View a markdown version of this page

Importe imágenes de disco ISO de Windows verificadas con Image Builder - Generador de Imágenes de EC2

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Importe imágenes de disco ISO de Windows verificadas con Image Builder

Un archivo ISO del sistema operativo Windows es un archivo de imagen de disco que contiene el paquete de instalación completo para una versión específica del sistema operativo Windows. Microsoft proporciona los archivos ISO oficiales del sistema operativo Windows para su descarga, ya sea directamente desde su sitio web o a través de distribuidores autorizados. Para evitar posibles versiones maliciosas o no autorizadas, obtenga los archivos ISO de una fuente confiable y legítima.

EC2 Image Builder utiliza el build-image-from-iso flujo de trabajo de importación para importar el archivo de disco ISO y crear un volumen secundario a partir de él. Una vez finalizada la configuración, Image Builder toma una instantánea del volumen que creó a partir de la importación y la usa para crear una imagen de máquina de Amazon (AMI).

Consideraciones de seguridad para la importación de imágenes de disco ISO

La imagen de disco ISO que proporciona proporciona el sistema operativo para la AMI de salida. Durante la importación, Image Builder monta la ISO y aplica la imagen de Windows que contiene.

El proceso de importación ejecuta ejecutables que resuelve a partir de la ISO y de la imagen de Windows aplicada. Estos ejecutables se ejecutan con privilegios de SISTEMA en la instancia de compilación, bajo la función de perfil de instancia de la configuración de infraestructura que especifiques para la importación.

Dado que la ISO proporciona el sistema operativo, es tu responsabilidad obtener contenido multimedia auténtico. Una ISO de una fuente que no sea de confianza puede afectar a la AMI de salida y a cualquier instancia que se lance desde ella. Obtenga los archivos ISO de Microsoft o de un distribuidor autorizado.

El permiso para iniciar una importación desde una configuración de infraestructura incluye la posibilidad de ejecutarla bajo la función de perfil de instancia de esa configuración. Image Builder evalúa iam:PassRole cuando se crea la configuración de la infraestructura, no cuando se inicia la importación. Le recomendamos que conceda permiso para iniciar las importaciones únicamente a las personas principales en las que confíe para desempeñar el rol de perfil de instancia.

Para obtener más información, consulte La protección de datos y la AWS modelo de responsabilidad compartida en Image Builder.

Sistemas operativos compatibles para la importación de imágenes de disco ISO

Image Builder admite las siguientes imágenes de disco ISO del sistema operativo Windows:

  • Windows 11 Enterprise, versión 25H2 (x64)

  • Windows 11 Enterprise versión 24H2 (x64)

  • Windows 11 Enterprise versión 23H2 (x64)

Image Builder no admite las siguientes imágenes de disco ISO del sistema operativo Windows:

  • Long-Term Imágenes del canal de servicio (LTSC)

  • Imágenes de disco ISO creadas con la herramienta de creación de Windows Media

  • Imágenes de evaluación

Requisitos previos para importar una imagen de disco ISO

nota

Durante el proceso de importación, la instancia de compilación descarga AWS los controladores, EC2Launch v2 y el agente Systems Manager de Amazon S3 y Microsoft Defender de la Internet pública. Estos componentes vienen preconfigurados en la AMI de salida. La instancia de compilación también se comunica con las API de Amazon EC2, Amazon CloudWatch Logs y SSM.

La instancia de compilación descarga AWS los controladores de un bucket regional de Amazon S3 situado en el mismo Región de AWS lugar en el que se ejecuta la importación. Como este tráfico permanece dentro de la región, el punto de enlace de Amazon S3 Gateway es suficiente para descargar los controladores en cualquier región.

Sin embargo, Microsoft Defender requiere acceso público a Internet para descargar, independientemente de la región. Si la instancia de compilación no tiene acceso a Internet, la importación se realiza correctamente, pero no instala Microsoft Defender en la AMI de salida.

