Configurare il servizio di metadati
Configurare il servizio di metadati ottenendo un token di accesso all'identità dal servizio di metadati. Facoltativamente, genera un token di accesso IAM da questo token per accedere ai servizi abilitati a IAM nell'account.
Abilitazione o disabilitazione dell'accesso al servizio di metadati
L'accesso al servizio di metadati è disabilitato per impostazione predefinita. Per recuperare i metadati da un'istanza, abilitare l'accesso al servizio sulle nuove istanze o sulle istanze esistenti utilizzando l'interfaccia utente VPC, la CLI o l'API.
Abilitazione dell'accesso al servizio di metadati nella console
Dalla console IBM Cloud® è possibile abilitare o disabilitare l'accesso al servizio di metadati.
Abilitazione dell'accesso al servizio di metadati per un'istanza esistente nella console
Utilizzare l'interfaccia utente per abilitare l'accesso al servizio di metadati su un'istanza esistente.
-
Vai alla lista delle istanze. Nella console IBM Cloud console, fare clic sull'icona Menu di navigazione
> Infrastruttura
> Calcolo > Istanze server virtuali.
-
Fare clic sul nome di un'istanza per passare alla pagina dei dettagli.
-
Nella pagina dei dettagli, scorri fino a Metadati.
-
Fare clic sull'interruttore (viene visualizzato in verde).
Abilitazione dell'accesso al servizio di metadati quando si crea un'istanza nella console
La procedura seguente mostra come abilitare l'accesso al servizio di metadati quando si crea un'istanza di server virtuale.
-
Nella console IBM Cloud console, fare clic sull'icona Menu di navigazione
> Infrastruttura
> Calcolo > Istanze server virtuali.
-
Fai clic su Crea.
-
Passare a Opzioni avanzate e abilitare Metadati.
Per ulteriori informazioni sulla creazione di istanze di server virtuale, vedere Creazione di istanze di server virtuale nella console.
Disabilitazione dell'accesso al servizio di metadati nella console
Questa procedura mostra come disabilitare l'accesso al servizio di metadati per un'istanza su cui è abilitato. Per impostazione predefinita, l'accesso al servizio di metadati è disabilitato quando si crea una nuova istanza.
-
Nella console IBM Cloud console, fare clic sull'icona Menu di navigazione
> Infrastruttura
> Calcolo > Istanze server virtuali.
-
Fare clic su un'istanza dall'elenco per andare alla pagina dei dettagli.
-
In Metadati, fare clic sul pulsante di attivazione / disattivazione (in grigio).
Abilitazione o disabilitazione dell'accesso al servizio di metadati sui modelli di istanza nella console
Quando si crea un modello di istanza, la levetta del servizio di metadati è disattivata per impostazione predefinita. Fare clic sulla levetta per abilitare l'accesso al servizio.
Quando si visualizzano i dettagli di un modello di istanza esistente, la pagina indica se il servizio di metadati è stato abilitato o meno per il modello. Non è possibile modificare l'impostazione dei metadati del modello di istanza dopo aver creato il modello.
Abilitazione o disabilitazione dell'accesso al servizio di metadati da CLI
Usare la CLI per abilitare l'accesso al servizio di metadati quando si crea una nuova istanza o su un'istanza esistente.
Prima di cominciare:
-
Prima di poter utilizzare la CLI, è necessario installare la CLI di “ IBM Cloud ” e il plug-in CLI per VPC. Per ulteriori informazioni, vedi i Prerequisiti della CLI.
-
Assicurati di avere creato un IBM Cloud VPC.
Abilitazione o disabilitazione dell'accesso al servizio di metadati quando si crea un'istanza dalla CLI
Eseguire il comando ibmcloud is instance-create e impostare la proprietà metadata-service su true. L'accesso al servizio di metadati è disabilitato per impostazione predefinita. Nella risposta, vedi
Metadata service enabled impostato su true.
ibmcloud is instance-create test-instance-1 7002c1cd-9b0b-43ee-8112-5124dedbe84b us-south-1 bx2-2x8 0711-08206578-d749-49ea-86c9-1014622d1c6f --image-id 9f0050d0-636b-4fe6-82ea-931664fd9d91 --metadata-service true
Creating instance test under account VPC1 as user myuser@mycompany.com...
