Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Configura la distribuzione AMI tra account con Image Builder
Questa sezione descrive come configurare le impostazioni di distribuzione per fornire un'AMI Image Builder ad altri account specificati.
L'account di destinazione può quindi avviare o modificare l'AMI, se necessario.
Suggerimento
Per informazioni su un esempio implementabile che include la policy AWS KMS chiave e il ruolo dell'account di destinazione, consulta l'esempio di AMI tra account su.
Nota
AWS CLI gli esempi di comandi in questa sezione presuppongono che abbiate precedentemente creato file JSON di configurazione dell'immagine e dell'infrastruttura. Per creare il file JSON per una ricetta di immagini, consulta. Crea una ricetta di immagini con AWS CLI Per creare il file JSON per una configurazione dell'infrastruttura, consulta. Creazione di una configurazione dell'infrastruttura
Prerequisiti per la distribuzione AMI tra account
Per garantire che gli account di destinazione possano avviare correttamente le istanze dall'immagine di Image Builder, è necessario configurare le autorizzazioni appropriate per tutti gli account di destinazione in tutte le regioni.
Se crittografi la tua AMI utilizzando AWS Key Management Service (AWS KMS), devi configurarne una AWS KMS key per il tuo account utilizzata per crittografare la nuova immagine.
Quando Image Builder esegue la distribuzione tra account per le AMI crittografate, l'immagine nell'account di origine viene decrittografata e inviata alla regione di destinazione, dove viene nuovamente crittografata utilizzando la chiave designata per quella regione. Poiché Image Builder agisce per conto dell'account di destinazione e utilizza un ruolo IAM creato dall'utente nella regione di destinazione, tale account deve avere accesso alle chiavi sia nella regione di origine che in quella di destinazione.
Chiavi di crittografia
I seguenti prerequisiti sono necessari se l'immagine viene crittografata utilizzando AWS KMS. I prerequisiti IAM sono trattati nella sezione successiva.
Requisiti dell'account di origine
-
Crea una chiave KMS nel tuo account in tutte le regioni in cui crei e distribuisci il tuo AMI. Puoi anche utilizzare una chiave esistente.
-
Aggiorna la politica chiave per tutte queste chiavi per consentire agli account di destinazione di utilizzare la tua chiave.
Requisiti degli account di destinazione
-
Aggiungi una policy in linea
EC2ImageBuilderDistributionCrossAccountRoleche consenta al ruolo di eseguire le azioni richieste per distribuire un'AMI crittografata. Per le fasi di configurazione IAM, consulta la sezione dei Policy IAM prerequisiti.
Per ulteriori informazioni sull'utilizzo dell'accesso tra account AWS KMS, consulta Consentire agli utenti di altri account di utilizzare una chiave KMS nella Developer Guide. AWS Key Management Service
Specifica la tua chiave di crittografia nella ricetta dell'immagine, come segue:
-
Se utilizzi la console Image Builder, scegli la tua chiave di crittografia dall'elenco a discesa Crittografia (alias KMS) nella sezione Archiviazione (volumi) della ricetta.
-
Se stai utilizzando l'azione CreateImageRecipe API o il create-image-recipe comando in AWS CLI, configura la chiave nella
ebssezione sottostante nell'inputblockDeviceMappingsJSON.Il seguente frammento JSON mostra le impostazioni di crittografia per una ricetta di immagini. Oltre a fornire la chiave di crittografia, è necessario impostare il
encryptedflag su.true{ ... "blockDeviceMappings": [ { "deviceName": "Example root volume", "ebs": { "deleteOnTermination": true, "encrypted": true, "iops": 100, "kmsKeyId": "image-owner-key-id", ... }, ... }], ... }
Policy IAM
Per configurare le autorizzazioni di distribuzione tra account in AWS Identity and Access Management (IAM), segui questi passaggi:
-
Per utilizzare le AMI di Image Builder distribuite tra gli account, il proprietario dell'account di destinazione deve creare un nuovo ruolo IAM nel proprio account chiamato.
EC2ImageBuilderDistributionCrossAccountRole -
Devono associarlo Ec2ImageBuilderCrossAccountDistributionAccess policy al ruolo per consentire la distribuzione tra account. Per ulteriori informazioni sulle politiche gestite, vedere Policy gestite e politiche in linea nella Guida per l'AWS Identity and Access Management utente.
