Acerca de IBM Cloud® Virtual Private Cloud (VPC) Metadatos en servidores bare metal
El servicio de metadatos « IBM Cloud® Virtual Private Cloud » (VPC) en servidores bare metal es un servicio gratuito al que puedes acceder a través de una API REST desde un servidor bare metal para obtener tokens de identidad y certificados de identidad de dicho servidor.
No se puede acceder a la API desde fuera del servidor físico. Antes de poder acceder a los metadatos, es necesario generar un token de acceso a la identidad del servidor bare metal. Puede utilizar el token de identidad del servidor bare metal para obtener opcionalmente un token IAM que puede utilizarse para acceder a todos los servicios habilitados para IAM. Para obtener información sobre la API REST, consulte la documentación de la API de identidad de VPC.
Conceptos de servicio de metadatos
Puede acceder mediante programación a metadatos sobre un servidor bare metal y utilizarlos para inicializar nuevos servidores bare metal. Los metadatos que proporcionan los servicios de API se refieren únicamente al servidor físico desde el que se realiza la solicitud. No se puede utilizar el servicio de metadatos dentro de un servidor bare metal para obtener información sobre otro servidor bare metal ni para obtener información sobre recursos que no estén asociados actualmente al servidor bare metal.
Los metadatos a los que puede acceder son los tokens de identidad del servidor bare metal y los certificados de identidad del servidor bare metal. El servicio de metadatos está inhabilitado de forma predeterminada. Puede activar los servicios de metadatos en todos los servidores bare metal con la API de VPC, desde la CLI o en la consola.
Servicio de token de identidad de servidor de metal desnudo
Puede utilizar el servicio de token de identidad del servidor bare metal para adquirir un token web JSON para acceder al servicio de metadatos de VPC. Para acceder a otros servicios de IBM Cloud compatibles con IAM, puedes generar un token de IAM a partir del token de identidad del servidor «bare metal». Por ejemplo, para poner en marcha un servidor «bare metal» puede ser necesario realizar una llamada a la base de datos « IBM Cloud » para configurar un servidor de base de datos.
Con el servicio de token de identidad de servidor bare metal, puede generar un token de acceso de identidad de servidor bare metal para acceder al servicio de metadatos. Se genera llamando al endpoint: http://api.metadata.cloud.ibm.com/identity/v1/token,
o https://api.metadata.cloud.ibm.com/identity/v1/token si la comunicación segura está activada. Este punto final es accesible a todos los comandos, procesos y aplicaciones de software que se ejecutan en el servidor bare metal.
El acceso al punto final de la API no está disponible fuera del servidor bare metal.
Utilice el token de acceso a la identidad del servidor bare metal cuando llame al servicio de metadatos. El token es válido hasta su caducidad, que es de 5 minutos por defecto. Para obtener más información, consulte Adquisición de un token de acceso de identidad al servidor bare metal
También puedes generar un token de IAM a partir del token de acceso de identidad del servidor «bare metal». Este token de IAM se puede utilizar para acceder a todos los servicios habilitados para IAM que se basan en los derechos de acceso y la configuración de políticas para los perfiles de confianza de IAM que están vinculados al servidor de metal desnudo. Tiene su propia fecha de caducidad, basada en la configuración predeterminada del servicio de tokens IAM. Generar un token IAM a partir de un token de acceso de identidad de un servidor bare metal.
Identidades de recursos de cálculo
A través de IAM, también puedes asignar derechos de acceso a servidores «bare metal» creando una identidad de recurso informático y, a continuación, configurar los derechos de acceso a los servicios habilitados para « IBM » que utilicen dicha identidad.
El servicio de identidad de recursos informáticos crea un perfil de confianza, con el que puede asignar derechos de acceso para permitir que el servidor bare metal llame a servicios habilitados para IAM, como IBM Cloud Object Storage y IBM Key Protect for IBM Cloud. Se crea un perfil de confianza dentro del servidor bare metal. Los perfiles de confianza definen la autorización para todas las aplicaciones que se ejecutan en el servidor bare metal.
Seguridad de datos
IBM toma precauciones para que tus datos estén seguros. El servicio de token de identidad del servidor bare metal sólo se recupera del servidor bare metal al que se tiene acceso. Se recuperan los datos comunes a varios servidores bare metal, pero no se exponen las direcciones IP específicas de otros servidores bare metal.
El protocolo por defecto para el servicio de token de identidad del servidor bare metal es HTTP. Las llamadas al servicio de token de identidad del servidor bare metal son seguras antes de salir del host informático desde el que se originan. Los datos se envuelven utilizando un protocolo seguro antes de que salgan del host informático. La llamada inicial al servicio de token de identidad del servidor bare metal se realiza a través de una conexión HTTP. El propósito de la llamada es adquirir un token de identidad para acceder al servicio de token de identidad del servidor bare metal. Estos servicios utilizan un URL conocido. Aunque veas una conexión no segura, el servicio de computación VPC toma acciones adicionales para asegurar el token y el servicio de token de identidad del servidor bare metal.
El servicio de token de identidad del servidor bare metal también puede configurarse para utilizar el protocolo HTTP Secure ( HTTPS ). Para obtener más información, consulte Activar el acceso seguro mediante la interfaz de usuario.
El servicio de token de identidad del servidor bare metal no está pensado para datos sensibles. El punto final del servicio está abierto a todos los procesos del servidor físico. La información que se expone a través de este servicio debe considerarse información compartida para todas las aplicaciones que se ejecutan en el servidor.
Para obtener más información sobre las medidas de seguridad adicionales que puede adoptar, consulte Prácticas recomendadas de seguridad para el servicio de metadatos para servidores bare metal.