Verwendung des Metadatendienstes für Bare-Metal-Server
Nachdem Sie ein Bare-Metal-Server-Identitätszugriffstoken erhalten haben, können Sie auf den Metadatendienst zugreifen und Metadaten über einen Bare-Metal-Server abrufen. Die folgenden Informationen beschreiben, wie Sie Aufrufe an die API senden, um auf Metadaten von Bare-Metal-Servern zuzugreifen, wie z. B. Initialisierungsdaten, Netzwerkschnittstellen, Volume-Zuordnungen, öffentliche SSH-Schlüssel und Platzierungsgruppen.
Wenn Sie API-Aufrufe an den Bare-Metal-Server-Metadatendienst tätigen, werden Ereignisse zur Aktivitätsverfolgung ausgelöst. Weitere Informationen finden Sie unter Bare-Metal-Server-Ereignisse.
Vorbereitende Schritte
Um auf den Metadatendienst zugreifen zu können, benötigen Sie ein Bare-Metal-Server-Identitätszugriffstoken. Wenn Sie keinen haben, lesen Sie den Abschnitt Bare Metal Server Identity Access Token erwerben.
Der Metadatenservice ist standardmäßig inaktiviert. Informationen zum Aktivieren finden Sie unter Metadatenservice aktivieren oder inaktivieren.
Weitere Informationen zu diesen API-Aufrufen und Beispiele finden Sie in der API-Referenz für den Metadatendienst.
Windows-Benutzer müssen zusätzliche Voraussetzungen erfüllen, um auf den Metadaten-Dienst zugreifen und diesen nutzen zu können. Weitere Informationen finden Sie unter Einrichten von Windows-Servern für die Verwendung des Metadatendienstes.
Zugriff auf den Metadatendienst über den Bare Metal Server Identity Access Token Service
Um auf den Bare-Metal-Server-Metadatendienst zugreifen zu können, müssen Sie zunächst ein Bare-Metal-Server-Identitätszugriffstoken erhalten. Sie können später IAM-Token aus dem Identitätszugriffstoken des Bare-Metal-Servers generieren und diese dann für den Zugriff auf IAM-aktivierte Dienste verwenden.
Windows-Benutzer müssen zusätzliche Voraussetzungen erfüllen, um auf den Metadaten-Dienst zugreifen und diesen nutzen zu können. Weitere Informationen finden Sie unter Einrichten von Windows-Servern für die Verwendung des Metadatendienstes.
Bare-Metal-Server-Identitätszugriffstoken-Konzepte
Ein Bare-Metal-Server-Identitätszugriffstoken bietet eine Sicherheitsberechtigung für den Zugriff auf den Metadatendienst. Es handelt sich um ein signiertes Token mit einer Reihe von Claims, die auf Informationen zum Bare-Metal-Server sowie auf Informationen basieren, die in der Token-Anfrage übermittelt werden.
Um auf die Bare-Metal-Server-Identität zuzugreifen, führen Sie einen PUT "http://api.metadata.cloud.ibm.com /identity/v1/token-Aufruf durch, indem Sie die API des Metadatendienstes verwenden, die den Hostnamen des Bare-Metal-Servers aufruft. Die Kommunikation zwischen dem Bare-Metal-Server und dem Metadatendienst verlässt nie den Host. Sie erwerben das Token innerhalb des Bare Metal Servers. Wenn der sichere Zugriff
auf den Bare-Metal-Server-Metadatendienst auf Ihrem Bare-Metal-Server aktiviert ist, verwenden Sie das Protokoll https anstelle des Protokolls http.
In der Anfrage geben Sie eine Verfallszeit für das Token an. Die Standardeinstellung beträgt 5 Minuten, Sie können jedoch festlegen, dass die Gültigkeit früher oder später abläuft (5 Sekunden bis 1 Stunde).
Die Antwort (eine JSON-Nutzlast) enthält das Zugriffstoken für den Bare-Metal-Server. Verwenden Sie das Token, um auf den Metadatenservice zuzugreifen.
Sie können aus diesem Token auch ein IAM-Token generieren und die API nutzen, um IAM-fähige Dienste aufzurufen. Weitere Informationen finden Sie unter Erzeugen eines IAM-Tokens aus einem Bare-Metal-Server-Identitätszugriffstoken.
Erwerb eines Bare-Metal-Server-Identitätszugriffstokens
Rufen Sie über die API des Metadatendienstes PUT "http://api.metadata.cloud.ibm.com /identity/v1/token auf, um ein Bare-Metal-Server-Identitätszugriffstoken zu erhalten. Im folgenden Beispiel wird verwendet, um jq die JSON-API-Antwort zu analysieren und anschließend den Wert des Identitätszugriffstokens für den Bare-Metal-Server zu extrahieren. Sie können Ihren bevorzugten JSON-Parser verwenden.