Para ver la lista de los puntos de enlace de VPC y las URL de S3 mínimos requeridos, consulte. Requisitos mínimos de red para una VPC privada

Para importar una imagen de disco ISO, debes cumplir los siguientes requisitos previos:

  • El sistema operativo de la imagen de disco debe ser compatible con Image Builder. Para obtener una lista de los sistemas operativos compatibles, consulteSistemas operativos compatibles para la importación de imágenes de disco ISO.

  • Para asegurarte de que puedes importar tu imagen ISO, descárgala del centro de administración de Microsoft 365.

  • Para poder ejecutar el proceso de importación, debe cargar el archivo de disco ISO a Amazon S3 en el mismo Región de AWS lugar Cuenta de AWS y en el mismo lugar en el que se realiza la importación.

  • La extensión del archivo distingue entre mayúsculas y minúsculas para el proceso de importación y debe serlo.ISO. Si la extensión del archivo está en minúsculas, ejecute uno de los siguientes comandos para cambiarle el nombre:

    Command
    aws s3 cp s3://amzn-s3-demo-bucket/Win11_24H2_English.iso s3://amzn-s3-demo-bucket/Win11_24H2_English.ISO
    PowerShell
    Copy-S3Object -BucketName amzn-s3-demo-bucket -Key Win11_24H2_English.iso -DestinationKey Win11_24H2_English.ISO
  • Las licencias de Microsoft no se incluyen automáticamente en la importación. Debes traer tu propia licencia (BYOL). Para obtener más información sobre las licencias del software de Microsoft, consulte la página de preguntas frecuentes sobre licencias en Amazon Web Services y Microsoft.

  • El proceso de importación utiliza dos funciones de IAM independientes:

    Rol de ejecución

    Esta función permite a Image Builder llamar Servicios de AWS en su nombre durante el proceso de importación.

    importante

    Le recomendamos que no transfiera la función AWSServiceRoleForImageBuilder vinculada al servicio a su función de ejecución. En su lugar, cree un rol de IAM personalizado y adjunte la EC2ImageBuilderExecutionPolicy AWS política gestionada. Esta política otorga los mismos permisos que Image Builder necesita para llamar Servicios de AWS en tu nombre. El uso de un rol personalizado le brinda un control total sobre los permisos que usa Image Builder. También mantiene en vigor las políticas de control de servicios (SCP) y las políticas de control de recursos (RCP) para las operaciones que Image Builder realiza en su nombre.

    Rol de perfil de instancia

    Este rol otorga el permiso para las acciones que el servicio realiza en la instancia EC2. Puede especificar un rol de perfil de instancia en su recurso de configuración de infraestructura. Adjunta las siguientes políticas administradas a tu rol de perfil de instancia para asegurarte de que tienes todos los permisos necesarios para el proceso de importación:

    La EC2InstanceProfileForImageBuilder política incluye el s3:GetObject permiso que usa la instancia de compilación para descargar tu archivo ISO. Este acceso se aplica a los objetos que tienen una extensión de archivo ISO en tu propia cuenta. Por lo tanto, no es necesario que conceda permisos adicionales a Amazon S3 para la ISO.

    nota

    Le recomendamos que conceda al rol de perfil de instancia solo los permisos que requiere la importación. El proceso de importación ejecuta archivos ejecutables desde la imagen ISO y la imagen de Windows aplicada con privilegios de SISTEMA en virtud de esta función. Los permisos adicionales que conceda también se aplican a esos ejecutables.

    Para obtener más información, consulte Administre la configuración de la infraestructura de Generador de imágenes, EC2InstanceProfileForImageBuilder policy y Consideraciones de seguridad para la importación de imágenes de disco ISO.

Configuración de importación opcional

Si lo desea, puede configurar los siguientes ajustes al importar una imagen de disco ISO. Estos ajustes controlan el arranque seguro, los datos UEFI y la selección del índice de imágenes para la imagen importada.

Arranque seguro

Secure Boot es una función de seguridad de la UEFI que garantiza que solo se ejecute software confiable durante el proceso de arranque. De forma predeterminada, Secure Boot está habilitado para la importación de imágenes de disco ISO. Puede deshabilitar Secure Boot si necesita usar controladores personalizados sin firmar para probar la compatibilidad de las aplicaciones antiguas.

