Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Importez des images de disque ISO Windows vérifiées avec Image Builder
Un fichier ISO du système d'exploitation Windows est un fichier image disque qui contient le package d'installation complet pour une version spécifique du système d'exploitation Windows. Microsoft fournit des fichiers ISO officiels du système d'exploitation Windows à télécharger, soit directement depuis son site Web, soit par l'intermédiaire de revendeurs agréés. Pour éviter les logiciels malveillants potentiels ou les versions non autorisées, procurez-vous les fichiers ISO auprès d'une source fiable et légitime.
EC2 Image Builder utilise le flux de travail build-image-from-iso d'importation pour importer le fichier disque ISO et créer un volume secondaire à partir de celui-ci. Une fois la configuration terminée, Image Builder prend un instantané du volume créé lors de l'importation et l'utilise pour créer une Amazon Machine Image (AMI).
Considérations de sécurité pour l'importation d'images de disque ISO
L'image disque ISO que vous fournissez fournit le système d'exploitation de l'AMI de sortie. Lors de l'importation, Image Builder monte l'ISO et applique l'image Windows qu'elle contient.
Le processus d'importation exécute des exécutables qu'il résout à partir de l'ISO et de l'image Windows appliquée. Ces exécutables s'exécutent avec les privilèges SYSTEM sur l'instance de génération, sous le rôle de profil d'instance de la configuration d'infrastructure que vous spécifiez pour l'importation.
Étant donné que l'ISO fournit le système d'exploitation, vous êtes responsable de l'obtention d'un support authentique. Une image ISO provenant d'une source non fiable peut affecter l'AMI de sortie et toutes les instances que vous lancez à partir de celle-ci. Procurez-vous des fichiers ISO auprès de Microsoft ou d'un revendeur agréé.
L'autorisation de démarrer une importation dans une configuration d'infrastructure inclut la possibilité de s'exécuter sous le rôle de profil d'instance de cette configuration. Image Builder évalue le iam:PassRole moment où vous créez la configuration de l'infrastructure, et non lorsque vous démarrez l'importation. Nous vous recommandons d'accorder l'autorisation de démarrer les importations uniquement aux principaux auxquels vous faites confiance avec le rôle de profil d'instance.
Pour de plus amples informations, veuillez consulter Protection des données et AWS modèle de responsabilité partagée dans Image Builder.
Systèmes d'exploitation pris en charge pour l'importation d'images disque ISO
Image Builder prend en charge les images de disque ISO du système d'exploitation Windows suivantes :
-
Windows 11 Enterprise version 25H2 (x64)
-
Windows 11 Enterprise version 24H2 (x64)
-
Windows 11 Entreprise version 23H2 (x64)
Image Builder ne prend pas en charge les images de disque ISO du système d'exploitation Windows suivantes :
-
Long-Term Images du canal de maintenance (LTSC)
-
Images de disque ISO créées à partir de l'outil de création Windows Media
-
Images d'évaluation
Conditions requises pour importer une image disque ISO
Note
Au cours du processus d'importation, l'instance de compilation télécharge AWS les pilotes, EC2Launch v2 et l'agent Systems Manager depuis Amazon S3, et Microsoft Defender
L'instance de compilation télécharge AWS les pilotes depuis un compartiment Amazon S3 régional situé au même Région AWS endroit que l'importation. Comme ce trafic reste dans la région, le point de terminaison Amazon S3 Gateway est suffisant pour télécharger les pilotes dans n'importe quelle région.
Cependant, Microsoft Defender nécessite un accès public à Internet pour le téléchargement, quelle que soit la région. Si l'instance de compilation n'a pas accès à Internet, l'importation réussit toujours mais Microsoft Defender n'est pas installé sur l'AMI de sortie.
Pour obtenir la liste des points de terminaison VPC et des URL S3 minimaux requis, consultez. Configuration réseau minimale requise pour un VPC privé
Pour importer une image disque ISO, vous devez remplir les conditions suivantes :
-
Le système d'exploitation de l'image disque doit être compatible avec Image Builder. Pour obtenir la liste des systèmes d'exploitation pris en charge, consultezSystèmes d'exploitation pris en charge pour l'importation d'images disque ISO.
-
Pour vous assurer de pouvoir importer votre image ISO, téléchargez-la depuis le centre d'administration Microsoft 365.
-
Vous devez télécharger votre fichier de disque ISO sur Amazon S3 au même Région AWS endroit Compte AWS et à l'endroit où l'importation s'effectue avant de pouvoir lancer le processus d'importation.
