Usando um perfil confiável para chamar os serviços ativados pelo IAM
Você pode criar um perfil confiável para identidades de recursos de computação em IBM Cloud® Identity and Access Management e, em seguida, atribuir direitos de acesso para serviços habilitados para IAM a uma instância de servidor virtual. Esses serviços podem ser chamados por meio de uma instância sem ter que gerenciar e distribuir segredos do IAM para a instância. Use essa opção quando desejar chamar os serviços ativados pelo IAM como parte da inicialização da instância.
Para obter mais informações sobre a criação de um perfil confiável, consulte Estabelecimento de confiança com recursos de computação no consoleEstabelecimento de confiança com recursos de computação usando o CLIEstabelecimento deconfiança com recursos de computação com a API.
Sobre perfis confiáveis para identidades de recurso de cálculo
Os perfis confiáveis para identidades de recursos de computação permitem uma autorização refinada para todos os aplicativos executados em uma instância de servidor virtual. Eles eliminam a necessidade de criar IDs de serviço ou gerenciar ciclos de vida de chaves de API para aplicativos. Em vez disso, os recursos de computação tornam-se identidades como parte de um perfil confiável, e a confiança é estabelecida por meio de condições baseadas em atributos de recursos.
Você pode atribuir uma identidade IAM diretamente à instância para que os aplicativos em execução na instância do servidor virtual possam acessar com segurança outros serviços IBM Cloud sem armazenar chaves de API.
Você pode atribuir direitos de acesso ao perfil confiável para permitir que a instância chame serviços habilitados pelo IAM, como IBM Cloud Object Storage e IBM® Key Protect.
É possível vincular um perfil confiável ao provisionar uma instância. Você também pode vincular e desvincular perfis confiáveis de e para a instância depois que ela for provisionada usando as interfaces IAM. Os perfis confiáveis definem a autorização para todos os aplicativos em execução na instância.
O perfil confiável que você especificar ao provisionar a instância passa a ser o perfil confiável padrão. Os perfis confiáveis que são vinculados após o provisionamento da instância podem definir mais autorizações, mas não podem substituir ou se tornar o perfil confiável padrão da instância.
O perfil confiável pode ser vinculado a uma instância de computação explicitamente quando a instância é criada ou implicitamente por meio de regras dinâmicas de perfil confiável.
IBM Cloud® Identity and Access Management é a fonte da verdade para a vinculação de perfis confiáveis. As informações do perfil confiável não podem ser alteradas após a criação da instância. As informações podem se tornar obsoletas, pois as alterações relacionadas ao perfil de confiança feitas no IAM não são refletidas.
A instância herda os direitos de acesso definidos em todos os perfis confiáveis que estão vinculados à instância. Para qualquer solicitação de identidade que não especifique um perfil confiável, a VPC gera um token IAM a partir de um token de acesso à identidade que usa o perfil confiável padrão.
Se não quiser usar o perfil confiável padrão da instância para essas solicitações, você deverá especificar o perfil confiável que deseja usar na solicitação.
Antes de Iniciar
Autorizações do IAM para vinculação de perfis confiáveis
Para vincular um perfil confiável a uma instância, é necessário ter autorização suficiente. Com as permissões IAM corretas, você pode ver todos os perfis confiáveis vinculados a uma instância no console.
Você deve ter a função de administrador ou editor na conta ou no site IAM Identity Service para gerenciar perfis confiáveis.
Verifique se suas permissões de acesso estão definidas como Administrador ou Editor no console:
- Vá para Gerenciar > Acesso (IAM) > Usuários.
- Localize seu nome na lista e clique nele para exibir seus detalhes de usuário.
- Clique em Acesso e role até Políticas de acesso.
Reunir as informações necessárias
Criar ou recuperar um perfil confiável. Você precisa de seu ID ou CRN.
- No console, acesse Gerenciar > Acesso (IAM) e selecione Perfis confiáveis. Para obter mais informações sobre como criar um perfil confiável e vinculá-lo a uma instância de servidor virtual VPC existente, consulte Estabelecimento de confiança com recursos de computação no console.
