关于 IBM Cloud® Virtual Private Cloud (VPC) 虚拟服务器实例上的元数据
VPC 元数据服务是一项免费服务,您可以用它来访问有关虚拟服务器实例的信息。 您可以通过实例中的 REST API 来调用服务,以获取有关该实例的信息。 无法从实例外部访问 API。 在访问元数据之前,您需要生成一个身份访问令牌。 您可以使用身份令牌有选择地获取 IAM 令牌,该令牌可用于访问所有启用 IAM 的服务。
元数据服务概念
您可以通过编程方式访问有关虚拟服务器实例的元数据,并使用该元数据来初始化新实例。 API 服务提供的元数据仅与发出请求的实例相关。 无法使用实例中的元数据服务来获取有关另一个实例的信息或获取有关当前未与该实例关联的资源的信息。
您可以访问的元数据包括实例名称,CRN,资源组,用户数据以及有关 SSH 密钥和放置组的信息。 有关从服务返回的所有元数据的更多信息,请参阅 元数据服务返回的数据摘要。
元数据服务使用 REST API 和实例的主机名来检索元数据。 元数据服务的访问默认为禁用。 您可以通过 VPC API、CLI 或控制台在所有实例上启用对元数据服务的访问。
元数据服务有两个组成部分:
-
身份 API:该服务提供身份令牌、身份证书和 IAM 访问令牌。 访问和检索元数据信息需要身份令牌。 要访问其他 IBM Cloud 支持 IAM 的服务,可以从身份令牌生成一个 IAM 令牌。 例如,启动实例可能需要调用 IBM Cloud 数据库来设置数据库服务器。 最后,身份证书用于在虚拟服务器实例和挂载的文件共享之间建立传输中加密。
-
元数据 API 可访问实例的元数据。 通过调用元数据服务 API,您可以获取实例初始化数据,网络接口,卷连接,公用 SSH 密钥和放置组信息。
身份 API
通过身份 API,您可以生成一个身份访问令牌来访问元数据服务。 生成令牌的方法是调用端点:http://api.metadata.cloud.ibm.com/identity/v1/token,如果启用了安全通信,则调用 https://api.metadata.cloud.ibm.com/identity/v1/token。
此端点可供虚拟服务器实例中运行的所有命令,进程和软件应用程序访问。 对 API 端点的访问在虚拟服务器实例外部不可用。
调用元数据服务时使用身份访问令牌。 令牌在到期之前有效,缺省情况下为 5 分钟。 更多信息,请参阅 获取身份访问令牌。
您还可以根据身份访问令牌生成 IAM 令牌。 此 IAM 令牌可用于访问所有支持 IAM 的服务,这些服务基于链接到实例的 IAM 可信概要文件的访问权和策略设置。 根据 IAM 令牌服务缺省值,它有自己的到期日期。 从身份访问令牌生成 IAM 令牌。
如果您目前使用 /instance_identity/v1/token 方法,并希望采用 API 发布版本 2025-08-26 或更高版本,请查看迁移指南中描述的变更:更新至 2025-08-26 版本的 VPC Identity API。
元数据服务
您可以在现有实例和新实例上启用对元数据服务的访问,以检索有关实例的数据。 您可以通过控制台、CLI 或 API 启用对元数据服务的访问。
通过调用提供特定于实例的信息的 REST API 来获取元数据。 您可以向运行中的虚拟服务器实例内可访问的端点发出 GET 请求。 您可以使用以下端点检索有关实例、键和放置组的元数据:
https://api.metadata.cloud.ibm.com/metadata/v1/instancehttps://api.metadata.cloud.ibm.com/metadata/v1/keyshttps://api.metadata.cloud.ibm.com/metadata/v1/placement_groups
有关可用于访问元数据的所有端点的更多信息,请参阅元 数据服务返回的数据摘要。
元数据服务拦截对服务 IP 的所有请求,然后将这些请求路由到特定服务以处理这些请求。 作为元数据服务请求的一部分,必须包含身份访问令牌。
计算资源标识
IBM Cloud 中的受托配置文件是特定账户中的一个身份,可作为联合用户或计算资源在该账户内工作的网关,而无需 API 密钥。 计算资源身份是指使用可信配置文件对在计算资源中运行的应用程序进行细粒度授权的能力。
受信任的配置文件可以是 IAM 访问组的成员,拥有指定的访问权限,也可以拥有指定的直接访问权限。 它们特别适用于在特定身份下对由作为受信任配置文件的一部分而配置的一组属性所标识的身份或资源的特定权限进行管理工作。
受信任配置文件通过 IBM Cloud Identity and Access Management (IAM) 服务创建。 具体方法是导航至管理 > 访问 (IAM),选择受信任的配置文件,然后单击创建配置文件。 更多信息,请参阅 创建受信任的配置文件。
使用可信配置文件,就无需为计算资源创建服务 ID 或 API 密钥。 它允许应用程序访问 IBM Cloud 服务,而无需对每个计算资源进行单独验证。
用户数据
您从实例访问的元数据包含 用户数据。 用户数据是在配置实例时指定的数据,在配置其他实例时可用。 (这与 cloud-init for VPC 实例提供的用户数据相同。) 例如,用户数据中提供了用于装入数据库软件的信息,用于工作程序节点的定制软件或用于决定如何初始化实例的信息。 有关更多信息,请参阅有关 用户数据 的主题。
您从实例中访问的元数据不受任何加密方法保护。 任何有权访问实例和元数据服务的用户都可能看到元数据。 作为预防措施,请勿将敏感数据 (例如密码或客户加密密钥) 存储为用户数据。
数据安全性
IBM 采取预防措施,确保数据安全。 仅从您有权访问的实例检索元数据。 将检索多个实例的公共数据,但不会公开其他实例的特定 IP 地址。
元数据服务的默认协议是 HTTP。 在对元数据服务的调用离开它们源自的计算主机之前,这些调用是安全的。 在数据离开计算主机之前,将使用安全协议对数据进行打包。 元数据服务的初始调用是通过 HTTP 连接进行的。 调用的目的是获取身份令牌以访问元数据服务。 这些服务使用链接本地 URL。 虽然您看到不安全的连接,但 VPC 计算服务会执行额外的操作来保护令牌和元数据服务。
元数据服务也可配置为使用 HTTP 安全协议 ( HTTPS )。 有关更多信息,请参阅 使用 UI 启用安全访问。
元数据服务不适用于敏感数据。 服务端点对实例上的所有进程开放。 通过此服务公开的信息将被视为在虚拟服务器实例中运行的所有应用程序的共享信息。
有关可采取的额外安全措施的更多信息,请参阅 元数据服务的安全最佳实践。
活动跟踪事件
向元数据服务发出 API 请求时,会触发可用于审计的事件。 更多信息,请参阅 元数据服务事件。