-
L'extension de fichier fait la distinction entre majuscules et minuscules pour le processus d'importation et doit l'être
.ISO. Si l'extension de votre fichier est en minuscules, exécutez l'une des commandes suivantes pour le renommer : -
Les licences Microsoft ne sont pas automatiquement incluses dans l'importation. Vous devez apporter votre propre licence (BYOL). Pour plus d'informations sur les licences pour les logiciels Microsoft, consultez la section Licences
sur la page des questions fréquemment posées par Amazon Web Services et Microsoft. -
Le processus d'importation utilise deux rôles IAM distincts :
- Rôle d'exécution
-
Ce rôle permet à Image Builder d'appeler Services AWS en votre nom pendant le processus d'importation.
Important
Nous vous recommandons de ne pas transmettre le rôle AWSServiceRoleForImageBuilder lié à un service en tant que rôle d'exécution. Créez plutôt un rôle IAM personnalisé et associez la politique EC2ImageBuilderExecutionPolicy AWS gérée. Cette politique accorde les mêmes autorisations dont Image Builder a besoin pour appeler Services AWS en votre nom. L'utilisation d'un rôle personnalisé vous permet de contrôler totalement les autorisations utilisées par Image Builder. Il permet également de maintenir vos politiques de contrôle des services (SCP) et vos politiques de contrôle des ressources (RCP) en vigueur pour les opérations qu'Image Builder effectue en votre nom.
- Rôle du profil d'instance
-
Ce rôle autorise les actions que le service effectue sur l'instance EC2. Vous pouvez spécifier un rôle de profil d'instance dans la ressource de configuration de votre infrastructure. Associez les politiques gérées suivantes à votre rôle de profil d'instance afin de vous assurer que vous disposez de toutes les autorisations nécessaires au processus d'importation :
La EC2InstanceProfileForImageBuilder politique inclut l'
s3:GetObjectautorisation que l'instance de build utilise pour télécharger votre fichier ISO. Cet accès s'applique aux objets dotés d'une extension de fichier ISO dans votre propre compte. Par conséquent, vous n'avez pas besoin d'accorder d'autorisations Amazon S3 supplémentaires pour l'ISO.Note
Nous vous recommandons d'accorder au rôle de profil d'instance uniquement les autorisations requises pour l'importation. Le processus d'importation exécute des exécutables à partir de l'ISO et de l'image Windows appliquée avec les privilèges SYSTEM dans le cadre de ce rôle. Toutes les autorisations supplémentaires que vous accordez s'appliquent également à ces exécutables.
Pour plus d’informations, consultez Gérer la configuration de l'infrastructure d'Image Builder, EC2InstanceProfileForImageBuilder policy et Considérations de sécurité pour l'importation d'images de disque ISO.
Paramètres d'importation facultatifs
Vous pouvez éventuellement configurer les paramètres suivants lorsque vous importez une image disque ISO. Ces paramètres contrôlent le démarrage sécurisé, les données UEFI et la sélection de l'index d'image pour l'image importée.
- Démarrage sécurisé
-
Le démarrage sécurisé est une fonctionnalité de sécurité UEFI qui garantit que seuls les logiciels fiables s'exécutent pendant le processus de démarrage. Par défaut, le démarrage sécurisé est activé pour les importations d'images disque ISO. Vous pouvez désactiver le démarrage sécurisé si vous devez utiliser des pilotes non signés personnalisés à des fins de test ou de compatibilité avec les applications existantes.
- Données UEFI personnalisées
-
Vous pouvez fournir un blob de données UEFI personnalisé sous forme de Base64-encoded chaîne à utiliser pendant le processus de démarrage au lieu des données UEFI par défaut générées par Image Builder. Vous pouvez spécifier des données UEFI personnalisées uniquement lorsque le démarrage sécurisé est activé (par défaut). Les données peuvent atteindre 64 Ko au maximum.
Vous pouvez inspecter et modifier les données UEFI à l'aide de l'outil https://github.com/awslabs/python-uefivars
python-uefivars sur le site Web. GitHub Pour plus d'informations, consultez la section Variables UEFI pour les instances Amazon EC2. - Index des images
-
Un fichier ISO Windows peut contenir un
.wimfichier comportant plusieurs index d'images, chaque index représentant une édition Windows différente (Home ou Pro, par exemple). Par défaut, Image Builder utilise le premier index d'image valide du fichier ISO. Vous pouvez spécifier un index d'image basé sur une seule base pour sélectionner une édition spécifique à partir d'un fichier ISO multi-édition.
Importer une image disque ISO dans Image Builder
Avant de commencer le processus d'importation, assurez-vous que vous avez rempli toutes les conditionsConditions préalables.
Le processus d'importation installe les logiciels et pilotes suivants sur votre image :
-
EC2Launch v2
-
AWS Systems Manager agent
-
AWS pilote NVMe
-
AWS pilote réseau ENA
-
AWS Pilote série PCI
-
Pilote utilitaire Windows EC2
-
Kit de mise à jour Microsoft Defender
Le processus d'importation apporte les mises à jour de configuration suivantes à votre image :
-
Configure le système pour qu'il utilise le serveur Amazon Time.
