Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Importe imágenes de disco ISO de Windows verificadas con Image Builder
Un archivo ISO del sistema operativo Windows es un archivo de imagen de disco que contiene el paquete de instalación completo para una versión específica del sistema operativo Windows. Microsoft proporciona los archivos ISO oficiales del sistema operativo Windows para su descarga, ya sea directamente desde su sitio web o a través de distribuidores autorizados. Para evitar posibles versiones maliciosas o no autorizadas, obtenga los archivos ISO de una fuente confiable y legítima.
EC2 Image Builder utiliza el build-image-from-iso flujo de trabajo de importación para importar el archivo de disco ISO y crear un volumen secundario a partir de él. Una vez finalizada la configuración, Image Builder toma una instantánea del volumen que creó a partir de la importación y la usa para crear una imagen de máquina de Amazon (AMI).
Consideraciones de seguridad para la importación de imágenes de disco ISO
La imagen de disco ISO que proporciona proporciona el sistema operativo para la AMI de salida. Durante la importación, Image Builder monta la ISO y aplica la imagen de Windows que contiene.
El proceso de importación ejecuta ejecutables que resuelve a partir de la ISO y de la imagen de Windows aplicada. Estos ejecutables se ejecutan con privilegios de SISTEMA en la instancia de compilación, bajo la función de perfil de instancia de la configuración de infraestructura que especifiques para la importación.
Dado que la ISO proporciona el sistema operativo, es tu responsabilidad obtener contenido multimedia auténtico. Una ISO de una fuente que no sea de confianza puede afectar a la AMI de salida y a cualquier instancia que se lance desde ella. Obtenga los archivos ISO de Microsoft o de un distribuidor autorizado.
El permiso para iniciar una importación desde una configuración de infraestructura incluye la posibilidad de ejecutarla bajo la función de perfil de instancia de esa configuración. Image Builder evalúa iam:PassRole cuando se crea la configuración de la infraestructura, no cuando se inicia la importación. Le recomendamos que conceda permiso para iniciar las importaciones únicamente a las personas principales en las que confíe para desempeñar el rol de perfil de instancia.
Para obtener más información, consulte La protección de datos y la AWS modelo de responsabilidad compartida en Image Builder.
Sistemas operativos compatibles para la importación de imágenes de disco ISO
Image Builder admite las siguientes imágenes de disco ISO del sistema operativo Windows:
-
Windows 11 Enterprise, versión 25H2 (x64)
-
Windows 11 Enterprise versión 24H2 (x64)
-
Windows 11 Enterprise versión 23H2 (x64)
Image Builder no admite las siguientes imágenes de disco ISO del sistema operativo Windows:
-
Long-Term Imágenes del canal de servicio (LTSC)
-
Imágenes de disco ISO creadas con la herramienta de creación de Windows Media
-
Imágenes de evaluación
Requisitos previos para importar una imagen de disco ISO
nota
Durante el proceso de importación, la instancia de compilación descarga AWS los controladores, EC2Launch v2 y el agente Systems Manager de Amazon S3 y Microsoft Defender
La instancia de compilación descarga AWS los controladores de un bucket regional de Amazon S3 situado en el mismo Región de AWS lugar en el que se ejecuta la importación. Como este tráfico permanece dentro de la región, el punto de enlace de Amazon S3 Gateway es suficiente para descargar los controladores en cualquier región.
Sin embargo, Microsoft Defender requiere acceso público a Internet para descargar, independientemente de la región. Si la instancia de compilación no tiene acceso a Internet, la importación se realiza correctamente, pero no instala Microsoft Defender en la AMI de salida.
Para ver la lista de los puntos de enlace de VPC y las URL de S3 mínimos requeridos, consulte. Requisitos mínimos de red para una VPC privada
Para importar una imagen de disco ISO, debes cumplir los siguientes requisitos previos:
-
El sistema operativo de la imagen de disco debe ser compatible con Image Builder. Para obtener una lista de los sistemas operativos compatibles, consulteSistemas operativos compatibles para la importación de imágenes de disco ISO.
-
Para asegurarte de que puedes importar tu imagen ISO, descárgala del centro de administración de Microsoft 365.
-
Para poder ejecutar el proceso de importación, debe cargar el archivo de disco ISO a Amazon S3 en el mismo Región de AWS lugar Cuenta de AWS y en el mismo lugar en el que se realiza la importación.