- Na CLI, você pode executar o comando
ibmcloud iam trusted-profile-createpara criar um perfil confiável ou executar o comandoibmcloud iam trusted-profilespara listar os perfis confiáveis existentes. Para obter mais informações, Estabelecer confiança com recursos de computação usando a CLI. - Você pode fazer um
GET /v1/profilesouPOST /v1/profilespara a API do IAM Identity Services. Para obter mais informações, consulte Estabelecimento de confiança com recursos de computação com a API.
Procedimento de ponta a ponta para uso de um perfil confiável para chamar serviços ativados pelo IAM
-
Crie uma instância com um perfil confiável vinculado e habilite o acesso ao serviço de metadados no consolehabilite o acesso ao serviço de metadados a partir do clientehabiliteo acesso ao serviço de metadados com a API.
- No console, você encontra o serviço Metadados nas opções Avançadas. Clique no botão de alternância para ativar o acesso a ele. Em seguida, clique em “Selecionar um perfil confiável ”. No painel lateral, selecione um perfil confiável na lista. Clique em “Selecionar perfil confiável ”. O vínculo automático está ativado; se você quiser gerenciar o vínculo do perfil confiável por meio da interface IAM, poderá clicar no botão de alternância para desativá-lo. Para obter mais informações, consulte Criação de instâncias de servidor virtual.
- Na CLI, use o comando
ibmcloud is instance-createe especifique as opções--default-trusted-profile YOUR_DEFAULT_TRUSTED_PROFILE,--default-trusted-profile-auto-link truee--metadata-service true. Para obter mais informações, consulte Criação de instâncias de servidor virtual. - Com a API VPC, especifique o perfil confiável padrão e defina a propriedade
auto_linkcomotruepara vincular automaticamente o perfil confiável à instância. Você pode especificar o ID ou o CRN do perfil confiável. Para obter mais informações, consulte a referência da API VPC: Criar uma instância. Consulte o exemplo a seguir.curl -X POST "$vpc_api_endpoint/v1/instances?version=2022-03-01&generation=2" -H "Authorization: Bearer $iam_token" -d '{ "default_trusted_profile": { "auto_link": true, "target": { "crn": "crn:v1:bluemix:public:iam-identity::a/123456::profile:Profile-9fd84264-7de4-4627-94c4-8ecde51d5ac5 } }, . . . }'
-
Se a instância já tiver um endereço IP flutuante, use esse endereço para estabelecer uma conexão segura com o servidor. Se ele não tiver um endereço IP flutuante, atribua um a ele. Para obter mais informações, consulte as Próximas etapas no tópico Criação de instâncias de servidor virtual.
-
Na instância do servidor virtual, faça uma solicitação de API ao serviço de token de metadados para recuperar um token de acesso à identidade. Neste exemplo, o comando é executado por meio do analisador
jqpara formatar a resposta JSON. Você pode escolher outro analisador, se preferir.curl -X PUT "$vpc_metadata_api_endpoint/identity/v1/token?version=2022-03-01" -H "Metadata-Flavor: ibm" -d '{"expires_in": 3600}'| jq -r '(.identity_token)'A resposta é a carga útil do token de acesso. Para obter mais informações, consulte a referência da API de metadados: Criar um token de acesso à identidade.
-
Use o token de identidade para gerar um token IAM.
```sh {: pre} curl -X POST "$vpc_metadata_api_endpoint/identity/v1/iam_tokens?version=2025-06-10" -H "Authorization: Bearer $identity_token" -d '{"trusted_profile": {"id": "Profile-8dd84246-7df4-4667-94e4-8cede51d5ac5"}}' ``` During the exchange a trusted profile against which the token is being requested must be provided to IAM service. If a trusted profile is not specified, the API uses the default trusted profile, which was linked during instance provisioning. If multiple trusted profiles are linked to an instance, you can choose not to use the default trusted profile, and specify a different trusted profile by ID or CRN. -
Use o token de IAM para fazer chamadas para serviços ativados para IAM.
Próximas etapas
Faça chamadas ao serviço de metadados para obter dados sobre instâncias, chaves SSH e grupos de alocação. Consulte Recuperação de metadados de uma instância.