View a markdown version of this page

Berikan izin untuk menyalin AMI Amazon EC2 - Amazon Elastic Compute Cloud

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Berikan izin untuk menyalin AMI Amazon EC2

Untuk menyalin EBS-backed atau Amazon S3-backed AMI, Anda memerlukan izin IAM berikut:

  • ec2:CopyImage— Untuk menyalin AMI. Untuk EBS-backed AMI, ia juga memberikan izin untuk menyalin snapshot dukungan AMI.

  • ec2:CreateTags— Untuk menandai target AMI. Untuk EBS-backed AMI, ia juga memberikan izin untuk menandai snapshot dukungan AMI target.

Jika Anda menyalin AMI yang didukung penyimpanan instans, Anda memerlukan izin IAM tambahan berikut:

catatan

Mulai 28 Oktober 2024, Anda dapat menentukan izin tingkat sumber daya untuk tindakan CopyImage di sumber AMI. Resource-level izin untuk AMI target tersedia seperti sebelumnya. Untuk informasi selengkapnya, lihat tabel CopyImagedi bawah Tindakan yang ditentukan oleh Amazon EC2 di Referensi Otorisasi Layanan.

Contoh kebijakan IAM untuk menyalin AMI dan menandai EBS-backed AMI target dan snapshot

Contoh kebijakan berikut memberi Anda izin untuk menyalin EBS-backed AMI apa pun dan menandai AMI target dan snapshot dukungannya.

catatan

Mulai 28 Oktober 2024, Anda dapat menentukan snapshot di elemen. Resource Untuk informasi selengkapnya, lihat tabel CopyImagedi bawah Tindakan yang ditentukan oleh Amazon EC2 di Referensi Otorisasi Layanan.

JSON
{ "Version":"2012-10-17", "Statement": [{ "Sid": "PermissionToCopyAllImages", "Effect": "Allow", "Action": [ "ec2:CopyImage", "ec2:CreateTags" ], "Resource": [ "arn:aws:ec2:*::image/*", "arn:aws:ec2:*::snapshot/*" ] }] }

Contoh kebijakan IAM untuk menyalin EBS-backed AMI tetapi menolak menandai snapshot baru

ec2:CopySnapshotIzin secara otomatis diberikan ketika Anda mendapatkan ec2:CopyImage izin. Izin untuk menandai snapshot dukungan baru dapat ditolak secara eksplisit, mengesampingkan efek untuk tindakan tersebutAllow. ec2:CreateTags

Contoh kebijakan berikut memberi Anda izin untuk menyalin EBS-backed AMI apa pun, tetapi menolak Anda untuk menandai snapshot dukungan baru dari AMI target.

JSON
{ "Version":"2012-10-17", "Statement": [{ "Effect": "Allow", "Action": [ "ec2:CopyImage", "ec2:CreateTags" ], "Resource": [ "arn:aws:ec2:*::image/*", "arn:aws:ec2:*::snapshot/*" ] }, { "Effect": "Deny", "Action": "ec2:CreateTags", "Resource": "arn:aws:ec2:::snapshot/*" } ] }

Contoh kebijakan IAM untuk menyalin AMI Amazon dan menandai S3-backed AMI target

Kebijakan contoh berikut memberi Anda izin untuk menyalin S3-backed AMI Amazon apa pun di bucket sumber yang ditentukan ke Wilayah yang ditentukan, dan menandai AMI target.

JSON
{ "Version":"2012-10-17", "Statement": [{ "Sid": "PermissionToCopyAllImages", "Effect": "Allow", "Action": [ "ec2:CopyImage", "ec2:CreateTags" ], "Resource": "arn:aws:ec2:*::image/*" }, { "Effect": "Allow", "Action": "s3:ListAllMyBuckets", "Resource": [ "arn:aws:s3:::*" ] }, { "Effect": "Allow", "Action": "s3:GetObject", "Resource": [ "arn:aws:s3:::amzn-s3-demo-source-bucket/*" ] }, { "Effect": "Allow", "Action": [ "s3:CreateBucket", "s3:GetBucketAcl", "s3:PutObjectAcl", "s3:PutObject" ], "Resource": [ "arn:aws:s3:::amis-for-111122223333-in-us-east-2-hash" ] } ] }

Untuk menemukan Nama Sumber Daya Amazon (ARN) bucket sumber AMI, buka konsol Amazon EC2 https://console.aws.amazon.com/ec2/di, di panel navigasi pilih AMI, dan cari nama bucket di kolom Sumber.

catatan

s3:CreateBucketIzin hanya diperlukan saat pertama kali Anda menyalin S3-backed AMI Amazon ke Wilayah individual. Setelah itu, bucket Amazon S3 yang sudah dibuat di Wilayah tersebut akan digunakan untuk menyimpan semua AMI mendatang yang Anda salin ke Wilayah tersebut.