Utilisation d'un profil sécurisé pour appeler les services IAM
Vous pouvez créer un profil de confiance pour les identités de ressources de calcul sur IBM Cloud® Identity and Access Management, puis attribuer des droits d'accès aux services IAM à une instance de serveur virtuel. Ces services peuvent être appelés à partir d'une instance sans qu'il soit nécessaire de gérer et de distribuer des secrets IAM à l'instance. Utilisez cette option lorsque vous souhaitez appeler des services activés pour IAM dans le cadre de l'initialisation de l'instance.
Pour plus d'informations sur la création d'un profil de confiance, voir Établir la confiance avec les ressources de calcul dans la consoleÉtablir la confiance avec les ressources de calcul à l'aide de la CLIEÉtablir laconfiance avec les ressources de calcul à l'aide de l'API.
A propos des profils sécurisés pour les identités de ressource de traitement
Les profils de confiance pour les identités des ressources informatiques permettent une autorisation fine pour toutes les applications qui s'exécutent dans une instance de serveur virtuel. Ils éliminent la nécessité de créer des identifiants de service ou de gérer les cycles de vie des clés API pour les applications. Au lieu de cela, les ressources informatiques deviennent des identités dans le cadre d'un profil de confiance, et la confiance est établie par des conditions basées sur les attributs des ressources.
Vous pouvez attribuer une identité IAM directement à l'instance afin que les applications exécutées sur l'instance de serveur virtuel puissent accéder en toute sécurité à d'autres services IBM Cloud sans stocker de clés API.
Vous pouvez attribuer des droits d'accès au profil de confiance pour permettre à l'instance d'appeler des services compatibles IAM, tels que IBM Cloud Object Storage et IBM® Key Protect.
Vous pouvez associer un profil de confiance lors de la création d'une instance. Vous pouvez également lier et dissocier les profils de confiance de l'instance après qu'elle ait été provisionnée en utilisant les interfaces IAM. Les profils de confiance définissent les autorisations pour toutes les applications exécutées sur l'instance.
Le profil de confiance que vous spécifiez lors de la création de l'instance devient le profil de confiance par défaut. Les profils de confiance liés après le provisionnement de l'instance peuvent définir davantage d'autorisations, mais ils ne peuvent pas remplacer ou devenir le profil de confiance par défaut de l'instance.
Le profil de confiance peut être lié à une instance de calcul soit explicitement lors de la création de l'instance, soit implicitement par le biais des règles dynamiques du profil de confiance.
IBM Cloud® Identity and Access Management est la source de vérité pour les liens entre profils de confiance. Les informations du profil de confiance ne peuvent pas être modifiées après la création de l'instance. Les informations peuvent devenir obsolètes car les modifications apportées au profil de confiance dans IAM ne sont pas prises en compte.
L'instance hérite des droits d'accès définis dans tous les profils de confiance liés à l'instance. Pour toute demande d'identité qui ne spécifie pas de profil de confiance, VPC génère un jeton IAM à partir d'un jeton d'accès à l'identité qui utilise le profil de confiance par défaut.
Si vous ne souhaitez pas utiliser le profil de confiance par défaut de l'instance pour ces demandes, vous devez spécifier le profil de confiance que vous souhaitez utiliser dans la demande.
Avant de commencer
Autorisations IAM pour la liaison de profils sécurisés
Pour associer un profil de confiance à une instance, vous devez disposer des autorisations nécessaires. Avec les autorisations IAM correctes, vous pouvez voir tous les profils de confiance liés à une instance dans la console.
Pour gérer les profils de confiance, vous devez avoir le rôle d'administrateur ou d'éditeur au sein du compte ou sur le site IAM Identity Service.
Vérifiez que vos droits d'accès sont bien définis sur « Administrateur » ou « Rédacteur » dans la console :
- Allez dans Gérer > Accès (IAM ) > Utilisateurs.
- Recherchez votre nom dans la liste et cliquez dessus pour afficher vos données d'utilisateur.
- Cliquez sur Accès et faites défiler jusqu'à Stratégies d'accès.
Rassembler les informations nécessaires
Créer ou récupérer un profil de confiance. Vous avez besoin de son ID ou de son CRN.
- Dans la console, accédez à « Gérer > Accès (IAM) », puis sélectionnez « Profils de confiance ». Pour plus d'informations sur la création d'un profil de confiance et sa liaison à une instance de serveur virtuel VPC existante, voir Établir la confiance avec les ressources de calcul dans la console.