Datos UEFI personalizados

Puede proporcionar un blob de datos UEFI personalizado en forma de Base64-encoded cadena para usarlo durante el proceso de arranque en lugar de los datos UEFI predeterminados que genera Image Builder. Puede especificar datos UEFI personalizados solo cuando Secure Boot esté habilitado (opción predeterminada). Los datos pueden tener un tamaño máximo de 64 KB.

Puede inspeccionar y modificar los datos de la UEFI mediante la herramienta https://github.com/awslabs/python-uefivars python-uefivars del sitio web. GitHub Para obtener más información, consulte las variables UEFI para las instancias de Amazon EC2. https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/uefi-variables.html

Índice de imágenes

Un archivo ISO de Windows puede contener un .wim archivo con varios índices de imagen, donde cada índice representa una edición diferente de Windows (por ejemplo, Home o Pro). De forma predeterminada, Image Builder usa el primer índice de imagen válido del archivo ISO. Puede especificar un índice de imágenes basado en uno para seleccionar una edición específica de un archivo ISO de varias ediciones.

Importe una imagen de disco ISO a Image Builder

Antes de iniciar el proceso de importación, asegúrese de haber cumplido con todos losRequisitos previos.

El proceso de importación instala el software y los controladores siguientes en la imagen:

  • EC2Launch v2

  • AWS Systems Manager agente

  • AWS controlador NVMe

  • AWS controlador de red ENA

  • AWS Controlador serie PCI

  • Controlador de utilidades de Windows para EC2

  • Kit de actualización de Microsoft Defender

El proceso de importación realiza las siguientes actualizaciones de configuración en la imagen:

  • Configura el sistema para que utilice el servidor Amazon Time.

Elige una pestaña para ver los pasos de importación de tu método preferido:

Console

Para importar una imagen de disco ISO con la consola de Image Builder, siga estos pasos:

  1. Abra la consola de EC2 Image Builder en https://console.aws.amazon.com/imagebuilder/.

  2. Elija Imágenes en el panel de navegación.

  3. Para abrir el cuadro de diálogo de importación, seleccione Importar imagen.

  4. Introduzca la siguiente información general:

    • Especifique un nombre único para la imagen.

    • Especifique una versión para la imagen base. Use el siguiente formato: major.minor.patch.

  5. Elige el tipo de importación: importación ISO.

  6. Introduzca los siguientes detalles de configuración de importación ISO. A continuación, seleccione Importar imagen cuando haya terminado.

    • URI S3: introduzca la ubicación en la que está almacenado el archivo de disco ISO. Para buscar el archivo, seleccione Browse S3.

    • Función de IAM: para asociar una función de IAM a tu configuración de importación, selecciona la función en la lista desplegable de funciones de IAM o elige Crear nueva función para crear una nueva. Si crea un rol nuevo, la página de la consola de roles de IAM se abre en una pestaña independiente.

      Puede especificar el rol AWSServiceRoleForImageBuilder vinculado al servicio o puede especificar su propio rol personalizado para el acceso al servicio.

  7. Si lo desea, puede configurar los siguientes ajustes avanzados para la importación. Para obtener más información sobre estas opciones, consulte Configuración de importación opcional.

    • Arranque seguro: el arranque seguro está activado de forma predeterminada. Para deshabilitar Secure Boot para la imagen importada, desactive la casilla Secure Boot.

    • Datos UEFI personalizados: para proporcionar un blob de datos UEFI personalizado, introduzca la cadena. Base64-encoded Esta opción solo está disponible cuando Secure Boot está activado.

    • Índice de imágenes: para seleccionar una edición específica de Windows de un archivo ISO de varias ediciones, introduzca el índice de imágenes basado en una sola edición.

  8. Si lo desea, puede añadir etiquetas a su recurso de imágenes de Image Builder. Al agregar etiquetas aquí, no se agregan las etiquetas a su AMI.

  9. La configuración de la infraestructura ISO define los ajustes de la instancia que Image Builder lanza para alojar el proceso de importación. Puede usar una configuración de infraestructura que Image Builder cree en función de los valores predeterminados del servicio o puede usar una configuración de infraestructura existente. Para obtener más información, consulte Administre la configuración de la infraestructura de Generador de imágenes.

