Über IBM Cloud® Virtual Private Cloud (VPC) Metadaten auf Bare-Metal-Servern

Der Metadatendienst „ IBM Cloud® Virtual Private Cloud “ (VPC) auf Bare-Metal-Servern ist ein kostenloser Dienst, den Sie über eine REST-API innerhalb eines Bare-Metal-Servers aufrufen können, um Identitäts-Token und Identitätszertifikate für Bare-Metal-Server abzurufen.

Von außerhalb des Bare-Metal-Servers ist kein Zugriff auf die API möglich. Bevor Sie auf die Metadaten zugreifen können, müssen Sie ein Bare-Metal-Server-Identitätszugriffstoken erstellen. Sie können das Identitäts-Token des Bare-Metal-Servers verwenden, um optional ein IAM-Token zu erhalten, das für den Zugriff auf alle IAM-aktivierten Dienste verwendet werden kann. Informationen über die REST-API finden Sie in der Dokumentation zur VPC Identity API.

Konzepte des Metadatenservice

Sie können programmatisch auf Metadaten zu einem Bare-Metal-Server zugreifen und diese zur Initialisierung neuer Bare-Metal-Server verwenden. Die von API-Diensten bereitgestellten Metadaten beziehen sich ausschließlich auf den Bare-Metal-Server, von dem aus die Anfrage gestellt wird. Sie können den Metadatendienst innerhalb eines Bare-Metal-Servers nicht verwenden, um Informationen über einen anderen Bare-Metal-Server oder über Ressourcen zu erhalten, die derzeit nicht mit dem Bare-Metal-Server verbunden sind.

Bei den Metadaten, auf die Sie zugreifen können, handelt es sich um die Bare-Metal-Server-Identitäts-Token und Bare-Metal-Server-Identitätszertifikate. Der Metadatenservice ist standardmäßig inaktiviert. Sie können die Metadatendienste auf allen Bare-Metal-Servern mit der VPC-API, über die Befehlszeilenschnittstelle oder in der Konsole aktivieren.

Bare Metal Server Identitäts-Token-Dienst

Sie können den Bare-Metal-Server-Identitäts-Token-Dienst verwenden, um ein JSON-Web-Token für den Zugriff auf den VPC-Metadaten-Dienst zu erhalten. Um auf andere IAM-fähige Dienste von „ IBM Cloud “ zugreifen zu können, können Sie anhand des Identitäts-Tokens des Bare-Metal-Servers ein IAM-Token generieren. Beispielsweise kann das Starten eines Bare-Metal-Servers einen Aufruf von „ IBM Cloud-Datenbank“ erfordern, um einen Datenbankserver einzurichten.

Mit dem Bare-Metal-Server-Identitäts-Token-Dienst können Sie ein Bare-Metal-Server-Identitäts-Zugriffstoken für den Zugriff auf den Metadaten-Dienst erstellen. Sie generieren sie, indem Sie den Endpunkt aufrufen: http://api.metadata.cloud.ibm.com/identity/v1/token, oder https://api.metadata.cloud.ibm.com/identity/v1/token, wenn die sichere Kommunikation aktiviert ist. Dieser Endpunkt ist für alle Befehle, Prozesse und Softwareanwendungen zugänglich, die auf dem Bare Metal Server ausgeführt werden. Der Zugriff auf den API-Endpunkt ist außerhalb des Bare-Metal-Servers nicht möglich.

Verwenden Sie das Bare-Metal-Server-Identitätszugriffstoken, wenn Sie den Metadatendienst aufrufen. Das Token ist gültig, bis es abläuft, was standardmäßig 5 Minuten beträgt. Weitere Informationen finden Sie unter Erwerben eines Bare-Metal-Server-Identitätszugriffstokens

Sie können auch ein IAM-Token aus dem Identitätszugriffstoken des Bare-Metal-Servers generieren. Dieses IAM-Token kann für den Zugriff auf alle IAM-aktivierten Dienste verwendet werden, die auf Zugriffsrechten und Richtlinieneinstellungen für vertrauenswürdige IAM-Profile basieren, die mit dem Bare Metal Server verknüpft sind. Es hat ein eigenes Ablaufdatum, das auf der Standardeinstellung des IAM-Token-Dienstes basiert. Generieren Sie ein IAM-Token aus einem Bare-Metal-Server-Identitätszugriffstoken.

Ressourcenidentitäten berechnen

Über IAM können Sie auch Zugriffsrechte für Bare-Metal-Server zuweisen, indem Sie eine Compute-Ressourcen-Identität erstellen und anschließend die Zugriffsrechte für „ IBM “-fähige Dienste konfigurieren, die diese Identität verwenden.

Der Identitätsdienst für Rechenressourcen erstellt ein vertrauenswürdiges Profil, dem Sie Zugriffsrechte zuweisen können, damit der Bare-Metal-Server IAM-aktivierte Dienste wie IBM Cloud Object Storage und IBM Key Protect for IBM Cloud aufrufen kann. Sie erstellen ein vertrauenswürdiges Profil innerhalb des Bare-Metal-Servers. Vertrauenswürdige Profile definieren die Autorisierung für alle Anwendungen, die auf dem Bare-Metal-Server ausgeführt werden.

Datensicherheit

IBM ergreift Vorsichtsmaßnahmen, um die Sicherheit Ihrer Daten zu gewährleisten. Der Bare-Metal-Server-Identitäts-Token-Dienst wird nur von dem Bare-Metal-Server abgerufen, auf den Sie Zugriff haben. Daten, die mehreren Bare-Metal-Servern gemeinsam sind, werden abgerufen, aber spezifische IP-Adressen anderer Bare-Metal-Server werden nicht offengelegt.

Das Standardprotokoll für den Bare-Metal-Server-Identitäts-Token-Dienst ist HTTP. Anrufe an den Bare-Metal-Server-Identitäts-Token-Dienst sind sicher, bevor sie den Compute-Host verlassen, von dem sie ausgehen. Die Daten werden über ein sicheres Protokoll verschlüsselt, bevor sie den Computer-Host verlassen. Der erste Aufruf des Bare-Metal-Server-Identitäts-Token-Dienstes erfolgt über eine HTTP-Verbindung. Der Zweck des Aufrufs besteht darin, ein Identitäts-Token für den Zugriff auf den Bare-Metal-Server-Identitäts-Token-Dienst zu erhalten. Diese Services verwenden eine gängige URL. Obwohl Sie eine unsichere Verbindung sehen, ergreift der VPC-Computing-Dienst zusätzliche Maßnahmen, um den Token- und Bare-Metal-Server-Identitäts-Token-Dienst zu sichern.

Der Bare-Metal-Server-Identitäts-Token-Dienst kann auch für die Verwendung des HTTP Secure-Protokolls ( HTTPS ) konfiguriert werden. Weitere Informationen finden Sie unter Aktivieren des sicheren Zugriffs über die Benutzeroberfläche.

Der Bare Metal Server Identitäts-Token-Dienst ist nicht für sensible Daten gedacht. Der Service-Endpunkt steht allen Prozessen auf dem Bare-Metal-Server offen. Informationen, die über diesen Dienst offengelegt werden, sind als gemeinsame Informationen für alle Anwendungen zu betrachten, die auf dem Bare Metal Server laufen.

Weitere Informationen zu zusätzlichen Sicherheitsmaßnahmen, die Sie ergreifen können, finden Sie unter Bewährte Sicherheitsverfahren für den Metadatendienst für Bare-Metal-Server.

Nächste Schritte

Erstellen eines Bare-Metal-Server-Identitätszugriffstokens für den Zugriff auf den Metadatendienst.