Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
AMI yang dapat dibuktikan
AMI yang dapat dibuktikan adalah Amazon Machine Image (AMI) dengan hash kriptografi yang sesuai yang mewakili semua isinya. Hash dihasilkan selama proses pembuatan AMI, dan dihitung berdasarkan seluruh konten AMI itu, termasuk aplikasi, kode, dan proses boot.
Mempertahankan Negara yang Dapat Dibuktikan
Pengukuran instance didasarkan pada status boot awalnya. Setiap perubahan perangkat lunak atau kode yang dilakukan pada instance setelah peluncuran dan yang bertahan setelah restart akan mengubah pengukuran instance setelah restart. Jika pengukuran diubah, pengukuran tersebut menyimpang dari pengukuran referensi AMI yang dapat dibuktikan, dan instance tidak akan lagi dapat berhasil membuktikan AWS KMS setelah instance dimulai ulang. Oleh karena itu, agar AMI yang Dapat Diatestable berguna, instance harus kembali ke status boot semula setelah restart.
Selalu kembali ke status boot asli memastikan bahwa instance dapat berhasil membuktikan setelah restart. Utilitas berikut dapat digunakan untuk memastikan bahwa instans Anda tetap dapat dibuktikan setelah restart:
-
erofs- Sistem Read-Only File yang Ditingkatkan. Utilitas ini memastikan bahwa sistem file root Anda hanya baca. Dengan utilitas ini, menulis ke sistem file, termasuk/etc,/run, dan/var, disimpan dalam memori dan hilang ketika instance dimulai ulang, meninggalkan sistem file root dalam keadaan peluncuran aslinya. Untuk informasi selengkapnya, lihat dokumentasi erofs. -
dm-verity- Memberikan perlindungan integritas untuk sistem file root read-only. Utilitas menghitung hash dari blok filesystem dan menyimpannya di baris perintah kernel. Hal ini memungkinkan kernel untuk memverifikasi integritas sistem file selama boot. Untuk informasi selengkapnya, lihat dokumentasi dm-verity.
Persyaratan untuk membuat AMI yang dapat dibuktikan
AMI yang dapat dibuktikan memiliki persyaratan sebagai berikut:
-
Sistem operasi dasar — Amazon Linux 2023 dan NixOS
-
Arsitektur —
x86_64atauarm64arsitektur -
Dukungan TPM — NitroTPM harus diaktifkan. Untuk informasi selengkapnya, lihat Persyaratan untuk menggunakan NitroTPM dengan instans Amazon EC2.
-
Mode boot — Mode boot UEFI harus diaktifkan.
Topik
Membuat AMI yang Dapat Dibuktikan
Untuk membuat AMI yang Dapat Dibuktikan, Anda harus menggunakan Amazon Linux 2023 dengan KIWI Next Generation (KIWI NG).
KIWI NG adalah alat sumber terbuka untuk membangun gambar pra-konfigurasi Linux-based . KIWI NG menggunakan deskripsi gambar XML yang menentukan isi gambar. Deskripsi gambar menentukan sistem operasi dasar, perangkat lunak, konfigurasi kernel, dan skrip untuk dijalankan untuk membangun AMI siap pakai untuk kasus penggunaan tertentu.
Selama waktu pembuatan AMI, Anda perlu menggunakan nitro-tpm-pcr-compute utilitas untuk menghasilkan pengukuran referensi berdasarkan Unified Kernel Image (UKI) yang dihasilkan oleh KIWI NG. Untuk informasi lebih lanjut tentang menggunakan nitro-tpm-pcr-compute utilitas, lihatHitung pengukuran PCR untuk AMI khusus.
AWS memberikan contoh deskripsi gambar Amazon Linux 2023 yang mencakup semua konfigurasi yang diperlukan untuk mengonfigurasi instans EC2 di lingkungan komputasi terisolasi. Untuk informasi selengkapnya, lihat Buat contoh deskripsi gambar Amazon Linux 2023.