ID 264060c2-e5e9-44d4-994f-eea4a6688172
Name test-instance-1
CRN crn:v1:public:is:us-south-1:a/a1234567::instance:264060c2-e5e9-44d4-994f-eea4a6688172
Status pending
Startable true
Profile bx2-2x8
Architecture amd64
vCPUs 2
Memory(GiB) 8
Bandwidth(Mbps) 4000
Metadata service enabled true
Image ID Name
9f0050d0-636b-4fe6-82ea-931664fd9d91 ibm-ubuntu-20-04-minimal-amd64-1
VPC ID Name
7002c1cd-9b0b-43ee-8112-5124dedbe84b test-vpc1
Zone us-south-1
Resource group ID Name
21cabbd983d9c4beb82690daab08717e8 Default
Created 2022-08-08T22:12:11+05:30
Boot volume ID Name Attachment ID Attachment name
- PROVISIONING 954c1c47-906d-423f-a8c8-dd3adfafd278 my-vol-attachment1
Per l'elenco completo delle opzioni disponibili per creare un'istanza, consultare la Guida in linea della CLI.
Abilitazione o disattivazione dell'accesso al servizio di metadati per un'istanza esistente dalla CLI
Eseguire il comando ibmcloud is instance-update e specificare l'ID istanza. Per abilitare l'accesso al servizio di metadati, impostare il parametro metadata-service su true; per disabilitarlo, impostarlo
su false. Un esempio di comando per abilitare l'accesso al servizio è il seguente:
ibmcloud is instance-update e219a883-41f2-4680-810e-ee63ade35f98 --metadata-service true
Abilitazione o disabilitazione dell'accesso al servizio di metadati quando si creano nuovi modelli di istanza dalla CLI
Quando crei un template dell'istanza dalla CLI, puoi indicare se i metadati vengono raccolti per le istanze create in base a questo template.
Utilizzare il comando ibmcloud is instance-create-from-template e specificare l'opzione --metadata-service true per abilitare o --metadata-service false per disabilitare. Dopo aver impostato il valore
del modello, non è possibile modificarlo.
Ad esempio, per creare un modello di istanza con l'accesso al servizio di metadati abilitato, eseguire questo comando:
ibmcloud is instance-template-create my-template-name {template_id} us-south-1 mx2-2x16 {subnet_id} --image-id {image_id} --metadata-service true
Quando si crea un'istanza da questo modello, specificare nuovamente l'opzione --metadata-service true per abilitare l'accesso al servizio sulla nuova istanza:
ibmcloud is instance-create-from-template --template-id {template_id} --name my-instance --metadata-service true
Se si sovrascrive il modello di istanza eseguendo il comando ibmcloud is instance-template-create-override-source-template, è possibile abilitare o disabilitare l'accesso al servizio di metadati specificando l'opzione --metadata-service con true o false.
Per ulteriori informazioni su questi comandi, consulta VPC CLI Reference. Per maggiori informazioni sulla creazione di un template dell'istanza dalla CLI, vedi Creazione di un template dell'istanza.
Abilitazione o disabilitazione dell'accesso al servizio di metadati con l'API
Abilitazione o disabilitazione dell'accesso al servizio di metadati quando si crea una nuova istanza con l'API
L'accesso al servizio di metadati è disabilitato per impostazione predefinita quando si crea un'istanza tramite una chiamata a POST /instances.
È possibile abilitare l'accesso al servizio di metadati specificando il parametro metadata_service e impostando enabled su true.
Questo esempio mostra l'abilitazione dell'accesso al servizio di metadati alla creazione dell'istanza:
curl -X POST "$vpc_api_endpoint/v1/instances?version=2024-11-12&generation=2"\
-H "Authorization: Bearer $iam_token"\
-d '{
"image": {
"id": "9aaf3bcb-dcd7-4de7-bb60-24e39ff9d366"
},
"keys": [
{
"id": "363f6d70-0000-0001-0000-00000013b96c"
}
],
"name": "my-instance",
"metadata_service": {
"enabled": true
},
.