Choisissez un onglet pour afficher les étapes d'importation correspondant à votre méthode préférée :
Lancer une instance depuis l'AMI de sortie
Vous pouvez désormais utiliser l'AMI de sortie comme une AMI normale et lancer des instances à partir de celle-ci. Lorsque vous lancez une instance à partir de l'AMI de sortie, le système d'exploitation Windows exécute Sysprep Specialize pour finaliser la configuration de l'instance.
Note
Les exigences réseau décrites sur cette page s'appliquent uniquement au processus de génération d'importation. Une fois l'importation terminée avec succès, le lancement d'instances à partir de l'AMI de sortie répond aux exigences réseau standard d'Amazon EC2. Une importation réussie ne garantit pas le lancement réussi de l'instance. Votre lancement peut tout de même échouer en fonction de la configuration de votre réseau.
Configuration réseau minimale requise pour un VPC privé
Points de terminaison VPC requis :
| Endpoint | Type | Objectif |
|---|---|---|
com.amazonaws. |
Passerelle | Accédez aux compartiments Amazon S3 (EC2Launch v2, agent SSM, AWS pilotes et votre ISO) |
com.amazonaws. |
Interface | Créez des instantanés et décrivez les volumes |
com.amazonaws. |
Interface | Écrire les journaux de construction dans CloudWatch Logs |
com.amazonaws. |
Interface | Appels d'API SMS (SendCommand, DescribeInstanceInformation) |
com.amazonaws. |
Interface | Canal de données SSM Agent (réception de commandes, envoi de sortie) |
com.amazonaws. |
Interface | Sondage des messages de l'agent SSM |
Points de terminaison Amazon S3 consultés lors de l'importation :
-
https://ec2-windows-drivers-downloads-{region}.s3.dualstack.{region}.amazonaws.com/NVMe/Latest/AWSNVMe.zip -
https://ec2-windows-drivers-downloads-{region}.s3.dualstack.{region}.amazonaws.com/ENA/Latest/AwsEnaNetworkDriver.zip -
https://ec2-windows-drivers-downloads-{region}.s3.dualstack.{region}.amazonaws.com/AWSPCISerialDriver/Latest/AWSPCISerialDriver.zip -
https://ec2-windows-drivers-downloads-{region}.s3.dualstack.{region}.amazonaws.com/EC2WinUtil/Latest/EC2WinUtil.zip -
https://amazon-ec2launch-v2-{region}.s3.dualstack.{region}.amazonaws.com/windows/amd64/latest/AmazonEC2Launch.msi -
https://amazon-ssm-{region}.s3.{region}.amazonaws.com/latest/windows_amd64/AmazonSSMAgentSetup.exe
Note
Dansus-east-1, le nom du compartiment de pilotes n'a pas de suffixe de région. L'instance de compilation télécharge ec2-windows-drivers-downloads.s3.dualstack.us-east-1.amazonaws.com plutôt les pilotes. Dans les deux cas, le compartiment se trouve dans la même région que l'importation, donc le point de terminaison Amazon S3 Gateway est suffisant.
Cela représente la configuration minimale requise pour que l'importation s'effectue dans un sous-réseau privé. En fonction des paramètres de votre VPC et du résultat souhaité, vous aurez peut-être besoin d'une configuration réseau supplémentaire pour autoriser le trafic entre l'instance de build et les points de terminaison du VPC.
Étapes suivantes
Vous pouvez utiliser l'AMI de sortie comme n'importe quelle autre AMI : lancer des instances directement à partir de celle-ci ou l'utiliser comme image de base dans Image Builder pour créer et personnaliser davantage. Pour de plus amples informations, veuillez consulter Créez des images personnalisées avec Image Builder.
Résoudre les problèmes liés aux importations d'images de disque ISO
Si l'importation de votre image disque ISO échoue, vous pouvez utiliser Amazon CloudWatch Logs pour identifier les erreurs d'importation. Image Builder diffuse les journaux de génération dans CloudWatch les journaux une fois la génération terminée. Pour trouver les journaux de votre importation, utilisez le groupe de journaux et le flux suivants, en les ImageName remplaçant par le nom que vous avez donné à votre image :
LogGroup: /aws/imagebuilder/ImageName
LogStream: ImageVersion/ImageBuildVersion
Pour plus d'informations sur les journaux d'Image Builder dans CloudWatch les journaux, consultezSurveillez les journaux d'Image Builder avec Amazon CloudWatch Logs. Pour obtenir des conseils de dépannage supplémentaires, consultezRésoudre les problèmes liés à Image Builder.