關於 IBM Cloud® Virtual Private Cloud (VPC) 虛擬伺服器實體上的 Metadata
VPC Metadata 服務是一項免費服務,您可以使用它來存取虛擬伺服器實體的相關資訊。 您可以透過實例內的 REST API 來呼叫服務,以取得該實例的相關資訊。 無法從實例外部存取 API。 在存取元資料之前,您需要產生身分存取標記。 您可以使用身份令牌選擇性地取得 IAM 令牌,該令牌可用於存取所有啟用 IAM 的服務。
meta 資料服務概念
您可以程式設計方式存取虛擬伺服器實例的相關 meta 資料,並使用它來起始設定新的實例。 API 服務所提供的 meta 資料僅與從中發出要求的實例相關。 您無法在實例內使用 meta 資料服務來取得另一個實例的相關資訊,或取得目前未與實例相關聯之資源的相關資訊。
您可以存取的 meta 資料包括實例名稱、CRN、資源群組、使用者資料,以及 SSH 金鑰和放置群組的相關資訊。 如需從服務傳回的所有 meta 資料的相關資訊,請參閱 meta 資料服務所傳回資料的摘要。
元資料服務使用 REST API 和實體的主機名稱擷取元資料。 對元資料服務的存取預設為停用。 您可以透過 VPC API、CLI 或主控台啟用對所有實體上的元資料服務的存取。
元資料服務有兩個元件:
-
身分 API:該服務提供身分權杖、身分證書和 IAM 存取權杖。 您需要身份令牌才能存取元資料資訊。 若要存取其他 IBM Cloud IAM 啟用的服務,您可以從身分令牌產生 IAM 令牌。 例如,啟動一個實例可能需要呼叫 IBM Cloud Database 來設定資料庫伺服器。 最後,身分證書用於在虛擬伺服器實體和掛載的檔案共用之間建立傳輸中加密。
-
Metadata API 提供對實體的 metadata 的存取。 透過呼叫 meta 資料服務 API,您可以取得實例起始設定資料、網路介面、磁區連接、公開 SSH 金鑰及放置群組資訊。
身分 API
使用身份 API,您可以產生身份存取令牌,以存取元資料服務。 您可以透過呼叫端點:http://api.metadata.cloud.ibm.com/identity/v1/token,或 https://api.metadata.cloud.ibm.com/identity/v1/token (如果啟用了安全通訊),來產生令牌。
在虛擬伺服器實例內執行的所有指令、處理程序及軟體應用程式都可以存取此端點。 在虛擬伺服器實例外部無法存取 API 端點。
當您呼叫元資料服務時,請使用身分存取標記。 記號在達到有效期限 (依預設為 5 分鐘) 之前有效。 如需詳細資訊,請參閱 取得身分存取標記。
您也可以從身分存取代碼產生 IAM 代碼。 此 IAM 記號可用來存取所有已啟用 IAM 的服務,這些服務基於鏈結至實例之 IAM 授信設定檔的存取權及原則設定。 根據 IAM 記號服務預設值,它有自己的到期日。 從身分存取令牌產生 IAM 令牌。
如果您目前使用 /instance_identity/v1/token 方法,並希望採用 API 發行版本 2025-08-26 或更高版本,請檢閱遷移指南中所述的變更:更新至 2025-08-26 版本的 VPC Identity API。
meta 資料服務
您可以在現有和新的實體上啟用對元資料服務的存取,以擷取實體的相關資料。 您可以在主控台、CLI 或 API 中 啟用對元資料服務的存取。
透過呼叫提供實例特定資訊的 REST API 來取得 meta 資料。 您可以向正在運行的虛擬伺服器實體中可存取的端點提出 GET 請求。 您可以使用下列端點檢索關於實體、鍵和放置群組的元資料:
https://api.metadata.cloud.ibm.com/metadata/v1/instancehttps://api.metadata.cloud.ibm.com/metadata/v1/keyshttps://api.metadata.cloud.ibm.com/metadata/v1/placement_groups
有關您可用於存取元資料的所有端點的詳細資訊,請參閱元資料 服務傳回的資料摘要。
meta 資料服務會截取服務 IP 的所有要求,然後將它們遞送至特定服務以處理這些要求。 作為向元資料服務請求的一部分,您必須包含身分存取標記。
計算資源身分
IBM Cloud 中的 Trusted Profile 是特定帳戶中的一個身份,可作為聯盟使用者或計算資源在該帳戶中工作的閘道,而無需 API 金鑰。 運算資源身分是指對運算資源中執行的應用程式使用可信設定檔進行細粒度授權的能力。
受信任的設定檔可以是 IAM 存取群組的成員,並有指定的存取權限,也可以有指定的直接存取權限。 它們特別適用於在特定身分下,對於由設定為可信賴配置文件一部分的一組屬性所識別的身分或資源,使用一組特定權限的管理工作。
受信任的設定檔透過 IBM Cloud Identity and Access Management (IAM) 服務建立。 具體而言,可透過導覽到管理 > 存取 (IAM) 並選擇受信任的設定檔,然後按一下建立設定檔。 如需詳細資訊,請參閱 建立受信任的設定檔。
使用可信賴的設定檔,就不需要為運算資源建立服務 ID 或 API 金鑰。 它允許應用程式存取 IBM Cloud 服務,而無需針對每個運算資源進行個別驗證。
使用者資料
您從實例存取的 meta 資料包括 使用者資料。 使用者資料是您在配置實體時指定的資料,這些資料在您配置其他實體時可用。 (它是從 cloud-init for VPC 實例提供的相同使用者資料。) 例如,在使用者資料中提供用來載入資料庫軟體的資訊、工作者節點的自訂軟體,或用來制定如何起始設定實例的決策的資訊。 如需相關資訊,請參閱 使用者資料 主題。
您從實例內存取的 meta 資料不受任何加密方法保護。 任何具有實例及 meta 資料服務存取權的使用者都可能看到 meta 資料。 作為預防措施,請勿將機密資料 (例如密碼或客戶加密金鑰) 儲存為使用者資料。
資料安全
IBM 會採取預防措施,以確保您的資料安全。 只會從您有權存取的實例擷取 meta 資料。 會擷取多個實例共用的資料,但不會公開其他實例的特定 IP 位址。
元資料服務的預設通訊協定是 HTTP。 對 meta 資料服務的呼叫在離開它們起源的計算主機之前是安全的。 在資料離開計算主機之前,會使用安全通訊協定來包裝資料。 對元資料服務的初始呼叫是透過 HTTP 連線進行的。 呼叫的目的是獲得身分記號以存取 meta 資料服務。 這些服務使用連結本地 URL。 雖然您看到未受保護的連線,但 VPC 運算服務會採取額外動作來保護記號及 meta 資料服務的安全。
元資料服務也可以設定為使用 HTTP Secure 通訊協定 ( HTTPS )。 如需相關資訊,請參閱 使用使用者介面啟用安全存取。
元資料服務不適用於敏感性資料。 服務端點會對實例上的所有處理程序開啟。 透過此服務公開的資訊視為在虛擬伺服器實例內執行的所有應用程式的共用資訊。
如需有關您可以採取的額外安全措施的詳細資訊,請參 閱元資料服務的安全最佳實務。
活動追蹤事件
當您向元資料服務提出 API 請求時,會觸發可用於稽核的事件。 如需詳細資訊,請參 閱元資料服務事件。