.
.
}'
La risposta mostra che il parametro dei metadati è impostato su true quando si abilita l'accesso al servizio. È anche possibile verificare l'impostazione del servizio metadati effettuando una chiamata GET /instance/{id}.
Abilitazione o disabilitazione dell'accesso al servizio di metadati per un'istanza esistente con l'API
Per abilitare o disabilitare l'accesso al servizio da un'istanza esistente, effettuare una richiesta a PATCH /instance/{instance_id} e specificare il parametro metadata_service. Per impostazione predefinita, la
proprietà enabled è impostata su false``. Per abilitare l'accesso al servizio, impostarlo su true.
Questo esempio di chiamata mostra l'abilitazione dell'accesso al servizio di metadati per un'istanza:
curl -X PATCH "$vpc_api_endpoint/v1/instances/$instance_id?version=2024-11-12&generation=2"\
-H "Authorization: Bearer $iam_token"\
-d '{
"metadata_service": {
"enabled": true
}
}'
La risposta mostra che il parametro dei metadati è impostato su true quando si abilita l'accesso al servizio. È anche possibile verificare l'impostazione del servizio metadati effettuando una chiamata GET /instance/{id}.
Abilitazione o disabilitazione dell'accesso al servizio di metadati quando si creano nuovi modelli di istanza tramite l'API
Quando si crea un modello di istanza, è possibile impostare questo valore facendo una richiesta a POST /instance/templates. Per impostazione predefinita, la proprietà enabled è impostata su false``.
Per abilitarlo, impostarlo su true.
Ad esempio,
curl -X POST "$vpc_api_endpoint/v1/instance/templates?version=2024-11-12&generation=2"\
-H "Authorization: Bearer $iam_token"\
-d '{
"image": {
"id": "3f9a2d96-830e-4100-9b4c-663225a3f872"
},
"keys": [
{
"id": "363f6d70-0000-0001-0000-00000013b96c"
}
],
"name": "my-instance-template",
"metadata_service": {
"enabled": true
},
"primary_network_interface": {
"subnet": {
"id": "0d933c75-492a-4756-9832-1200585dfa79"
}
},
"profile": {
"name": "bx2-2x8"
},
"vpc": {
"id": "dc201ab2-8536-4904-86a8-084d84582133"
},
"zone": {
"name": "us-south-1"
}
}'
Non puoi utilizzare l'API per modificare l'impostazione metadata-service dopo la creazione del template dell'istanza. Se si è disabilitato l'accesso al servizio per un modello, creare un nuovo modello di istanza con l'opzione
metadata-service enabled impostata su true.
Configurare le impostazioni dei metadati nella console
È possibile configurare le caratteristiche del servizio di metadati nella console. Quando l'accesso al servizio di metadati è abilitato, espandere la finestra dei metadati per accedere alle impostazioni del servizio di metadati.
Selezionare un profilo di fiducia nella console
È possibile selezionare un profilo di fiducia esistente per il servizio di metadati.
Selezionare un profilo attendibile quando si esegue il provisioning di un'istanza Per selezionare un profilo attendibile, passare all'opzione Profilo attendibile predefinito e selezionare un profilo attendibile da un elenco di profili attendibili preesistenti.
Per ulteriori informazioni, vedi Crea un profilo attendibile per l'istanza.
Alterna il collegamento automatico nella console
È possibile attivare il collegamento automatico per il servizio di metadati. Quando il collegamento automatico è abilitato, quando viene eseguito il provisioning dell'istanza, il profilo attendibile specificato viene automaticamente collegato all'istanza del server virtuale. Sulle istanze provviste di collegamento automatico, il profilo di fiducia è disponibile per l'istanza immediatamente all'avvio. Quando il collegamento automatico è disabilitato, il profilo attendibile specificato deve essere collegato all'istanza affinché questa possa utilizzarlo.
Attiva / disattiva collegamento automatico quando esegui il provisioning di un'istanza Per attivare / disattivare il collegamento automatico quando esegui il provisioning di un'istanza, passa all'impostazione Accesso sicuro
nella finestra Metadati nella pagina di provisioning dell'istanza. Attivare / disattivare lo switch di accesso sicuro in modo che visualizzi Enabled.
