View a markdown version of this page

Pembuat Gambar dan AWS PrivateLink antarmuka titik akhir VPC - EC2 Image Builder

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Pembuat Gambar dan AWS PrivateLink antarmuka titik akhir VPC

Anda dapat membuat koneksi pribadi antara VPC dan EC2 Image Builder dengan membuat antarmuka titik akhir VPC. Titik akhir antarmuka didukung oleh AWS PrivateLink, teknologi yang memungkinkan Anda mengakses API Image Builder secara pribadi tanpa gateway internet, perangkat NAT, koneksi VPN, atau Direct Connect koneksi. Instans di VPC Anda tidak memerlukan alamat IP publik untuk berkomunikasi dengan API Pembuat Gambar. Lalu lintas antara VPC dan Image Builder Anda tidak meninggalkan jaringan Amazon.

Setiap titik akhir antarmuka diwakili oleh satu atau beberapa Antarmuka Jaringan Elastis di subnet Anda. Saat Anda membuat gambar baru, Anda dapat menentukan subnet-id VPC dalam konfigurasi infrastruktur Anda.

catatan

Setiap layanan yang Anda akses dari dalam VPC memiliki titik akhir antarmuka sendiri, dengan kebijakan titik puncaknya sendiri. Image Builder mengunduh aplikasi manajer AWSTOE komponen dan mengakses sumber daya terkelola dari bucket S3 untuk membuat gambar khusus. Untuk memberikan akses ke bucket tersebut, Anda harus memperbarui kebijakan titik akhir S3 untuk mengizinkannya. Untuk informasi selengkapnya, lihat Kebijakan khusus untuk akses bucket S3.

Tip

Untuk informasi tentang contoh build VPC pribadi yang dapat digunakan, termasuk titik akhir dan kebijakan titik akhir yang diperlukan, lihat contoh build VPC pribadi. GitHub Untuk informasi selengkapnya, lihat Jelajahi contoh proyek Pembuat Gambar di GitHub.

Untuk informasi selengkapnya tentang titik akhir VPC, lihat Interface VPC endpoints (AWS PrivateLink) di Panduan Pengguna Amazon VPC.

Pertimbangan untuk titik akhir VPC Pembuat Gambar

Sebelum menyiapkan titik akhir VPC antarmuka untuk Image Builder, pastikan Anda meninjau properti dan batasan titik akhir Antarmuka di Panduan Pengguna Amazon VPC.

Image Builder mendukung melakukan panggilan ke semua tindakan API dari VPC Anda.

Buat titik akhir antarmuka VPC untuk Pembuat Gambar

Untuk membuat titik akhir VPC untuk layanan Pembuat Gambar, Anda dapat menggunakan konsol Amazon VPC atau AWS Command Line Interface ()AWS CLI. Untuk informasi selengkapnya, lihat Membuat titik akhir antarmuka dalam Panduan Pengguna Amazon VPC.

Buat titik akhir VPC untuk Image Builder menggunakan nama layanan berikut:

  • com.amazonaws. region.pembuat gambar

Jika Anda mengaktifkan DNS pribadi untuk titik akhir, Anda dapat membuat permintaan API ke Image Builder menggunakan nama DNS defaultnya untuk Wilayah, misalnya:imagebuilder.us-east-1.amazonaws.com. Untuk mencari titik akhir yang berlaku untuk Wilayah target Anda, lihat titik akhir dan kuota Pembuat Gambar EC2 di. Referensi Umum Amazon Web

Untuk informasi selengkapnya, lihat Mengakses layanan melalui titik akhir antarmuka dalam Panduan Pengguna Amazon VPC.

Membuat kebijakan titik akhir VPC untuk Pembuat Gambar

Anda dapat melampirkan kebijakan titik akhir ke titik akhir VPC yang mengontrol akses ke Pembuat Gambar. Kebijakan titik akhir menentukan informasi berikut:

  • Prinsipal yang dapat melakukan tindakan.

  • Tindakan yang dapat dilakukan.

  • Sumber daya yang menjadi target tindakan.

Jika Anda menggunakan Amazon-managed komponen dalam resep Anda, titik akhir VPC untuk Pembuat Gambar harus mengizinkan akses ke pustaka komponen milik layanan berikut ini:

arn:aws:imagebuilder:region:aws:component/*

penting

Saat kebijakan non-default diterapkan ke titik akhir VPC antarmuka untuk EC2 Image Builder, permintaan API tertentu yang gagal, seperti permintaan yang gagalRequestLimitExceeded, mungkin tidak masuk ke AWS CloudTrail atau Amazon. CloudWatch

Untuk informasi selengkapnya, lihat Mengontrol Akses ke Layanan dengan titik akhir VPC dalam Panduan Pengguna Amazon VPC.

