View a markdown version of this page

Voraussetzungen für das Lebenszyklusmanagement für Image Builder Builder-Images - EC2 Image Builder

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Voraussetzungen für das Lebenszyklusmanagement für Image Builder Builder-Images

Führen Sie diese Schritte aus, bevor Sie Lebenszyklusrichtlinien erstellen.

  • Erstellen Sie eine IAM-Rolle, die Image Builder die Berechtigung zum Ausführen von Lebenszyklusrichtlinien erteilt. Sie haben drei Möglichkeiten:

    • Wählen Sie in der Image Builder Builder-Konsole die Option Lebenszyklusausführungsrolle mithilfe von Dienststandardwerten erstellen aus, wenn Sie eine Lebenszyklusrichtlinie erstellen. Dadurch wird die EC2ImageBuilderLifecycleExecutionPolicy verwaltete Richtlinie automatisch angehängt.

    • Wählen Sie in der Image Builder Builder-Konsole die Option Neue Lebenszyklusausführungsrolle erstellen aus. Dadurch wird IAM mit vorausgefüllten Einstellungen für die Rollenerstellung mit einem Klick geöffnet.

    • Erstellen Sie die Rolle manuell. Detaillierte Anweisungen finden Sie unter Erstellen Sie eine IAM-Rolle für Image Builder Builder-Lebenszyklusmanagement.

  • Erstellen Sie eine IAM-Rolle in jedem Zielkonto, in dem Sie die zugehörigen Ressourcen auf die Konten verteilt haben. Diese Rolle erteilt Image Builder die Berechtigung, Lebenszyklusaktionen in diesem Konto durchzuführen. Detaillierte Anweisungen finden Sie unter Erstellen Sie eine IAM-Rolle für das kontoübergreifende Lebenszyklusmanagement von Image Builder.

    Anmerkung

    Diese Voraussetzung gilt nicht, wenn Sie nur Startberechtigungen für ein Ausgabe-AMI erteilt haben. Mit Startberechtigungen verbleiben alle AMI-Ressourcen in Ihrem Konto.

  • Für Container-Images fügen Sie das Tag LifecycleExecutionAccess: EC2 Image Builder zu Ihren ECR-Repositorys hinzu. Dieses Tag gewährt Image Builder Zugriff auf die Ausführung von Lebenszyklusaktionen für Container-Images im Repository.

Erstellen Sie eine IAM-Rolle für Image Builder Builder-Lebenszyklusmanagement

Erstellen Sie eine Servicerolle, die Image Builder die Berechtigung erteilt, Lebenszyklusaktionen für Ihre Image-Ressourcen durchzuführen.

  1. Öffnen Sie unter https://console.aws.amazon.com/iam/ die IAM-Konsole.

  2. Wählen Sie im Navigationsbereich Roles (Rollen).

  3. Wählen Sie Rolle erstellen aus.

  4. Wählen Sie Benutzerdefinierte Vertrauensrichtlinie für den Entitätstyp Vertrauenswürdig aus.

  5. Fügen Sie die folgende JSON-Vertrauensrichtlinie in den Textbereich Benutzerdefinierte Vertrauensrichtlinie ein und ersetzen Sie den Beispieltext. Diese Richtlinie ermöglicht es Image Builder, die Rolle für Lebenszyklusaktionen zu übernehmen.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Action": [ "sts:AssumeRole" ], "Effect": "Allow", "Principal": { "Service": [ "imagebuilder.amazonaws.com" ] } } ] }
  6. Wählen Sie eine Option EC2ImageBuilderLifecycleExecutionPolicyaus der Liste der verwalteten Richtlinien aus und klicken Sie dann auf Weiter.

    Tipp

    Filtern Sie nachimage, um die Ergebnisse zu optimieren.

  7. Geben Sie einen Role name ein.

  8. Überprüfe deine Einstellungen und wähle dann Rolle erstellen.

Erstellen Sie eine IAM-Rolle für das kontoübergreifende Lebenszyklusmanagement von Image Builder

Erstellen Sie diese Rolle in jedem Zielkonto, auf das Image Builder die zugehörigen Ressourcen verteilt hat. Die Rolle gewährt Image Builder die Berechtigung, Lebenszyklusaktionen in diesem Konto durchzuführen.

  1. Öffnen Sie unter https://console.aws.amazon.com/iam/ die IAM-Konsole.

  2. Wählen Sie im Navigationsbereich Roles (Rollen).

  3. Wählen Sie Rolle erstellen aus.

  4. Wählen Sie Benutzerdefinierte Vertrauensrichtlinie für den Entitätstyp Vertrauenswürdig aus.

  5. Fügen Sie die folgende JSON-Vertrauensrichtlinie in den Textbereich Benutzerdefinierte Vertrauensrichtlinie ein und ersetzen Sie den Beispieltext. Diese Richtlinie ermöglicht es Image Builder, die Rolle für Lebenszyklusaktionen zu übernehmen.

    Anmerkung

    Image Builder verwendet diese Rolle im Namen des Besitzers des Zielkontos. Stellen Sie das aws:SourceAccount auf das Konto ein, über das Image Builder die Ressourcen verteilt hat.

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "imagebuilder.amazonaws.com" ] }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "444455556666" }, "StringLike": { "aws:SourceArn": "arn:*:imagebuilder:*:*:image/*/*/*" } } } ] }
  6. Wählen Sie eine Option EC2ImageBuilderLifecycleExecutionPolicyaus der Liste der verwalteten Richtlinien aus und klicken Sie dann auf Weiter.

    Tipp

    Filtern Sie nachimage, um die Ergebnisse zu optimieren.

  7. Geben Sie Ec2ImageBuilderCrossAccountLifecycleAccess als Rollennamen ein. Sie müssen genau diesen Namen verwenden.

  8. Überprüfe deine Einstellungen und wähle dann Rolle erstellen.