A propos de IBM Cloud® Virtual Private Cloud (VPC) Metadata sur des serveurs métalliques nus
Le service de métadonnées « IBM Cloud® Virtual Private Cloud » (VPC) sur serveurs « bare metal » est un service gratuit que vous pouvez appeler via une API REST au sein d'un serveur « bare metal » afin d'obtenir des jetons d'identité et des certificats d'identité pour ce serveur.
L'accès à l'API n'est pas disponible depuis l'extérieur du serveur « bare metal ». Avant de pouvoir accéder aux métadonnées, vous devez générer un jeton d'accès à l'identité du serveur bare metal. Vous pouvez utiliser le jeton d'identité du serveur bare metal pour obtenir éventuellement un jeton IAM qui peut être utilisé pour accéder à tous les services compatibles IAM. Pour plus d'informations sur l'API REST, voir la documentation de l 'API VPC Identity.
Concepts de service de métadonnées
Vous pouvez accéder par programme aux métadonnées d'un serveur bare metal et les utiliser pour initialiser de nouveaux serveurs bare metal. Les métadonnées fournies par les services API ne concernent que le serveur « bare metal » à partir duquel la requête est émise. Vous ne pouvez pas utiliser le service de métadonnées d'un serveur bare metal pour obtenir des informations sur un autre serveur bare metal ou pour obtenir des informations sur des ressources qui ne sont pas actuellement associées au serveur bare metal.
Les métadonnées auxquelles vous pouvez accéder sont les jetons d'identité du serveur bare metal et les certificats d'identité du serveur bare metal. Le service de métadonnées est désactivé par défaut. Vous pouvez activer les services de métadonnées sur tous les serveurs bare metal à l'aide de l'API VPC, de la CLI ou de la console.
Service de jetons d'identité pour serveurs nus
Vous pouvez utiliser le service de jeton d'identité du serveur bare metal pour acquérir un jeton web JSON afin d'accéder au service de métadonnées VPC. Pour accéder à d'autres services d' IBM Cloud s prenant en charge IAM, vous pouvez générer un jeton IAM à partir du jeton d'identité du serveur « bare metal ». Par exemple, le démarrage d'un serveur « bare metal » peut nécessiter un appel à la base de données « IBM Cloud » pour configurer un serveur de base de données.
Avec le service de jeton d'identité de serveur bare metal, vous pouvez générer un jeton d'accès d'identité de serveur bare metal pour accéder au service de métadonnées. Vous le générez en appelant le point de terminaison : http://api.metadata.cloud.ibm.com/identity/v1/token,
ou https://api.metadata.cloud.ibm.com/identity/v1/token si la communication sécurisée est activée. Ce point d'accès est accessible à toutes les commandes, à tous les processus et à toutes les applications logicielles qui s'exécutent
sur le serveur bare metal. L'accès au point de terminaison de l'API n'est pas disponible en dehors du serveur bare metal.
Utilisez le jeton d'accès à l'identité du serveur bare metal lorsque vous appelez le service de métadonnées. Le jeton est valide jusqu'à son expiration, qui est de 5 minutes par défaut. Pour plus d'informations, voir Acquérir un jeton d'accès à l'identité d'un serveur bare metal
Vous pouvez également générer un jeton IAM à partir du jeton d'accès d'identité du serveur « bare metal ». Ce jeton IAM peut être utilisé pour accéder à tous les services IAM basés sur les droits d'accès et les paramètres de stratégie des profils de confiance IAM liés au serveur bare metal. Il dispose de sa propre date d'expiration, définie par défaut par le service de jetons IAM. Générer un jeton IAM à partir d'un jeton d'accès à l'identité d'un serveur bare metal.
Identités de ressource de calcul
Grâce à IAM, vous pouvez également attribuer des droits d'accès à des serveurs « bare metal » en créant une identité de ressource de calcul, puis en configurant les droits d'accès aux services compatibles avec « IBM » qui utilisent cette identité.
Le service d'identité des ressources de calcul crée un profil de confiance auquel vous pouvez attribuer des droits d'accès pour permettre au serveur bare metal d'appeler des services compatibles IAM, tels que IBM Cloud Object Storage et IBM Key Protect for IBM Cloud. Vous créez un profil de confiance dans le serveur bare metal. Les profils de confiance définissent l'autorisation pour toutes les applications qui tournent sur le serveur bare metal.
Sécurité des données
IBM prend des précautions pour assurer la sécurité de vos données. Le service de jeton d'identité du serveur bare metal n'est récupéré qu'à partir du serveur bare metal auquel vous avez accès. Les données communes à plusieurs serveurs nus sont récupérées, mais les adresses IP spécifiques des autres serveurs nus ne sont pas exposées.
Le protocole par défaut pour le service de jeton d'identité du serveur bare metal est HTTP. Les appels au service de jeton d'identité du serveur bare metal sont sécurisés avant qu'ils ne quittent l'hôte de calcul d'où ils proviennent. Les données sont enveloppées à l'aide d'un protocole sécurisé avant qu'elles ne quittent l'ordinateur hôte. L'appel initial au service de jeton d'identité du serveur bare metal se fait via une connexion HTTP. L'objectif de cet appel est d'obtenir un jeton d'identité pour accéder au service de jeton d'identité du serveur bare metal. Ces services utilisent une URL bien connue. Bien que vous voyiez une connexion non sécurisée, le service de calcul VPC prend des mesures supplémentaires pour sécuriser le jeton et le service de jeton d'identité du serveur bare metal.
Le service de jetons d'identité du serveur bare metal peut également être configuré pour utiliser le protocole HTTP Secure ( HTTPS ). Pour plus d'informations, voir Activer l'accès sécurisé à l'aide de l'interface utilisateur.
Le service de jetons d'identité du serveur bare metal n'est pas destiné aux données sensibles. Le point de terminaison du service est accessible à tous les processus exécutés sur le serveur « bare metal ». Les informations exposées par l'intermédiaire de ce service doivent être considérées comme des informations partagées par toutes les applications qui tournent dans le serveur bare metal.
Pour plus d'informations sur les mesures de sécurité supplémentaires que vous pouvez prendre, voir Meilleures pratiques de sécurité pour le service de métadonnées pour les serveurs bare metal.