpc": {
           "id": "dc201ab2-8536-4904-86a8-084d84582133"
         },
         "zone": {
           "name": "us-south-1"
         }
       }'

Non puoi utilizzare l'API per modificare l'impostazione metadata-service dopo la creazione del template dell'istanza. Se si è disabilitato l'accesso al servizio per un modello, creare un nuovo modello di istanza con l'opzione metadata-service enabled impostata su true.

Configurare le impostazioni dei metadati nella console

È possibile configurare le caratteristiche del servizio di metadati nella console. Quando l'accesso al servizio di metadati è abilitato, espandere la finestra dei metadati per accedere alle impostazioni del servizio di metadati.

Selezionare un profilo di fiducia nella console

È possibile selezionare un profilo di fiducia esistente per il servizio di metadati.

Selezionare un profilo attendibile quando si esegue il provisioning di un'istanza Per selezionare un profilo attendibile, passare all'opzione Profilo attendibile predefinito e selezionare un profilo attendibile da un elenco di profili attendibili preesistenti.

Per ulteriori informazioni, vedi Crea un profilo attendibile per l'istanza.

Abilitare l'accesso sicuro nella console

È possibile abilitare l'accesso sicuro al servizio di metadati. Quando l'accesso sicuro è abilitato, il servizio dei metadati è accessibile solo all'istanza del server virtuale tramite il protocollo sicuro crittografato HTTP ( HTTPS ). Quando l'accesso sicuro è disattivato, il servizio di metadati è accessibile solo all'istanza del server virtuale tramite il protocollo HTTP non criptato. L'accesso sicuro è disabilitato per impostazione predefinita.

Nei seguenti scenari potrebbero essere richieste ulteriori proprietà:

Abilita accesso sicuro quando esegui il provisioning di una istanza

Per abilitare l'accesso sicuro durante il provisioning di un'istanza, passa all'impostazione Accesso sicuro nella finestra Metadati quando Crea un'istanza dalla pagina Istanze server virtuale per VPC. Attivare / disattivare lo switch di accesso sicuro in modo che visualizzi Enabled.

Abilita accesso sicuro su un'istanza esistente

Per abilitare l'accesso sicuro su un'istanza esistente, passa all'impostazione Accesso sicuro nella pagina Dettagli istanza dell'istanza.

Impostare il limite di salto dei metadati nella console

È possibile impostare il limite hop per i pacchetti di risposta IP dal servizio metadati. Il limite di hop può essere qualsiasi valore compreso tra 1 (valore predefinito) e 64. L'accesso al servizio di metadati deve essere abilitato.

Imposta il limite di hop dei metadati quando esegui il provisioning di un'istanza

Per impostare il limite di hop quando esegui il provisioning di un'istanza, vai all'impostazione del limite di hop nella finestra Metadati quando crei una istanza dalla pagina Istanze del server virtuale per VPC. Specificare un valore di limite hop compreso tra 1 e 64.

Imposta il limite di hop dei metadati su un'istanza esistente

Per impostare il limite di hop su un'istanza esistente, vai all'impostazione del limite di hop nella pagina dei dettagli dell'istanza. Specificare un valore di limite hop compreso tra 1 e 64.

Configura le impostazioni dei metadati utilizzando la CLI

È possibile abilitare e disabilitare le funzioni del servizio metadati utilizzando la CLI.

L'esempio seguente mostra un'istanza con l'accesso al servizio di metadati abilitato.

ibmcloud is instance instance-name
ID                                    0716_9cc6d74d-4b77-4cca-b1f4-31cc6edefe01
Name                                  instance-name
CRN                                   crn:v1:bluemix:public:is:us-south-1:a/a1234567::instance:0716_9cc6d74d-4b77-4cca-b1f4-31cc6edefe01
Status                                running
Availability policy on host failure   restart
Startable                             true
Profile                               bx2-2x8
Architecture                          amd64
vCPUs                                 2
Memory(GiB)                           8
Bandwidth(Mbps)                       4000
Volume bandwidth(Mbps)                1000
Network bandwidth(Mbps)               3000
Lifecycle Reasons                     Code   Message
                                      -      -

Lifecycle State                       stable
Metadata service                      Enabled   Protocol   Response hop limit
                                      false     http       1

Image                                 ID                                          Name
                                      r006-1025e040-7d6f-408c-b4db-6156dc986fc7   ibm-ubuntu-22-04-1-minimal-amd64-2

Numa Count                            1
VPC                                   ID                                          Name
                                      r006-ac1c1ae4-5573-42eb-9194-854c9a3d5555   fode

.
.
.

Abilita accesso sicuro utilizzando la CLI

È possibile abilitare l'accesso sicuro al servizio di metadati. Quando l'accesso sicuro è abilitato, il servizio di metadati è accessibile solo all'istanza del server virtuale tramite il protocollo Secure HTTP ( HTTPS ). Quando l'accesso sicuro è disattivato, il servizio di metadati è accessibile solo all'istanza del server virtuale tramite il protocollo HTTP non criptato. L'accesso sicuro è disabilitato per impostazione predefinita.