    Para crear una nueva configuración de infraestructura, elija Crear configuración de infraestructura. Se abre en una pestaña independiente. Cuando termine de crear el nuevo recurso, puede volver a la configuración de importación y elegir Usar la configuración de infraestructura existente.

  10. Para iniciar el proceso de importación, seleccione Importar imagen.

Una vez finalizada la importación, tu imagen aparecerá en la lista de imágenes de tu propiedad. Para obtener más información, consulte Enumeración de imágenes.

AWS CLI

El siguiente ejemplo muestra cómo importar una imagen desde un archivo de disco ISO y crear una AMI a partir de ella con AWS CLI.

Este es un resumen de los parámetros que especificamos en este ejemplo:

  • Nombre (cadena, obligatorio): nombre del recurso de imagen de Generador de Imágenes que se creará como resultado de la importación.

  • semanticVersion (cadena, obligatorio): la versión semántica de la imagen de salida que especifica la versión en el siguiente formato, con valores numéricos en cada posición para indicar una versión específica: <major>.<minor>.<patch>. Por ejemplo, 1.0.0. Para obtener más información sobre el control de versiones semántico para los recursos de Generador de Imágenes, consulte Control de versiones semántico en Generador de imágenes.

  • Descripción (cadena): descripción de la receta de imagen.

  • ExecutionRole (cadena): el nombre o el nombre de recurso de Amazon (ARN) del rol de IAM que otorga a Image Builder acceso para realizar acciones de flujo de trabajo para importar una imagen desde un archivo ISO de Microsoft. Le recomendamos que especifique un rol personalizado al que se adjunte la EC2ImageBuilderExecutionPolicy AWS política gestionada.

  • plataforma (cadena, obligatoria): la plataforma del sistema operativo para la imagen de disco ISO. Los valores válidos incluyen Windows.

  • osVersion (cadena, obligatoria): la versión del sistema operativo para la imagen de disco ISO. Los valores válidos incluyen Microsoft Windows 11.

  • infraestructura ConfigurationArn (cadena, obligatorio): el nombre de recurso de Amazon (ARN) del recurso de configuración de infraestructura que se utiliza para lanzar la instancia EC2 en la que se creó la imagen ISO.

  • uri (cadena, obligatorio): el URI del archivo de disco ISO que está almacenado en Amazon S3.

  • register ImageOptions (object): configura los ajustes de arranque seguro y UEFI para la imagen importada. Contiene los siguientes campos:

    • seguro BootEnabled (booleano): especifica si el arranque seguro está habilitado para la AMI de salida. El valor predeterminado es true. Para deshabilitar el arranque seguro para los controladores personalizados sin firmar, defina este valor en. false

    • UefiData (cadena): Base64-encoded representación del almacén de variables UEFI no volátil. Puede especificar este parámetro solo cuando está o no especificado. secureBootEnabled true

  • WindowsConfiguration (objeto): opciones de Windows-specific configuración para la importación ISO. Contiene los siguientes campos:

    • ImageIndex (entero): índice basado en 1 que especifica qué edición de Windows instalar desde un archivo ISO de Windows de varias ediciones. Una ISO de Windows puede contener un .wim archivo con varios índices de imagen, cada uno de los cuales representa una edición diferente.

aws imagebuilder import-disk-image \ --name "example-iso-disk-import" \ --semantic-version "1.0.0" \ --description "Import an ISO disk image" \ --execution-role "ImageBuilderExecutionRole" \ --platform "Windows" \ --os-version "Microsoft Windows 11" \ --infrastructure-configuration-arn "arn:aws:imagebuilder:us-east-1:111122223333:infrastructure-configuration/example-infrastructure-configuration-123456789abc" \ --uri "s3://amzn-s3-demo-source-bucket/examplefile.ISO" \ --register-image-options '{"secureBootEnabled": true, "uefiData": "custom-base64-encoded-uefi-data"}' \ --windows-configuration '{"imageIndex": 1}'

Una vez finalizada la importación, la imagen aparecerá en la lista de imágenes de su propiedad. Para obtener más información, consulte Enumeración de imágenes.

