Sobre IBM Cloud® Virtual Private Cloud (VPC) Metadados em instâncias de servidor virtual
O serviço VPC Metadata é um serviço gratuito que você pode usar para acessar informações sobre suas instâncias de servidor virtual. Você pode chamar o serviço através de uma API REST dentro de uma instância para obter informações sobre essa instância. O acesso à API está indisponível de fora da instância. Antes de poder acessar os metadados, você precisa gerar um token de acesso à identidade. Você pode usar o token de identidade para, opcionalmente, obter um token IAM que pode ser usado para acessar todos os serviços habilitados para IAM.
Conceitos de serviço de metadados
É possível acessar programaticamente os metadados sobre uma instância de servidor virtual e usá-los para inicializar novas instâncias. Os metadados fornecidos pelos serviços de API pertencem apenas à instância a partir da qual a solicitação é feita. Não é possível usar o serviço de metadados em uma instância para obter informações sobre outra instância ou para obter informações sobre recursos que não estejam associados à instância no momento.
Os metadados que você pode acessar incluem o nome da instância, o CRN, os grupos de recursos, os dados do usuário, bem como informações sobre chaves SSH e grupos de posicionamento. Para obter mais informações sobre todos os metadados retornados do serviço, consulte o resumo de dados retornado pelo serviço de metadados.
O serviço de metadados usa uma API REST e o nome do host da instância para recuperar metadados. O acesso ao serviço de metadados é desativado por padrão. Você pode ativar o acesso aos serviços de metadados em todas as instâncias com a API VPC, na CLI ou no console.
O serviço de metadados tem dois componentes:
-
API de identidade: O serviço fornece tokens de identidade, certificados de identidade e tokens de acesso ao IAM. Você precisa de um token de identidade para acessar e recuperar informações de metadados. Para acessar outros serviços habilitados para IAM no site IBM Cloud, você pode gerar um token IAM a partir do token de identidade. Por exemplo, iniciar uma instância pode exigir uma chamada para IBM Cloud Database para configurar um servidor de banco de dados. Por fim, um certificado de identidade é usado para estabelecer a criptografia em trânsito entre a instância do servidor virtual e um compartilhamento de arquivo montado.
-
A API de metadados fornece acesso aos metadados da instância. Ao chamar as APIs de serviço de metadados, é possível obter dados de inicialização da instância, interface de rede, anexo de volume, chave SSH pública e informações do grupo de posicionamento.
API de identidade
Com a API de identidade, você pode gerar um token de acesso de identidade para acessar o serviço de metadados. Você gera o token chamando o ponto de extremidade: http://api.metadata.cloud.ibm.com/identity/v1/token, ou https://api.metadata.cloud.ibm.com/identity/v1/token se a comunicação segura estiver ativada.
Esse ponto de extremidade é acessível a todos os comandos, processos e aplicativos de software que estão sendo executados na instância do servidor virtual. O acesso ao ponto de extremidade da API não está disponível fora da instância do servidor virtual.
Use o token de acesso à identidade quando você chamar o serviço de metadados. O token é válido até atingir a expiração, que é 5 minutos por padrão. Para obter mais informações, consulte Adquirir um token de acesso à identidade.
Você também pode gerar um token IAM a partir do token de acesso à identidade. Esse token do IAM pode ser usado para acessar todos os serviços ativados pelo IAM baseados em direitos de acesso e configurações de política para perfis confiáveis do IAM vinculados à instância. Ele tem sua própria data de expiração, com base no padrão do serviço de token do IAM. Gerar um token IAM a partir de um token de acesso à identidade.
Se você usa atualmente o método /instance_identity/v1/token e deseja adotar a versão 2025-08-26 ou posterior da API, analise as alterações descritas na orientação de migração: Atualização para a versão 2025-08-26 da API de identidade VPC.
Serviço de metadados
Você pode habilitar o acesso ao serviço de metadados em instâncias novas e existentes para recuperar dados sobre as instâncias. É possível habilitar o acesso ao serviço de metadados no console, na CLI ou com a API.
