Informazioni su IBM Cloud® Virtual Private Cloud (VPC) Metadati su server bare metal
Il servizio Metadata di VPC ( IBM Cloud® Virtual Private Cloud ) su server bare metal è un servizio gratuito che è possibile richiamare tramite un'API REST all'interno di un server bare metal per ottenere token di identità e certificati di identità relativi a tale server.
L'accesso all'API non è disponibile dall'esterno del server bare metal. Prima di poter accedere ai metadati, è necessario generare un token di accesso all'identità del server bare metal. È possibile utilizzare il token di identità del server bare metal per ottenere facoltativamente un token IAM che può essere utilizzato per accedere a tutti i servizi abilitati IAM. Per informazioni sull'API REST, consultare la documentazione dell 'API VPC Identity.
Concetti di servizio di metadati
È possibile accedere programmaticamente ai metadati di un server bare metal e utilizzarli per inizializzare nuovi server bare metal. I metadati forniti dai servizi API riguardano solo il server bare metal da cui viene effettuata la richiesta. Non è possibile utilizzare il servizio di metadati all'interno di un server bare metal per ottenere informazioni su un altro server bare metal o per ottenere informazioni su risorse che non sono attualmente associate al server bare metal.
I metadati a cui si può accedere sono i token di identità del server bare metal e i certificati di identità del server bare metal. Il servizio dei metadati è disattivato per impostazione predefinita. È possibile abilitare i servizi di metadati su tutti i server bare metal con l'API VPC, dalla CLI o dalla console.
Servizio token di identità per server bare metal
È possibile utilizzare il servizio token di identità del server bare metal per acquisire un token web JSON per accedere al servizio di metadati VPC. Per accedere ad altri servizi IBM Cloud abilitati allo IAM, è possibile generare un token IAM dal token di identità del server bare metal. Ad esempio, l'avvio di un server bare metal potrebbe richiedere una chiamata a IBM Cloud Database per impostare un server di database.
Con il servizio token di identità del server bare metal, è possibile generare un token di accesso all'identità del server bare metal per accedere al servizio di metadati. Si genera chiamando l'endpoint: http://api.metadata.cloud.ibm.com/identity/v1/token,
o https://api.metadata.cloud.ibm.com/identity/v1/token se la comunicazione sicura è abilitata. Questo endpoint è accessibile a tutti i comandi, processi e applicazioni software in esecuzione nel server bare metal. L'accesso
all'endpoint API non è disponibile al di fuori del server bare metal.
Usare il token di accesso all'identità del server bare metal quando si chiama il servizio di metadati. Il token è valido fino alla sua scadenza, che per impostazione predefinita è di 5 minuti. Per ulteriori informazioni, vedere Acquisizione di un token di accesso all'identità di un server bare metal
È anche possibile generare un token IAM dal token di accesso all'identità del server bare metal. Questo token IAM può essere utilizzato per accedere a tutti i servizi abilitati IAM che si basano sui diritti di accesso e sulle impostazioni dei criteri per i profili di fiducia IAM collegati al server bare metal. Ha una propria data di scadenza, basata sul servizio token IAM predefinito. Generare un token IAM da un token di accesso all'identità di un server bare metal.
Identità delle risorse di calcolo
Tramite IAM, è anche possibile assegnare i diritti di accesso ai server bare metal creando un' identità di risorsa di calcolo e configurando quindi i diritti di accesso ai servizi IBM abilitati che utilizzano tale identità.
Il servizio di identità delle risorse di calcolo crea un profilo attendibile, rispetto al quale è possibile assegnare i diritti di accesso per consentire al server bare metal di chiamare i servizi abilitati IAM, come IBM Cloud Object Storage e IBM Key Protect for IBM Cloud. Si crea un profilo di fiducia all'interno del server bare metal. I profili affidabili definiscono l'autorizzazione per tutte le applicazioni in esecuzione sul server bare metal.
Sicurezza dei dati
IBM prende precauzioni per garantire la sicurezza dei vostri dati. Il servizio token di identità del server bare metal viene recuperato solo dal server bare metal a cui si ha accesso. I dati comuni a più server bare metal vengono recuperati, ma gli indirizzi IP specifici di altri server bare metal non vengono esposti.
Il protocollo predefinito per il servizio token di identità del server bare metal è HTTP. Le chiamate al servizio identity token del server bare metal sono protette prima di lasciare l'host di calcolo da cui provengono. I dati vengono impacchettati utilizzando un protocollo sicuro prima che lascino l'host di elaborazione. La chiamata iniziale al servizio identity token del server bare metal avviene tramite una connessione HTTP. Lo scopo della chiamata è acquisire un token di identità per accedere al servizio token di identità del server bare metal. Questi servizi utilizzano un noto URL. Anche se viene visualizzata una connessione non sicura, il servizio di calcolo VPC esegue azioni supplementari per proteggere il token e il servizio token di identità del server bare metal.
Il servizio token di identità del server bare metal può anche essere configurato per utilizzare il protocollo HTTP Secure ( HTTPS ). Per ulteriori informazioni, vedere Abilitazione dell'accesso sicuro tramite l'interfaccia utente.
Il servizio token di identità del server bare metal non è destinato ai dati sensibili. Il punto finale del servizio è aperto a tutti i processi del server bare metal. Le informazioni esposte attraverso questo servizio devono essere considerate come informazioni condivise da tutte le applicazioni in esecuzione all'interno del server bare metal.
Per ulteriori informazioni sulle misure di sicurezza aggiuntive che si possono adottare, vedere Pratiche ottimali di sicurezza per il servizio di metadati per i server bare metal.
Passi successivi
Creare un token di accesso all'identità del server bare metal per accedere al servizio di metadati.