PowerShell

En el siguiente ejemplo, se muestra cómo importar una imagen desde un archivo de disco ISO y crear una AMI a partir de él PowerShell.

Este es un resumen de los parámetros que especificamos en este ejemplo:

  • Nombre (cadena, obligatorio): nombre del recurso de imagen de Generador de Imágenes que se creará como resultado de la importación.

  • semanticVersion (cadena, obligatorio): la versión semántica de la imagen de salida que especifica la versión en el siguiente formato, con valores numéricos en cada posición para indicar una versión específica: <major>.<minor>.<patch>. Por ejemplo, 1.0.0. Para obtener más información sobre el control de versiones semántico para los recursos de Generador de Imágenes, consulte Control de versiones semántico en Generador de imágenes.

  • Descripción (cadena): descripción de la receta de imagen.

  • ExecutionRole (cadena): el nombre o el nombre de recurso de Amazon (ARN) del rol de IAM que otorga a Image Builder acceso para realizar acciones de flujo de trabajo para importar una imagen desde un archivo ISO de Microsoft. Le recomendamos que especifique un rol personalizado al que se adjunte la EC2ImageBuilderExecutionPolicy AWS política gestionada.

  • plataforma (cadena, obligatoria): la plataforma del sistema operativo para la imagen de disco ISO. Los valores válidos incluyen Windows.

  • osVersion (cadena, obligatoria): la versión del sistema operativo para la imagen de disco ISO. Los valores válidos incluyen Microsoft Windows 11.

  • infraestructura ConfigurationArn (cadena, obligatorio): el nombre de recurso de Amazon (ARN) del recurso de configuración de infraestructura que se utiliza para lanzar la instancia EC2 en la que se creó la imagen ISO.

  • uri (cadena, obligatorio): el URI del archivo de disco ISO que está almacenado en Amazon S3.

  • register ImageOptions (object): configura los ajustes de arranque seguro y UEFI para la imagen importada. Contiene los siguientes campos:

    • seguro BootEnabled (booleano): especifica si el arranque seguro está habilitado para la AMI de salida. El valor predeterminado es true. Para deshabilitar el arranque seguro para los controladores personalizados sin firmar, defina este valor en. false

    • UefiData (cadena): Base64-encoded representación del almacén de variables UEFI no volátil. Puede especificar este parámetro solo cuando está o no especificado. secureBootEnabled true

  • WindowsConfiguration (objeto): opciones de Windows-specific configuración para la importación ISO. Contiene los siguientes campos:

    • ImageIndex (entero): índice basado en 1 que especifica qué edición de Windows instalar desde un archivo ISO de Windows de varias ediciones. Una ISO de Windows puede contener un .wim archivo con varios índices de imagen, cada uno de los cuales representa una edición diferente.

Import-EC2IBDiskImage ` -Name "example-iso-disk-import" ` -SemanticVersion "1.0.0" ` -Description "Import an ISO disk image" ` -ExecutionRole "ImageBuilderExecutionRole" ` -Platform "Windows" ` -OsVersion "Microsoft Windows 11" ` -InfrastructureConfigurationArn "arn:aws:imagebuilder:us-east-1:111122223333:infrastructure-configuration/example-infrastructure-configuration-123456789abc" ` -Uri "s3://amzn-s3-demo-source-bucket/examplefile.ISO" ` -RegisterImageOptions_SecureBootEnabled $true ` -RegisterImageOptions_UefiData "custom-base64-encoded-uefi-data" ` -WindowsConfiguration_ImageIndex 1

Una vez finalizada la importación, la imagen aparecerá en la lista de imágenes de su propiedad. Para obtener más información, consulte Enumeración de imágenes.