- À partir de l'interface de gestion, vous pouvez exécuter la commande
ibmcloud iam trusted-profile-createpour créer un profil de confiance ou exécuter la commandeibmcloud iam trusted-profilespour répertorier les profils de confiance existants. Pour plus d'informations, Établir la confiance avec les ressources de calcul à l'aide de la CLI. - Vous pouvez faire un
GET /v1/profilesouPOST /v1/profilesà l'API des services d'identité IAM. Pour plus d'informations, voir Établir la confiance avec les ressources de calcul à l'aide de l'API.
Procédure de bout en bout pour l'utilisation d'un profil de confiance pour appeler les services IAM
-
Créez une instance avec un profil de confiance lié, et activez l'accès au service de métadonnées dans la console - activez l'accès au service de métadonnées à partir du client - activezl'accès au service de métadonnées avec l'API.
- Dans la console, vous trouverez le service Métadonnées dans les options avancées. Cliquez sur la bascule pour en activer l'accès. Ensuite, cliquez sur « Sélectionner un profil de confiance ». Dans le panneau latéral, sélectionnez un profil de confiance dans la liste. Cliquez sur « Sélectionner un profil de confiance ». La liaison automatique est activée. Si vous souhaitez gérer la liaison du profil de confiance via l'interface IAM, vous pouvez cliquer sur le bouton pour la désactiver. Pour plus d'informations, voir Création d'instances de serveurs virtuels.
- Dans l'interface de gestion, utilisez la commande
ibmcloud is instance-createet spécifiez les options--default-trusted-profile YOUR_DEFAULT_TRUSTED_PROFILE,--default-trusted-profile-auto-link trueet--metadata-service true. Pour plus d'informations, reportez-vous à la section Création d'instances de serveurs virtuels. - Avec l'API VPC, spécifiez le profil de confiance par défaut et définissez la propriété
auto_linksurtruepour lier automatiquement le profil de confiance à l'instance. Vous pouvez spécifier l'ID ou le CRN du profil de confiance. Pour plus d'informations, voir la référence API VPC : Créer une instance. Consultez l'exemple suivant.curl -X POST "$vpc_api_endpoint/v1/instances?version=2022-03-01&generation=2" -H "Authorization: Bearer $iam_token" -d '{ "default_trusted_profile": { "auto_link": true, "target": { "crn": "crn:v1:bluemix:public:iam-identity::a/123456::profile:Profile-9fd84264-7de4-4627-94c4-8ecde51d5ac5 } }, . . . }'
-
Si l'instance possède déjà une adresse IP flottante, utilisez cette adresse pour établir une connexion sécurisée avec le serveur. S'il n'a pas d'adresse IP flottante, attribuez-lui en une. Pour plus d'informations, voir les étapes suivantes de la rubrique Création d'instances de serveurs virtuels.
-
À partir de l'instance de serveur virtuel, faites une demande API au service de jeton de métadonnées pour récupérer un jeton d'accès à l'identité. Dans cet exemple, la commande est exécutée par l'analyseur
jqpour formater la réponse JSON. Vous pouvez choisir un autre analyseur syntaxique si vous le souhaitez.curl -X PUT "$vpc_metadata_api_endpoint/identity/v1/token?version=2022-03-01" -H "Metadata-Flavor: ibm" -d '{"expires_in": 3600}'| jq -r '(.identity_token)'La réponse est le contenu du jeton d'accès. Pour plus d'informations, voir la référence de l'API Métadonnées : Créer un jeton d'accès à l'identité.
-
Utilisez le jeton d'identité pour générer un jeton IAM.
```sh {: pre} curl -X POST "$vpc_metadata_api_endpoint/identity/v1/iam_tokens?version=2025-06-10" -H "Authorization: Bearer $identity_token" -d '{"trusted_profile": {"id": "Profile-8dd84246-7df4-4667-94e4-8cede51d5ac5"}}' ``` During the exchange a trusted profile against which the token is being requested must be provided to IAM service. If a trusted profile is not specified, the API uses the default trusted profile, which was linked during instance provisioning. If multiple trusted profiles are linked to an instance, you can choose not to use the default trusted profile, and specify a different trusted profile by ID or CRN. -
Utilisez le jeton IAM pour appeler les activés pour IAM.
Etapes suivantes
Effectuez des appels vers le service de métadonnées pour obtenir des informations sur les instances, les clés SSH et les groupes de placement. Voir Récupération des métadonnées d'une instance.