View a markdown version of this page

Berikan izin untuk menyalin AMI Amazon EC2 - Amazon Elastic Compute Cloud

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Berikan izin untuk menyalin AMI Amazon EC2

Untuk menyalin EBS-backed atau Amazon S3-backed AMI, Anda memerlukan izin IAM berikut:

  • ec2:CopyImage— Untuk menyalin AMI. Untuk EBS-backed AMI, ini juga memberikan izin untuk menyalin snapshot pendukung AMI.

  • ec2:CreateTags— Untuk menandai AMI target. Untuk EBS-backed AMI, ini juga memberikan izin untuk menandai snapshot pendukung AMI target.

Jika menyalin AMI instans yang didukung disimpan, Anda memerlukan izin IAM tambahan berikut:

  • s3:CreateBucket— Untuk membuat bucket S3 di Wilayah target untuk AMI baru

  • s3:PutBucketOwnershipControls- Untuk mengaktifkan ACL untuk bucket S3 yang baru dibuat sehingga objek dapat ditulis dengan ACL yang sudah di aws-exec-read kalengkan

  • s3:GetBucketAcl— Untuk membaca ACL untuk bucket sumber

  • s3:ListAllMyBuckets— Untuk menemukan bucket S3 yang ada untuk AMI di Wilayah target

  • s3:GetObject— Untuk membaca objek di bucket sumber

  • s3:PutObject— Untuk menulis objek di bucket target

  • s3:PutObjectAcl- Untuk menulis izin untuk objek baru di bucket target

catatan

Mulai 28 Oktober 2024, Anda dapat menentukan izin tingkat sumber daya untuk CopyImage tindakan pada AMI sumber. Resource-level izin untuk AMI target tersedia seperti sebelumnya. Untuk informasi selengkapnya, lihat tabel CopyImage di bawah Tind akan yang ditentukan oleh Amazon EC2 di Refer ensi O torisasi Layanan.

Contoh kebijakan IAM untuk menyalin EBS-backed AMI dan menandai AMI target dan snapshot

Kebijakan contoh berikut memberi Anda izin untuk menyalin EBS-backed AMI apa pun dan menandai AMI target dan snapshot pendukungnya.

catatan

Mulai 28 Oktober 2024, Anda dapat menentukan snapshot di Resource elemen. Untuk informasi selengkapnya, lihat tabel CopyImage di bawah Tind akan yang ditentukan oleh Amazon EC2 di Refer ensi O torisasi Layanan.

JSON
{ "Version":"2012-10-17", "Statement": [{ "Sid": "PermissionToCopyAllImages", "Effect": "Allow", "Action": [ "ec2:CopyImage", "ec2:CreateTags" ], "Resource": [ "arn:aws:ec2:*::image/*", "arn:aws:ec2:*::snapshot/*" ] }] }

Contoh kebijakan IAM untuk menyalin EBS-backed AMI tetapi menolak memberi tag pada snapshot baru

Iz ec2:CopySnapshot in diberikan secara otomatis ketika Anda mendapatkan ec2:CopyImage izin. Izin untuk menandai snapshot pendukung baru dapat ditolak secara eksplisit, mengesampingkan Allow efek untuk tindakan tersebutec2:CreateTags.

Kebijakan contoh berikut memberi Anda izin untuk menyalin EBS-backed AMI apa pun, tetapi menolak Anda untuk menandai snapshot pendukung baru dari AMI target.

JSON
{ "Version":"2012-10-17", "Statement": [{ "Effect": "Allow", "Action": [ "ec2:CopyImage", "ec2:CreateTags" ], "Resource": [ "arn:aws:ec2:*::image/*", "arn:aws:ec2:*::snapshot/*" ] }, { "Effect": "Deny", "Action": "ec2:CreateTags", "Resource": "arn:aws:ec2:::snapshot/*" } ] }

Contoh kebijakan IAM untuk menyalin S3-backed AMI Amazon dan menandai AMI target

Kebijakan contoh berikut memberi Anda izin untuk menyalin S3-backed AMI Amazon apa pun di bucket sumber yang ditentukan ke Wilayah yang ditentukan, dan menandai AMI target.

JSON
{ "Version":"2012-10-17", "Statement": [{ "Sid": "PermissionToCopyAllImages", "Effect": "Allow", "Action": [ "ec2:CopyImage", "ec2:CreateTags" ], "Resource": "arn:aws:ec2:*::image/*" }, { "Effect": "Allow", "Action": "s3:ListAllMyBuckets", "Resource": [ "arn:aws:s3:::*" ] }, { "Effect": "Allow", "Action": "s3:GetObject", "Resource": [ "arn:aws:s3:::amzn-s3-demo-source-bucket/*" ] }, { "Effect": "Allow", "Action": [ "s3:CreateBucket", "s3:GetBucketAcl", "s3:PutObjectAcl", "s3:PutObject" ], "Resource": [ "arn:aws:s3:::amis-for-111122223333-in-us-east-2-hash" ] } ] }

Untuk menemukan Nama Sumber Daya Amazon (ARN) dari bucket sumber AMI, buka konsol Amazon EC2 di https://console.aws.amazon.com/ec2/, di panel navigasi pilih AMI, dan cari nama bucket di kolom Sumber.

catatan

Iz s3:CreateBucket in hanya diperlukan saat pertama kali Anda menyalin S3-backed AMI Amazon ke Wilayah individu. Setelah itu, bucket Amazon S3 yang sudah dibuat di Wilayah tersebut akan digunakan untuk menyimpan semua AMI mendatang yang Anda salin ke Wilayah tersebut.