-
La extensión del archivo distingue entre mayúsculas y minúsculas para el proceso de importación y debe serlo
.ISO. Si la extensión del archivo está en minúsculas, ejecute uno de los siguientes comandos para cambiarle el nombre: -
Las licencias de Microsoft no se incluyen automáticamente en la importación. Debes traer tu propia licencia (BYOL). Para obtener más información sobre las licencias del software de Microsoft, consulte la página de preguntas frecuentes sobre
licencias en Amazon Web Services y Microsoft. -
El proceso de importación utiliza dos funciones de IAM independientes:
- Rol de ejecución
-
Esta función permite a Image Builder llamar Servicios de AWS en su nombre durante el proceso de importación.
importante
Le recomendamos que no transfiera la función AWSServiceRoleForImageBuilder vinculada al servicio a su función de ejecución. En su lugar, cree un rol de IAM personalizado y adjunte la EC2ImageBuilderExecutionPolicy AWS política gestionada. Esta política otorga los mismos permisos que Image Builder necesita para llamar Servicios de AWS en tu nombre. El uso de un rol personalizado le brinda un control total sobre los permisos que usa Image Builder. También mantiene en vigor las políticas de control de servicios (SCP) y las políticas de control de recursos (RCP) para las operaciones que Image Builder realiza en su nombre.
- Rol de perfil de instancia
-
Este rol otorga el permiso para las acciones que el servicio realiza en la instancia EC2. Puede especificar un rol de perfil de instancia en su recurso de configuración de infraestructura. Adjunta las siguientes políticas administradas a tu rol de perfil de instancia para asegurarte de que tienes todos los permisos necesarios para el proceso de importación:
La EC2InstanceProfileForImageBuilder política incluye el
s3:GetObjectpermiso que usa la instancia de compilación para descargar tu archivo ISO. Este acceso se aplica a los objetos que tienen una extensión de archivo ISO en tu propia cuenta. Por lo tanto, no es necesario que conceda permisos adicionales a Amazon S3 para la ISO.nota
Le recomendamos que conceda al rol de perfil de instancia solo los permisos que requiere la importación. El proceso de importación ejecuta archivos ejecutables desde la imagen ISO y la imagen de Windows aplicada con privilegios de SISTEMA en virtud de esta función. Los permisos adicionales que conceda también se aplican a esos ejecutables.
Para obtener más información, consulte Administre la configuración de la infraestructura de Generador de imágenes, EC2InstanceProfileForImageBuilder policy y Consideraciones de seguridad para la importación de imágenes de disco ISO.
Configuración de importación opcional
Si lo desea, puede configurar los siguientes ajustes al importar una imagen de disco ISO. Estos ajustes controlan el arranque seguro, los datos UEFI y la selección del índice de imágenes para la imagen importada.
- Arranque seguro
-
Secure Boot es una función de seguridad de la UEFI que garantiza que solo se ejecute software confiable durante el proceso de arranque. De forma predeterminada, Secure Boot está habilitado para la importación de imágenes de disco ISO. Puede deshabilitar Secure Boot si necesita usar controladores personalizados sin firmar para probar la compatibilidad de las aplicaciones antiguas.
- Datos UEFI personalizados
-
Puede proporcionar un blob de datos UEFI personalizado en forma de Base64-encoded cadena para usarlo durante el proceso de arranque en lugar de los datos UEFI predeterminados que genera Image Builder. Puede especificar datos UEFI personalizados solo cuando Secure Boot esté habilitado (opción predeterminada). Los datos pueden tener un tamaño máximo de 64 KB.
Puede inspeccionar y modificar los datos de la UEFI mediante la herramienta https://github.com/awslabs/python-uefivars
python-uefivars del sitio web. GitHub Para obtener más información, consulte las variables UEFI para las instancias de Amazon EC2. https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/uefi-variables.html - Índice de imágenes
-
Un archivo ISO de Windows puede contener un
.wimarchivo con varios índices de imagen, donde cada índice representa una edición diferente de Windows (por ejemplo, Home o Pro). De forma predeterminada, Image Builder usa el primer índice de imagen válido del archivo ISO. Puede especificar un índice de imágenes basado en uno para seleccionar una edición específica de un archivo ISO de varias ediciones.
Importe una imagen de disco ISO a Image Builder
Antes de iniciar el proceso de importación, asegúrese de haber cumplido con todos losRequisitos previos.
El proceso de importación instala el software y los controladores siguientes en la imagen:
-
EC2Launch v2
-
AWS Systems Manager agente
-
AWS controlador NVMe
-
AWS controlador de red ENA
-
AWS Controlador serie PCI
-
Controlador de utilidades de Windows para EC2
-
Kit de actualización de Microsoft Defender
El proceso de importación realiza las siguientes actualizaciones de configuración en la imagen:
-
Configura el sistema para que utilice el servidor Amazon Time.