Kebijakan khusus untuk akses bucket S3

Image Builder menggunakan bucket S3 yang tersedia untuk umum untuk menyimpan dan mengakses sumber daya terkelola, seperti komponen. Ini juga mengunduh aplikasi manajemen AWSTOE komponen dari bucket S3 terpisah. Jika Anda menggunakan titik akhir VPC untuk Amazon S3 di lingkungan Anda, Anda harus memastikan bahwa kebijakan titik akhir VPC S3 memungkinkan Pembuat Gambar mengakses bucket S3 berikut. Nama bucket unik per AWS Region (region) dan lingkungan aplikasi (environment). Image Builder dan AWSTOE mendukung lingkungan aplikasi berikut:prod,preprod, danbeta.

  • Bucket manajer AWSTOE komponen:

    s3://ec2imagebuilder-toe-region-environment

    Contoh: s3://ec2imagebuilder-toe-us-west-2-prod/ *

  • Bucket sumber daya terkelola Pembuat Gambar:

    s3://ec2imagebuilder-managed-resources-region-environment/components

    Contoh: s3://ec2imagebuilder-managed-resources-us-west-2 - prod/components /*

Contoh kebijakan titik akhir VPC

Bagian ini mencakup contoh kebijakan titik akhir VPC kustom.

Kebijakan titik akhir VPC umum untuk tindakan Pembuat Gambar

Contoh kebijakan titik akhir berikut untuk Pembuat Gambar menolak izin untuk menghapus gambar dan komponen Pembuat Gambar. Kebijakan contoh juga memberikan izin untuk melakukan semua tindakan Pembuat Gambar EC2 lainnya.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": "imagebuilder:*", "Effect": "Allow", "Resource": "*" }, { "Action": "imagebuilder:DeleteImage", "Effect": "Deny", "Resource": "*" }, { "Action": "imagebuilder:DeleteComponent", "Effect": "Deny", "Resource": "*" } ] }
Batasi akses berdasarkan organisasi, izinkan akses komponen terkelola

Contoh kebijakan titik akhir berikut menunjukkan cara membatasi akses ke identitas dan sumber daya milik organisasi Anda dan menyediakan akses ke komponen Amazon-managed Pembuat Gambar. Gantiregion,principal-org-id, dan resource-org-id dengan nilai-nilai organisasi Anda.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowRequestsByOrgsIdentitiesToOrgsResources", "Effect": "Allow", "Principal": { "AWS": "*" }, "Action": "*", "Resource": "*", "Condition": { "StringEquals": { "aws:PrincipalOrgID": "principal-org-id", "aws:ResourceOrgID": "resource-org-id" } } }, { "Sid": "AllowAccessToEC2ImageBuilderComponents", "Effect": "Allow", "Principal": { "AWS": "*" }, "Action": [ "imagebuilder:GetComponent" ], "Resource": [ "arn:aws:imagebuilder:us-east-1:aws:component/*" ] } ] }
Kebijakan titik akhir VPC untuk akses bucket Amazon S3

Contoh kebijakan titik akhir S3 berikut menunjukkan cara menyediakan akses ke bucket S3 yang digunakan Image Builder untuk membuat gambar kustom. Ganti region dan environment dengan nilai-nilai organisasi Anda. Tambahkan izin lain yang diperlukan ke kebijakan berdasarkan persyaratan aplikasi Anda.

catatan

Untuk gambar Linux, jika Anda tidak menentukan data pengguna dalam resep gambar Anda, Pembuat Gambar menambahkan skrip untuk mengunduh dan menginstal agen Manajer Sistem pada instance build dan pengujian untuk image Anda. Untuk mengunduh agen, Image Builder mengakses bucket S3 untuk Wilayah build Anda.

Untuk memastikan bahwa Image Builder dapat melakukan bootstrap pada instance build dan test, tambahkan sumber daya tambahan berikut ke kebijakan titik akhir S3 Anda:

"arn:aws:s3:::amazon-ssm-region/*"

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowImageBuilderAccessToAppAndComponentBuckets", "Effect": "Allow", "Principal": { "AWS": "*" }, "Action": [ "s3:GetObject" ], "Resource": [ "arn:aws:s3:::ec2imagebuilder-toe-region-environment/*", "arn:aws:s3:::ec2imagebuilder-managed-resources-region-environment/components/*" ] } ] }