Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Impor gambar disk Windows ISO terverifikasi dengan Image Builder
File ISO sistem operasi Windows adalah file gambar disk yang berisi paket instalasi lengkap untuk versi tertentu dari sistem operasi Windows. Microsoft menyediakan file ISO sistem operasi Windows resmi untuk diunduh, baik langsung dari situs web mereka atau melalui pengecer resmi. Untuk menghindari potensi malware atau versi yang tidak sah, dapatkan file ISO dari sumber tepercaya dan sah.
EC2 Image Builder menggunakan alur kerja build-image-from-iso impor untuk mengimpor file disk ISO dan membuat volume sekunder darinya. Setelah konfigurasi selesai, Image Builder mengambil snapshot dari volume yang dibuat dari impor dan menggunakannya untuk membuat Amazon Machine Image (AMI).
Pertimbangan keamanan untuk impor citra disk ISO
Gambar disk ISO yang Anda berikan menyediakan sistem operasi untuk AMI keluaran. Selama impor, Image Builder memasang ISO dan menerapkan gambar Windows yang dikandungnya.
Proses impor menjalankan eksekusi yang diselesaikan dari ISO dan dari gambar Windows yang diterapkan. Executable ini berjalan dengan hak istimewa SYSTEM pada instance build, di bawah peran profil instance dari konfigurasi infrastruktur yang Anda tentukan untuk impor.
Karena ISO menyediakan sistem operasi, mendapatkan media otentik adalah tanggung jawab Anda. ISO dari sumber yang tidak tepercaya dapat memengaruhi AMI keluaran dan instans apa pun yang Anda luncurkan darinya. Dapatkan file ISO dari Microsoft atau reseller resmi.
Izin untuk memulai impor terhadap konfigurasi infrastruktur mencakup kemampuan untuk berjalan di bawah peran profil instans konfigurasi tersebut. Image Builder mengevaluasi iam:PassRole saat Anda membuat konfigurasi infrastruktur, bukan saat Anda memulai impor. Sebaiknya berikan izin untuk memulai impor hanya kepada prinsipal yang Anda percayai dengan peran profil instans.
Untuk informasi selengkapnya, lihat Perlindungan data dan AWS model tanggung jawab bersama di Image Builder.
Sistem operasi yang didukung untuk impor citra disk ISO
Image Builder mendukung gambar disk ISO sistem operasi Windows berikut:
-
Windows 11 Enterprise versi 25H2 (x64)
-
Windows 11 Enterprise versi 24H2 (x64)
-
Windows 11 Enterprise versi 23H2 (x64)
Image Builder tidak mendukung gambar disk ISO sistem operasi Windows berikut:
-
Long-Term Gambar Saluran Servis (LTSC)
-
Gambar disk ISO dibuat dari Windows Media Creation Tool
-
Gambar evaluasi
Prasyarat untuk mengimpor citra disk ISO
catatan
Selama proses impor, instance build mengunduh AWS driver, EC2launch v2, dan Agen Manajer Sistem dari Amazon S3, dan Microsoft Defender
Instans build mengunduh AWS driver dari bucket Amazon S3 Regional di tempat yang sama Wilayah AWS di mana impor berjalan. Karena lalu lintas ini tetap berada di dalam Wilayah, titik akhir Amazon S3 Gateway cukup untuk mengunduh driver di Wilayah mana pun.
Namun, Microsoft Defender memerlukan akses internet publik untuk mengunduh terlepas dari Wilayah. Jika instance build tidak memiliki akses internet, impor masih berhasil tetapi tidak menginstal Microsoft Defender pada AMI keluaran.
Untuk daftar titik akhir VPC minimal yang diperlukan dan URL S3, lihat. Persyaratan jaringan minimal untuk VPC pribadi
Untuk mengimpor gambar disk ISO, Anda harus memenuhi prasyarat berikut:
-
Sistem operasi gambar disk harus didukung oleh Image Builder. Untuk daftar sistem operasi yang didukung, lihatSistem operasi yang didukung untuk impor citra disk ISO.
-
Untuk memastikan bahwa Anda dapat mengimpor gambar ISO Anda, unduh dari pusat admin Microsoft 365.
-
Anda harus mengunggah file disk ISO Anda ke Amazon S3 di tempat yang sama Akun AWS dan Wilayah AWS di mana impor berjalan sebelum Anda dapat menjalankan proses impor.