Elige una pestaña para ver los pasos de importación de tu método preferido:
Lance una instancia desde la AMI de salida
Ahora puede usar la AMI de salida como una AMI normal y lanzar instancias desde ella. Al lanzar una instancia desde la AMI de salida, el sistema operativo Windows ejecuta Sysprep Specialize para finalizar la configuración de la instancia.
nota
Los requisitos de red que se describen en esta página se aplican únicamente al proceso de creación de la importación. Una vez finalizada correctamente la importación, el lanzamiento de las instancias desde la AMI de salida sigue los requisitos de red estándar de Amazon EC2. Una importación correcta no garantiza que el lanzamiento de la instancia se lleve a cabo correctamente; de todos modos, el lanzamiento podría fallar en función de la configuración de la red.
Requisitos mínimos de red para una VPC privada
Puntos finales de VPC necesarios:
| Punto de conexión | Tipo | Finalidad |
|---|---|---|
com.amazonaws. |
Puerta de enlace | Acceda a los buckets de Amazon S3 (EC2Launch v2, SSM Agent, AWS los controladores y su ISO) |
com.amazonaws. |
Interfaz | Cree instantáneas y describa los volúmenes |
com.amazonaws. |
Interfaz | Escriba registros de compilación en Logs CloudWatch |
com.amazonaws. |
Interfaz | Llamadas a la API de SSM (SendCommand, DescribeInstanceInformation) |
com.amazonaws. |
Interfaz | Canal de datos del agente SSM (recibir comandos, enviar la salida) |
com.amazonaws. |
Interfaz | Sondeo de mensajes de SSM Agent |
A los puntos de enlace de Amazon S3 se accedió durante la importación:
-
https://ec2-windows-drivers-downloads-{region}.s3.dualstack.{region}.amazonaws.com/NVMe/Latest/AWSNVMe.zip -
https://ec2-windows-drivers-downloads-{region}.s3.dualstack.{region}.amazonaws.com/ENA/Latest/AwsEnaNetworkDriver.zip -
https://ec2-windows-drivers-downloads-{region}.s3.dualstack.{region}.amazonaws.com/AWSPCISerialDriver/Latest/AWSPCISerialDriver.zip -
https://ec2-windows-drivers-downloads-{region}.s3.dualstack.{region}.amazonaws.com/EC2WinUtil/Latest/EC2WinUtil.zip -
https://amazon-ec2launch-v2-{region}.s3.dualstack.{region}.amazonaws.com/windows/amd64/latest/AmazonEC2Launch.msi -
https://amazon-ssm-{region}.s3.{region}.amazonaws.com/latest/windows_amd64/AmazonSSMAgentSetup.exe
nota
Enus-east-1, el nombre del bucket del controlador no tiene ningún sufijo de región. En su ec2-windows-drivers-downloads.s3.dualstack.us-east-1.amazonaws.com lugar, la instancia de compilación descarga los controladores. En ambos casos, el bucket se encuentra en la misma región que la importación, por lo que el punto de enlace de Amazon S3 Gateway es suficiente.
Esto representa la configuración mínima requerida para que la importación funcione en una subred privada. En función de la configuración de la VPC y del resultado deseado, es posible que necesites una configuración de red adicional para permitir el tráfico entre la instancia de compilación y los puntos finales de la VPC.
Siguientes pasos
Puede utilizar la AMI de salida como cualquier otra AMI: lanzar instancias directamente desde ella o utilizarla como imagen base en Image Builder para seguir creando y personalizando. Para obtener más información, consulte Creación de imágenes personalizadas con Generador de imágenes.
Solucione problemas de importación de imágenes de disco ISO
Si la importación de la imagen de disco ISO falla, puedes usar Amazon CloudWatch Logs para identificar dónde se produjo un error en la importación. Image Builder transmite los registros de compilación a CloudWatch Logs una vez finalizada la compilación. Para encontrar los registros para la importación, usa el siguiente grupo de registros y haz la transmisión y ImageName sustitúyelos por el nombre que le diste a la imagen:
LogGroup: /aws/imagebuilder/ImageName
LogStream: ImageVersion/ImageBuildVersion
Para obtener más información sobre los registros de Image Builder en CloudWatch Logs, consulteSupervise los registros de Image Builder con Amazon CloudWatch Logs. Para obtener sugerencias adicionales para la solución de problemas, consulte Solucionar problemas de Generador de imágenes.