Abilitare l'accesso sicuro nella console
È possibile abilitare l'accesso sicuro al servizio di metadati. Quando l'accesso sicuro è abilitato, il servizio dei metadati è accessibile solo all'istanza del server virtuale tramite il protocollo sicuro crittografato HTTP ( HTTPS ). Quando l'accesso sicuro è disattivato, il servizio di metadati è accessibile solo all'istanza del server virtuale tramite il protocollo HTTP non criptato. L'accesso sicuro è disabilitato per impostazione predefinita.
Nei seguenti scenari potrebbero essere richieste ulteriori proprietà:
- Stai utilizzando il metodo di accesso dell'identità della risorsa di calcolo IBM Cloud CLI Virtual Server Instance for VPC. Per ulteriori informazioni, vedi Accesso come un'identità di risorsa di calcolo dell'istanza del server virtuale.
- Si sta utilizzando l'SDK IBM Cloud con l'autenticazione dell'istanza VPC all'interno di un'istanza con accesso sicuro al servizio di metadati abilitato. Per ulteriori informazioni, vedi IBM Cloud Go SDK
Abilita accesso sicuro quando esegui il provisioning di una istanza
Per abilitare l'accesso sicuro durante il provisioning di un'istanza, passa all'impostazione Accesso sicuro nella finestra Metadati quando Crea un'istanza dalla pagina Istanze server virtuale per VPC. Attivare
/ disattivare lo switch di accesso sicuro in modo che visualizzi Enabled.
Abilita accesso sicuro su un'istanza esistente
Per abilitare l'accesso sicuro su un'istanza esistente, passa all'impostazione Accesso sicuro nella pagina Dettagli istanza dell'istanza.
Impostare il limite di salto dei metadati nella console
È possibile impostare il limite hop per i pacchetti di risposta IP dal servizio metadati. Il limite di hop può essere qualsiasi valore compreso tra 1 (valore predefinito) e 64. L'accesso al servizio di metadati deve essere abilitato.
Imposta il limite di hop dei metadati quando esegui il provisioning di un'istanza
Per impostare il limite di hop quando esegui il provisioning di un'istanza, vai all'impostazione del limite di hop nella finestra Metadati quando crei una istanza dalla pagina Istanze del server virtuale per VPC. Specificare un valore di limite hop compreso tra 1 e 64.
Imposta il limite di hop dei metadati su un'istanza esistente
Per impostare il limite di hop su un'istanza esistente, vai all'impostazione del limite di hop nella pagina dei dettagli dell'istanza. Specificare un valore di limite hop compreso tra 1 e 64.
Configura le impostazioni dei metadati utilizzando la CLI
È possibile abilitare e disabilitare le funzioni del servizio metadati utilizzando la CLI.
L'esempio seguente mostra un'istanza con l'accesso al servizio di metadati abilitato.
ibmcloud is instance instance-name
ID 0716_9cc6d74d-4b77-4cca-b1f4-31cc6edefe01
Name instance-name
CRN crn:v1:bluemix:public:is:us-south-1:a/a1234567::instance:0716_9cc6d74d-4b77-4cca-b1f4-31cc6edefe01
Status running
Availability policy on host failure restart
Startable true
Profile bx2-2x8
Architecture amd64
vCPUs 2
Memory(GiB) 8
Bandwidth(Mbps) 4000
Volume bandwidth(Mbps) 1000
Network bandwidth(Mbps) 3000
Lifecycle Reasons Code Message
- -
Lifecycle State stable
Metadata service Enabled Protocol Response hop limit
false http 1
Image ID Name
r006-1025e040-7d6f-408c-b4db-6156dc986fc7 ibm-ubuntu-22-04-1-minimal-amd64-2
Numa Count 1
VPC ID Name
r006-ac1c1ae4-5573-42eb-9194-854c9a3d5555 fode
.
.
.