-
Ekstensi file peka huruf besar/kecil untuk proses impor dan harus
.ISOdemikian. Jika ekstensi file Anda adalah huruf kecil, jalankan salah satu perintah berikut untuk mengganti namanya: -
Lisensi Microsoft tidak secara otomatis disertakan dengan impor. Anda harus membawa lisensi Anda sendiri (BYOL). Untuk informasi selengkapnya tentang lisensi untuk perangkat lunak Microsoft, lihat Lisensi
di Amazon Web Services dan halaman Pertanyaan yang Sering Diajukan Microsoft. -
Proses impor menggunakan dua peran IAM terpisah:
- Peran eksekusi
-
Peran ini memberikan izin kepada Pembuat Gambar untuk menelep Layanan AWS on atas nama Anda selama proses impor.
penting
Kami menyarankan agar Anda tidak meneruskan peran AWSServiceRoleForImageBuilder terkait layanan sebagai peran eksekusi Anda. Sebagai gantinya, buat peran IAM khusus dan lampirkan kebijakan terkel EC2ImageBuilderExecutionPolicy AWS ola. Kebijakan ini memberikan izin yang sama dengan yang diperlukan Pembuat Gambar untuk memang Layanan AWS gil atas nama Anda. Menggunakan peran khusus memberi Anda kontrol penuh atas izin yang digunakan Pembuat Gambar. Ini juga menjaga kebijakan kontrol layanan (SCP) dan kebijakan kontrol sumber daya (RCP) tetap berlaku untuk operasi yang dilakukan Pembuat Gambar atas nama Anda.
- Peran profil instans
-
Peran ini memberikan izin untuk tindakan yang dilakukan layanan pada instans EC2. Anda dapat menentukan peran profil instance di sumber daya konfigurasi infrastruktur Anda. Lampirkan kebijakan terkelola berikut ke peran profil instans Anda untuk memastikan bahwa Anda memiliki semua izin yang diperlukan untuk proses impor:
EC2InstanceProfileForImageBuilderKebijakan ini mencakup
s3:GetObjectizin yang digunakan instance build untuk mengunduh file ISO Anda. Akses ini berlaku untuk objek yang memiliki ekstensi file ISO di akun Anda sendiri. Akibatnya, Anda tidak perlu memberikan izin Amazon S3 tambahan untuk ISO.catatan
Sebaiknya berikan peran profil instance hanya izin yang diperlukan impor. Proses impor menjalankan eksekusi dari ISO dan gambar Windows yang diterapkan dengan hak istimewa SISTEM di bawah peran ini. Izin tambahan apa pun yang Anda berikan juga berlaku untuk eksekusi tersebut.
Lihat informasi selengkapnya di Mengelola konfigurasi infrastruktur Pembuat Gambar, EC2InstanceProfileForImageBuilder kebijakan, dan Pertimbangan keamanan untuk impor citra disk ISO.
Pengaturan impor opsional
Anda dapat secara opsional mengonfigurasi pengaturan berikut saat Anda mengimpor image disk ISO. Pengaturan ini mengontrol Secure Boot, data UEFI, dan pemilihan indeks gambar untuk gambar yang diimpor.
- Boot Aman
-
Secure Boot adalah fitur keamanan UEFI yang memastikan hanya perangkat lunak tepercaya yang berjalan selama proses boot. Secara default, Secure Boot diaktifkan untuk impor citra disk ISO. Anda dapat menonaktifkan Boot Aman jika perlu menggunakan driver khusus yang tidak ditandatangani untuk pengujian atau kompatibilitas aplikasi lama.
- Data UEFI khusus
-
Anda dapat menyediakan gumpalan data UEFI kustom sebagai Base64-encoded string untuk digunakan selama proses boot alih-alih data UEFI default yang dihasilkan Image Builder. Anda dapat menentukan data UEFI khusus hanya ketika Boot Aman diaktifkan (default). Datanya bisa paling banyak 64 KB.
Anda dapat memeriksa dan memodifikasi data UEFI dengan menggunakan alat python-uefivars
di situs web. GitHub Untuk informasi selengkapnya, lihat variabel UEFI untuk instans Amazon EC2. - Indeks gambar
-
File ISO Windows dapat berisi
.wimfile dengan beberapa indeks gambar, di mana setiap indeks mewakili edisi Windows yang berbeda (misalnya, Home atau Pro). Secara default, Image Builder menggunakan indeks gambar pertama yang valid dari file ISO. Anda dapat menentukan indeks gambar berbasis satu untuk memilih edisi tertentu dari file ISO multi-edisi.
Impor gambar disk ISO ke Image Builder
Sebelum Anda memulai proses impor, pastikan Anda telah memenuhi semuaPrasyarat.
Proses impor menginstal perangkat lunak dan driver berikut pada gambar Anda:
-
EC2Launch v2
-
AWS Systems Manager agen
-
AWS Driver NVMe
-
AWS Driver jaringan ENA
-
AWS Driver Serial PCI
-
Driver Utilitas Windows EC2
-
Kit Pembaruan Microsoft Defender
Proses impor membuat pembaruan konfigurasi berikut pada gambar Anda:
-
Mengkonfigurasi sistem untuk menggunakan server Amazon Time.