Im Beispiel ist der Rückgabewert des CURL-Befehls das Identitätszugriffstoken des Bare-Metal-Servers, das extrahiert und jq in die identity_token Umgebungsvariable abgelegt wird. Sie verwenden diese Variable in einem
GET-Aufruf an den Metadatenservice, um den Metadatenendpunkt zu erreichen. Weitere Informationen finden Sie unter Abrufen von Metadaten von Ihrem laufenden Bare-Metal-Server.
Im Beispiel wird jq als Parser verwendet, ein Drittanbietertool, das unter der MIT-Lizenz lizenziert wird. Einige Betriebssysteme enthalten dies standardmäßig jq nicht. Installieren Sie diese vor jq der Verwendung oder verwenden Sie einen anderen JSON-Parser.
identity_token=`curl -X PUT "http://api.metadata.cloud.ibm.com /identity/v1/token?version=2025-06-30"\
-H "Metadata-Flavor: ibm"\
-d '{
"expires_in": 3600
}' | jq -r '(.access_token)'`
Die folgende JSON-Antwort enthält die Zeichenfolge des Identitätszugriffstokens für den Bare-Metal-Server sowie Datum und Uhrzeit der Erstellung, Datum und Uhrzeit des Ablaufs und die von Ihnen festgelegte Ablaufzeit. Denken Sie daran, dass der Token in 5 Minuten abläuft.
{
"access_token": "eyJhbGciOiJSUzI1NiIsImtpZCI6IlZTSS1DUl91cy1lYXN0X2I5...",
"created_at": "2022-08-08T11:08:39.363Z",
"expires_at": "2022-08-08T11:13:39.363Z",
"expires_in": 3600
}
Generierung eines IAM-Tokens aus einem Bare-Metal-Server-Identitätszugriffstoken
Um auf die IAM-fähigen Dienste von IBM Cloud in Ihrem Konto zugreifen zu können, können Sie anhand vertrauenswürdiger Profilinformationen ein IAM-Token aus dem Identitätszugriffstoken des Bare-Metal-Servers generieren. Nachdem Sie das IAM-Token generiert haben, können Sie damit auf IAM-fähige Dienste zugreifen, wie beispielsweise IBM Cloud Object Storage, Cloud Database Service und die VPC-APIs. Sie können das Token mehrfach wiederverwenden.
Rufen Sie POST /identity/v1/iam_tokens auf und geben Sie die ID des vertrauenswürdigen Profils an. Diese Anfrage verwendet das Identitätszugriffstoken des Bare Metal Servers und ein vertrauenswürdiges Profil, das mit einem Bare
Metal Server verknüpft ist, um ein IAM-Zugriffstoken zu generieren. Das vertrauenswürdige Profil kann entweder beim Erstellen des Bare-Metal-Servers verknüpft oder im Request-Body angegeben werden.
Die IAM-API, die zum Übermitteln des Identitätszugriffstokens des Bare-Metal-Servers und zum Generieren eines IAM-Tokens verwendet wird, wird nicht mehr unterstützt. Beta-Benutzer müssen zur Metadaten-Service-API migrieren, um ein IAM-Token
mit Hilfe von POST /identity/v1/iam_tokens zu generieren.
Beispielanforderung:
iam_token=`curl -X POST "http://api.metadata.cloud.ibm.com/identity/v1/iam_tokens?version=2025-06-30"\
-H "Authorization: Bearer $identity_token"\
-d '{
"trusted_profile": {
"id": "Profile-8dd84246-7df4-4667-94e4-8cede51d5ac5"
}
}' | jq -r '(.access_token)'`
Die JSON-Antwort zeigt das IAM-Token.
{
"access_token": "eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJ0aGVfYmVzdCI6I8...",
"created_at": "2022-08-08T14:10:15Z",
"expires_at": "2022-08-08T15:10:15Z",
"expires_in": 3600
}
Weitere Informationen zu vertrauenswürdigen Profilen finden Sie unter Verwenden eines vertrauenswürdigen Profils zum Aufrufen von IAM-aktivierten Diensten für Bare-Metal-Server.
Erstellen Sie ein vertrauenswürdiges Profil für den Bare-Metal-Server
Mit vertrauenswürdigen Profilen für Rechenressourcen-Identitäten können Sie einer IBM Cloud® Ressource, z. B. einem Bare Metal Server, eine IBM Cloud® IAM-Identität zuweisen. Sie können jeden IAM-aktivierten Dienst von einem Bare-Metal-Server aus aufrufen, ohne dass Sie IAM-Geheimnisse verwalten und an den Bare-Metal-Server verteilen müssen. Sie können ein vertrauenswürdiges Profil erstellen, indem Sie ein IAM-Token aus einem Identitätszugriffstoken des Bare-Metal-Servers generieren und dieses mit dem Bare-Metal-Server verknüpfen. Weitere Informationen finden Sie unter Verwenden eines vertrauenswürdigen Profils zum Aufrufen von IAM-aktivierten Diensten für Bare-Metal-Server.
Nächste Schritte
Für den Zugriff auf IAM-fähige Services erstellen und verwenden Sie ein vertrauenswürdiges Profil.