Lance una instancia desde la AMI de salida

Ahora puede usar la AMI de salida como una AMI normal y lanzar instancias desde ella. Al lanzar una instancia desde la AMI de salida, el sistema operativo Windows ejecuta Sysprep Specialize para finalizar la configuración de la instancia.

nota

Los requisitos de red que se describen en esta página se aplican únicamente al proceso de creación de la importación. Una vez finalizada correctamente la importación, el lanzamiento de las instancias desde la AMI de salida sigue los requisitos de red estándar de Amazon EC2. Una importación correcta no garantiza que el lanzamiento de la instancia se lleve a cabo correctamente; de todos modos, el lanzamiento podría fallar en función de la configuración de la red.

Requisitos mínimos de red para una VPC privada

Puntos finales de VPC necesarios:

Punto de conexión Tipo Finalidad
com.amazonaws.{region}.s3 Puerta de enlace Acceda a los buckets de Amazon S3 (EC2Launch v2, SSM Agent, AWS los controladores y su ISO)
com.amazonaws.{region}.ec2 Interfaz Cree instantáneas y describa los volúmenes
com.amazonaws.{region}.logs Interfaz Escriba registros de compilación en Logs CloudWatch
com.amazonaws.{region}.ssm Interfaz Llamadas a la API de SSM (SendCommand, DescribeInstanceInformation)
com.amazonaws.{region}.ssmmessages Interfaz Canal de datos del agente SSM (recibir comandos, enviar la salida)
com.amazonaws.{region}.ec2messages Interfaz Sondeo de mensajes de SSM Agent

A los puntos de enlace de Amazon S3 se accedió durante la importación:

  • https://ec2-windows-drivers-downloads-{region}.s3.dualstack.{region}.amazonaws.com/NVMe/Latest/AWSNVMe.zip

  • https://ec2-windows-drivers-downloads-{region}.s3.dualstack.{region}.amazonaws.com/ENA/Latest/AwsEnaNetworkDriver.zip

  • https://ec2-windows-drivers-downloads-{region}.s3.dualstack.{region}.amazonaws.com/AWSPCISerialDriver/Latest/AWSPCISerialDriver.zip

  • https://ec2-windows-drivers-downloads-{region}.s3.dualstack.{region}.amazonaws.com/EC2WinUtil/Latest/EC2WinUtil.zip

  • https://amazon-ec2launch-v2-{region}.s3.dualstack.{region}.amazonaws.com/windows/amd64/latest/AmazonEC2Launch.msi

  • https://amazon-ssm-{region}.s3.{region}.amazonaws.com/latest/windows_amd64/AmazonSSMAgentSetup.exe

nota

Enus-east-1, el nombre del bucket del controlador no tiene ningún sufijo de región. En su ec2-windows-drivers-downloads.s3.dualstack.us-east-1.amazonaws.com lugar, la instancia de compilación descarga los controladores. En ambos casos, el bucket se encuentra en la misma región que la importación, por lo que el punto de enlace de Amazon S3 Gateway es suficiente.

Esto representa la configuración mínima requerida para que la importación funcione en una subred privada. En función de la configuración de la VPC y del resultado deseado, es posible que necesites una configuración de red adicional para permitir el tráfico entre la instancia de compilación y los puntos finales de la VPC.

Siguientes pasos

Puede utilizar la AMI de salida como cualquier otra AMI: lanzar instancias directamente desde ella o utilizarla como imagen base en Image Builder para seguir creando y personalizando. Para obtener más información, consulte Creación de imágenes personalizadas con Generador de imágenes.

Solucione problemas de importación de imágenes de disco ISO

Si la importación de la imagen de disco ISO falla, puedes usar Amazon CloudWatch Logs para identificar dónde se produjo un error en la importación. Image Builder transmite los registros de compilación a CloudWatch Logs una vez finalizada la compilación. Para encontrar los registros para la importación, usa el siguiente grupo de registros y haz la transmisión y ImageName sustitúyelos por el nombre que le diste a la imagen:

LogGroup: /aws/imagebuilder/ImageName

LogStream: ImageVersion/ImageBuildVersion

Para obtener más información sobre los registros de Image Builder en CloudWatch Logs, consulteSupervise los registros de Image Builder con Amazon CloudWatch Logs. Para obtener sugerencias adicionales para la solución de problemas, consulte Solucionar problemas de Generador de imágenes.