Pilih tab untuk melihat langkah-langkah impor untuk metode pilihan Anda:
Luncurkan instance dari output AMI
Anda sekarang dapat menggunakan output AMI sebagai AMI biasa dan meluncurkan instance darinya. Ketika Anda meluncurkan instance dari AMI keluaran, sistem operasi Windows menjalankan Sysprep Specialize untuk menyelesaikan konfigurasi instance.
catatan
Persyaratan jaringan yang dijelaskan pada halaman ini hanya berlaku untuk proses pembuatan impor. Setelah impor berhasil selesai, peluncuran instans dari AMI keluaran mengikuti persyaratan jaringan Amazon EC2 standar. Impor yang berhasil tidak menjamin peluncuran instans yang berhasil — peluncuran Anda mungkin masih gagal tergantung pada konfigurasi jaringan Anda.
Persyaratan jaringan minimal untuk VPC pribadi
Titik akhir VPC yang diperlukan:
| Titik akhir | Tipe | Tujuan |
|---|---|---|
com.amazonaws. |
Gateway | Akses bucket Amazon S3 (EC2launch v2, Agen SSM, AWS driver, dan ISO Anda) |
com.amazonaws. |
Antarmuka | Buat snapshot dan jelaskan volume |
com.amazonaws. |
Antarmuka | Tulis log build ke CloudWatch Log |
com.amazonaws. |
Antarmuka | Panggilan API SSM (SendCommand, DescribeInstanceInformation) |
com.amazonaws. |
Antarmuka | Saluran data Agen SSM (menerima perintah, kirim keluaran) |
com.amazonaws. |
Antarmuka | Polling pesan Agen SSM |
Titik akhir Amazon S3 diakses selama impor:
-
https://ec2-windows-drivers-downloads-{region}.s3.dualstack.{region}.amazonaws.com/NVMe/Latest/AWSNVMe.zip -
https://ec2-windows-drivers-downloads-{region}.s3.dualstack.{region}.amazonaws.com/ENA/Latest/AwsEnaNetworkDriver.zip -
https://ec2-windows-drivers-downloads-{region}.s3.dualstack.{region}.amazonaws.com/AWSPCISerialDriver/Latest/AWSPCISerialDriver.zip -
https://ec2-windows-drivers-downloads-{region}.s3.dualstack.{region}.amazonaws.com/EC2WinUtil/Latest/EC2WinUtil.zip -
https://amazon-ec2launch-v2-{region}.s3.dualstack.{region}.amazonaws.com/windows/amd64/latest/AmazonEC2Launch.msi -
https://amazon-ssm-{region}.s3.{region}.amazonaws.com/latest/windows_amd64/AmazonSSMAgentSetup.exe
catatan
Dius-east-1, nama bucket driver tidak memiliki akhiran Wilayah. Instance build mengunduh driver sebagai ec2-windows-drivers-downloads.s3.dualstack.us-east-1.amazonaws.com gantinya. Dalam kedua kasus tersebut, bucket berada di Wilayah yang sama dengan impor, jadi titik akhir Amazon S3 Gateway sudah cukup.
Ini mewakili konfigurasi minimum yang diperlukan untuk impor untuk beroperasi di subnet pribadi. Bergantung pada pengaturan VPC dan hasil yang diinginkan, Anda mungkin memerlukan konfigurasi jaringan tambahan untuk mengizinkan lalu lintas antara instance build dan titik akhir VPC.
Langkah selanjutnya
Anda dapat menggunakan AMI keluaran seperti AMI lainnya — meluncurkan instans darinya secara langsung, atau menggunakannya sebagai gambar dasar di Image Builder untuk membangun dan menyesuaikan lebih lanjut. Untuk informasi selengkapnya, lihat Buat gambar kustom dengan Image Builder.
Memecahkan masalah impor citra disk ISO
Jika impor citra disk ISO gagal, Anda dapat menggunakan Amazon CloudWatch Logs untuk mengidentifikasi kesalahan impor. Image Builder mengalirkan log build ke CloudWatch Log setelah build selesai. Untuk menemukan log untuk impor Anda, gunakan grup log dan streaming berikut, ganti ImageName dengan nama yang Anda berikan pada gambar Anda:
LogGroup: /aws/imagebuilder/ImageName
LogStream: ImageVersion/ImageBuildVersion
Untuk informasi selengkapnya tentang log Pembuat Gambar di CloudWatch Log, lihatMemantau log Image Builder dengan Amazon CloudWatch Logs. Untuk panduan pemecahan masalah tambahan, lihatMemecahkan masalah Pembuat Gambar.