Alcune proprietà potrebbero essere richieste nei seguenti scenari:

Abilita accesso sicuro quando esegui il provisioning di una istanza

Per abilitare l'accesso protetto quando esegui il provisioning di un'istanza, specifica un valore per l'opzione --metadata-service-protocol quando utilizzi il comando instance-create. Per l'accesso sicuro specificare https. L'impostazione predefinita è http non codificato.

ibmcloud is instance-create INSTANCE_NAME VPC ZONE_NAME PROFILE_NAME SUBNET ... [--metadata-service-protocol http | https] ...

--metadata-service-protocol value : The communication protocol to use for the metadata service
  endpoint. Applies only when the metadata service is enabled. One of: http, https. (default: "http")

Per abilitare l'accesso sicuro su una istanza esistente, specificare un valore per la proprietà secondaria protocol di metadata service quando si utilizza il comando instance-update.

Imposta il limite di hop dei metadati utilizzando la CLI

È possibile impostare un limite di hop per i pacchetti di risposta IP dal servizio metadati specificando un valore del limite di hop tra 1 (predefinito) e 64 per la proprietà secondaria Response hop limit della proprietà Metadata service per l'istanza.

Imposta il limite di hop dei metadati quando esegui il provisioning di un'istanza

Per impostare il limite di hop dei metadati quando si esegue il provisioning di un'istanza, specificare un valore di limite di hop tra 1 (predefinito) e 64 per l'opzione --metadata-service-response-hop-limit quando si utilizza il comando instance-create.

ibmcloud is instance-create INSTANCE_NAME VPC ZONE_NAME PROFILE_NAME SUBNET ... [--metadata-service-response-hop-limit METADATA-SERVICE-RESPONSE-HOP-LIMIT] ...

--metadata-service-response-hop-limit value : The hop limit (IP time to live) for IP response packets
  from the metadata service. (default: 1)

Configura le impostazioni dei metadati utilizzando l'API

È possibile abilitare e disattivare le funzioni del servizio metadati utilizzando l'API.

Abilitare l'accesso sicuro utilizzando l'API

È possibile abilitare l'accesso sicuro al servizio di metadati. Quando l'accesso sicuro è abilitato, il servizio di metadati è accessibile solo all'istanza del server virtuale tramite il protocollo Secure HTTP ( HTTPS ). Quando l'accesso sicuro è disattivato, il servizio di metadati è accessibile solo all'istanza del server virtuale tramite il protocollo HTTP non criptato. L'accesso sicuro è disabilitato per impostazione predefinita. Alcune proprietà potrebbero essere richieste nei seguenti scenari:

Abilita accesso sicuro quando esegui il provisioning di una istanza

Per consentire l'accesso protetto, quando esegui il provisioning di un'istanza con il metodo POST /instances, specifica un valore della proprietà metadata_service.protocol per la tua istanza. Per l'accesso sicuro specificare https. L'impostazione predefinita è http non codificato.

Abilita accesso sicuro su un'istanza esistente

Per consentire l'accesso sicuro su un'istanza esistente, utilizza il metodo PATCH /instances/{id} per aggiornare l'istanza. Specificare un valore per la proprietà metadata_service.protocol per la propria istanza. Per l'accesso sicuro specificare https. L'impostazione predefinita è http non codificato.

Imposta il limite di hop dei metadati utilizzando l'API

È possibile impostare il limite di hop per i pacchetti di risposta IP dal servizio metadati utilizzando la proprietà metadata_service.response_hop_limit

Questa proprietà si applica solo quando l'accesso al servizio di metadati è abilitato impostando metadata_service.enabled su true. Il valore predefinito è false.

Imposta il limite di hop dei metadati quando esegui il provisioning di un'istanza

Per impostare la risposta quando esegui il provisioning di un'istanza, richiama il metodo POST /instances method e specifica il valore della proprietà metadata_service.response_hop_limit tra 1 (predefinito) e 64.

Questa proprietà si applica solo quando l'accesso al servizio di metadati è abilitato impostando metadata_service.enabled su true. Il valore predefinito è false.

Imposta il limite di hop dei metadati su un'istanza esistente

Per impostare il limite di hop di risposta su un'istanza esistente, richiamare il metodo PATCH /instances/{id} e specificare il valore della proprietà metadata_service.response_hop_limit tra 1 (predefinito) e 64.

Passi successivi

Dopo aver creato un token di accesso all'identità e aver abilitato l'accesso al servizio di metadati, è possibile recuperare i metadati per l'istanza, le chiavi SSH e i gruppi di collocamento. Per ulteriori informazioni, vedere Utilizzo del servizio metadati.