Disabilita collegamento automatico
È possibile disattivare il collegamento automatico per il servizio di metadati durante il provisioning di un'istanza. Il collegamento automatico è abilitato per impostazione predefinita quando è selezionato un profilo attendibile. Quando il collegamento automatico è abilitato, quando viene eseguito il provisioning dell'istanza, il profilo attendibile specificato viene automaticamente collegato all'istanza del server virtuale. Un'istanza provvista di collegamento automatico al profilo di fiducia è disponibile per l'istanza immediatamente all'avvio. Quando il collegamento automatico è disabilitato, il profilo attendibile specificato deve essere collegato all'istanza affinché questa possa utilizzarlo.
Per disabilitare il link automatico, impostare l'opzione --default-trusted-profile-auto-link su true quando si esegue il provisioning di una istanza. Il seguente esempio mostra l'istanza del comando di provisioning
con link automatico impostato su false.
ibmcloud is instance-create .... --default-trusted-profile "Profile-9fd84246-7df4-4667-94e4-8ecde51d5ac5" --default-trusted-profile-auto-link false
Abilita accesso sicuro utilizzando la CLI
È possibile abilitare l'accesso sicuro al servizio di metadati. Quando l'accesso sicuro è abilitato, il servizio di metadati è accessibile solo all'istanza del server virtuale tramite il protocollo Secure HTTP ( HTTPS ). Quando l'accesso sicuro è disattivato, il servizio di metadati è accessibile solo all'istanza del server virtuale tramite il protocollo HTTP non criptato. L'accesso sicuro è disabilitato per impostazione predefinita.
Alcune proprietà potrebbero essere richieste nei seguenti scenari:
- Stai utilizzando il metodo di accesso dell'identità della risorsa di calcolo IBM Cloud CLI Virtual Server Instance for VPC. Per ulteriori informazioni, vedi Accesso come un'identità di risorsa di calcolo dell'istanza del server virtuale.
- Si sta utilizzando l'SDK IBM Cloud con l'autenticazione dell'istanza VPC all'interno di un'istanza con accesso sicuro al servizio di metadati abilitato. Per ulteriori informazioni, vedi IBM Cloud Go SDK.
Abilita accesso sicuro quando esegui il provisioning di una istanza
Per abilitare l'accesso protetto quando esegui il provisioning di un'istanza, specifica un valore per l'opzione --metadata-service-protocol quando utilizzi il comando instance-create. Per l'accesso sicuro specificare
https. L'impostazione predefinita è http non codificato.
ibmcloud is instance-create INSTANCE_NAME VPC ZONE_NAME PROFILE_NAME SUBNET ... [--metadata-service-protocol http | https] ...
--metadata-service-protocol value : The communication protocol to use for the metadata service
endpoint. Applies only when the metadata service is enabled. One of: http, https. (default: "http")
Per abilitare l'accesso sicuro su una istanza esistente, specificare un valore per la proprietà secondaria protocol di metadata service quando si utilizza il comando instance-update.
Imposta il limite di hop dei metadati utilizzando la CLI
È possibile impostare un limite di hop per i pacchetti di risposta IP dal servizio metadati specificando un valore del limite di hop tra 1 (predefinito) e 64 per la proprietà secondaria Response hop limit della proprietà Metadata service per l'istanza.
Imposta il limite di hop dei metadati quando esegui il provisioning di un'istanza
Per impostare il limite di hop dei metadati quando si esegue il provisioning di un'istanza, specificare un valore di limite di hop tra 1 (predefinito) e 64 per l'opzione --metadata-service-response-hop-limit quando si utilizza il comando instance-create.
ibmcloud is instance-create INSTANCE_NAME VPC ZONE_NAME PROFILE_NAME SUBNET ... [--metadata-service-response-hop-limit METADATA-SERVICE-RESPONSE-HOP-LIMIT] ...
--metadata-service-response-hop-limit value : The hop limit (IP time to live) for IP response packets
from the metadata service. (default: 1)
Configura le impostazioni dei metadati utilizzando l'API
È possibile abilitare e disattivare le funzioni del servizio metadati utilizzando l'API.