Os metadados são obtidos chamando as APIs de REST que fornecem informações específicas da instância. Você faz solicitações GET a pontos de extremidade que são acessíveis em uma instância de servidor virtual em execução. Você pode
recuperar metadados sobre instâncias, chaves e grupos de posicionamento usando os seguintes pontos de extremidade:
https://api.metadata.cloud.ibm.com/metadata/v1/instancehttps://api.metadata.cloud.ibm.com/metadata/v1/keyshttps://api.metadata.cloud.ibm.com/metadata/v1/placement_groups
Para obter mais informações sobre todos os pontos de extremidade que você pode usar para acessar metadados, consulte Resumo dos dados retornados pelo serviço de metadados.
O serviço de metadados intercepta todas as solicitações para o IP do serviço e, em seguida, as encaminha para os serviços específicos que tratam dessas solicitações. Como parte da solicitação ao serviço de metadados, você deve incluir o token de acesso à identidade.
Identidades de recurso de cálculo
Um Trusted Profile em IBM Cloud é uma identidade dentro de uma conta específica que serve como um gateway para usuários federados ou recursos de computação trabalharem dentro dessa conta sem a necessidade de uma chave de API. A identidade do recurso de computação refere-se à capacidade de usar um perfil confiável para autorização refinada de aplicativos executados em recursos de computação.
Os perfis confiáveis podem ser membros de grupos de acesso do IAM e ter privilégios de acesso atribuídos, além de poderem ter acesso direto atribuído a eles. Eles são particularmente úteis para o trabalho administrativo com um determinado conjunto de privilégios em uma identidade específica para identidades ou recursos identificados por um conjunto de propriedades configuradas como parte do perfil confiável.
O perfil confiável é criado por meio do serviço IBM Cloud Identity and Access Management (IAM). Especificamente, isso é feito navegando até Gerenciar > Acesso (IAM) e selecionando Perfis confiáveis e, em seguida, clicando em Criar perfil. Para obter mais informações, consulte Criando perfis confiáveis.
O uso de perfis confiáveis elimina a necessidade de criar IDs de serviço ou chaves de API para os recursos de computação. Ele permite que os aplicativos acessem os serviços do IBM Cloud sem exigir autenticação individual para cada recurso de computação.
Dados do usuário
Os metadados que você acessa a partir da instância incluem dados do usuário. Os dados do usuário são dados que você especificou quando provisionou a instância e que estão disponíveis quando você provisiona outras instâncias. (São os mesmos dados de usuário que estão disponíveis no cloud-init para instâncias VPC) Por exemplo, informações para carregar software de banco de dados, software customizado para nós do trabalhador ou para tomar decisões sobre como inicializar a instância são fornecidas nos dados do usuário. Para obter mais informações, consulte o tópico em Dados do usuário.
Os metadados que você acessa de dentro da instância não são protegidos por nenhum método de criptografia. Qualquer usuário com acesso à instância e ao serviço de metadados pode potencialmente ver os metadados. Como precaução, não armazene dados sensíveis, tais como senhas ou chaves de criptografia do cliente, como dados do usuário.
Segurança de dados
A IBM toma precaução para garantir que seus dados estejam seguros. Os metadados são recuperados somente da instância à qual você tem acesso. Os dados que são comuns a várias instâncias são recuperados, mas os endereços IP específicos de outras instâncias não são expostos.
O protocolo padrão do serviço de metadados é HTTP. As chamadas para o serviço de metadados são seguras antes de deixarem o host de computação de onde se originaram. Dados são agrupados usando um protocolo seguro antes que os dados saiam do host de cálculo. A chamada inicial para o serviço de metadados é feita por meio de uma conexão HTTP. O objetivo da chamada é adquirir um token de identidade para acessar o serviço de metadados. Esses serviços usam um link-local URL. Embora você veja uma conexão não segura, o serviço de computação VPC toma medidas adicionais para proteger os serviços de token e metadados.
O serviço de metadados também pode ser configurado para usar o protocolo HTTP Secure ( HTTPS ). Para obter mais informações, consulte Ativar acesso seguro usando a UI.
O serviço de metadados não se destina a dados confidenciais. O ponto de extremidade do serviço está aberto a todos os processos da instância. As informações expostas por meio desse serviço devem ser consideradas informações compartilhadas para todos os aplicativos que estão sendo executados dentro da instância do servidor virtual.
Para obter mais informações sobre medidas de segurança adicionais que você pode adotar, consulte Práticas recomendadas de segurança para o serviço de metadados.
eventos de rastreamento de atividade
Quando você faz solicitações de API para o serviço de metadados, são acionados eventos que podem ser usados para auditoria. Para obter mais informações, consulte Eventos do serviço de metadados.