Disabilita il collegamento automatico utilizzando l'API
È possibile disattivare il collegamento automatico per il servizio di metadati durante il provisioning di un'istanza. Il collegamento automatico viene abilitato automaticamente quando viene selezionato un profilo attendibile. Quando il collegamento automatico è abilitato, quando viene eseguito il provisioning dell'istanza, il profilo attendibile specificato viene automaticamente collegato all'istanza del server virtuale. Il profilo attendibile associato a un'istanza di cui viene eseguito il provisioning con il link automatico è disponibile per l'istanza immediatamente all'avvio. Quando il collegamento automatico è disabilitato, il profilo attendibile specificato deve essere collegato all'istanza affinché questa possa utilizzarlo.
Per disabilitare il collegamento automatico utilizzando la API, è necessario impostare il valore auto_link per la proprietà default_trusted_profile su false. Il seguente esempio mostra la proprietà default_trusted_profile con l'opzione auto_link disabilitata.
"default_trusted_profile": {
"auto_link": false,
"target": {
"id": "Profile-9fd84246-7df4-4667-94e4-8ecde51d5ac5"
}
},
Abilitare l'accesso sicuro utilizzando l'API
È possibile abilitare l'accesso sicuro al servizio di metadati. Quando l'accesso sicuro è abilitato, il servizio di metadati è accessibile solo all'istanza del server virtuale tramite il protocollo Secure HTTP ( HTTPS ). Quando l'accesso sicuro è disattivato, il servizio di metadati è accessibile solo all'istanza del server virtuale tramite il protocollo HTTP non criptato. L'accesso sicuro è disabilitato per impostazione predefinita. Alcune proprietà potrebbero essere richieste nei seguenti scenari:
- Stai utilizzando il metodo di accesso dell'identità della risorsa di calcolo IBM Cloud CLI Virtual Server Instance for VPC. Per ulteriori informazioni, vedi Accesso come un'identità di risorsa di calcolo dell'istanza del server virtuale.
- Si sta utilizzando l'SDK IBM Cloud con l'autenticazione dell'istanza VPC all'interno di un'istanza con accesso sicuro al servizio di metadati abilitato. Per ulteriori informazioni, vedi IBM Cloud Go SDK.
Abilita accesso sicuro quando esegui il provisioning di una istanza
Per consentire l'accesso protetto, quando esegui il provisioning di un'istanza con il metodo POST /instances, specifica un valore della proprietà metadata_service.protocol per la tua istanza. Per l'accesso sicuro specificare https. L'impostazione predefinita è http non codificato.
Abilita accesso sicuro su un'istanza esistente
Per consentire l'accesso sicuro su un'istanza esistente, utilizza il metodo PATCH /instances/{id} per aggiornare l'istanza. Specificare un valore per la proprietà metadata_service.protocol per la propria istanza. Per l'accesso sicuro specificare https. L'impostazione predefinita è http non codificato.
Imposta il limite di hop dei metadati utilizzando l'API
È possibile impostare il limite di hop per i pacchetti di risposta IP dal servizio metadati utilizzando la proprietà metadata_service.response_hop_limit
Questa proprietà si applica solo quando l'accesso al servizio di metadati è abilitato impostando metadata_service.enabled su true. Il valore predefinito è false.
Imposta il limite di hop dei metadati quando esegui il provisioning di un'istanza
Per impostare la risposta quando esegui il provisioning di un'istanza, richiama il metodo POST /instances method e specifica il valore della proprietà metadata_service.response_hop_limit tra 1 (predefinito) e 64.
Questa proprietà si applica solo quando l'accesso al servizio di metadati è abilitato impostando metadata_service.enabled su true. Il valore predefinito è false.
Imposta il limite di hop dei metadati su un'istanza esistente
Per impostare il limite di hop di risposta su un'istanza esistente, richiamare il metodo PATCH /instances/{id} e specificare il valore della proprietà metadata_service.response_hop_limit tra 1 (predefinito) e 64.
Passi successivi
Dopo aver creato un token di accesso all'identità e aver abilitato l'accesso al servizio di metadati, è possibile recuperare i metadati per l'istanza, le chiavi SSH e i gruppi di collocamento. Per ulteriori informazioni, vedere Utilizzo del servizio metadati.