-
Verifica che l'ID dell'account di origine sia aggiunto alla politica di fiducia associata al ruolo IAM dell'account di destinazione. L'esempio seguente mostra una politica di fiducia nell'account di destinazione che specifica l'ID dell'account di origine.
Per ulteriori informazioni sulle politiche di fiducia, vedere Resource-Based Policy nella Guida per l'AWS Identity and Access Management utente.
-
Se l'AMI che distribuisci è crittografata, il proprietario dell'account di destinazione deve aggiungere la seguente politica in linea al proprio account
EC2ImageBuilderDistributionCrossAccountRolein modo da poter utilizzare le tue chiavi KMS. LaPrincipalsezione contiene il loro numero di conto. Ciò consente a Image Builder di agire per loro conto quando utilizza AWS KMS la crittografia e la decrittografia dell'AMI con le chiavi appropriate per ciascuna regione.Per ulteriori informazioni sulle politiche in linea, vedere Inline Policies nella Guida per l'utente. AWS Identity and Access Management
-
Se intendi
launchTemplateConfigurationsspecificare un modello di lancio di Amazon EC2, devi anche aggiungere la seguente policy al tuo account diEC2ImageBuilderDistributionCrossAccountRoledestinazione. -
Se utilizzi un AWS Systems Manager parametro Parameter Store per memorizzare l'ID AMI dell'AMI di output per l'account di distribuzione e la regione, devi aggiungere la seguente policy all'account
EC2ImageBuilderDistributionCrossAccountRoledi ciascun account di destinazione.
Limiti per la distribuzione tra account
Esistono alcune limitazioni nella distribuzione delle immagini di Image Builder tra gli account:
-
L'account di destinazione è limitato a 50 copie AMI simultanee per ogni regione di destinazione.
-
Se si desidera copiare un'AMI di virtualizzazione paravirtuale (PV) in un'altra regione, la regione di destinazione deve supportare le AMI di virtualizzazione FV. Per ulteriori informazioni, consulta Tipi di virtualizzazione delle AMI Linux.
-
Non è possibile creare una copia non crittografata di un'istantanea crittografata. Se non specifichi una chiave AWS Key Management Service (AWS KMS) gestita dal cliente per il
KmsKeyIdparametro, Image Builder utilizza la chiave predefinita per Amazon Elastic Block Store (Amazon EBS). Per ulteriori informazioni, consulta Crittografia Amazon EBS nella Guida per l'utente di Amazon Elastic Compute Cloud.
Per ulteriori informazioni, consulta l'API CreateDistributionConfiguration Reference di EC2 Image Builder.
Configura la distribuzione tra account per un'AMI Image Builder dalla console
Questa sezione descrive come creare e configurare le impostazioni di distribuzione per la distribuzione tra account delle AMI di Image Builder utilizzando. Console di gestione AWS La configurazione della distribuzione tra account richiede autorizzazioni IAM specifiche. È necessario completare questa sezione prima Prerequisiti per la distribuzione AMI tra account di continuare.
Per creare le impostazioni di distribuzione nella console di Image Builder, segui questi passaggi:
-
Apri la console EC2 Image Builder all'indirizzo https://console.aws.amazon.com/imagebuilder/
. -
Scegli Impostazioni di distribuzione dal pannello di navigazione. Questo mostra un elenco delle impostazioni di distribuzione create nel tuo account.
-
Nella parte superiore della pagina delle impostazioni di distribuzione, scegli Crea impostazioni di distribuzione. Verrai reindirizzato alla pagina Crea impostazioni di distribuzione.
-
Nella sezione Tipo di immagine, scegli Amazon Machine Image (AMI) come tipo di output. Questa è l'impostazione predefinita.
-
Nella sezione Generale, inserisci il nome della risorsa per le impostazioni di distribuzione che desideri creare (obbligatorio).
-
Nella sezione Impostazioni della regione, inserisci l'ID dell'account di 12 cifre a cui desideri distribuire l'AMI negli account Target per la regione selezionata e premi Invio. Verifica la corretta formattazione e quindi visualizza l'ID dell'account che hai inserito sotto la casella. Ripeti la procedura per aggiungere altri account.
Per rimuovere un account che hai inserito, scegli la X visualizzata a destra dell'ID dell'account.
Inserisci il nome dell'AMI di uscita per ciascuna regione.
-
Continuate a specificare le impostazioni aggiuntive necessarie e scegliete Crea impostazioni per creare la nuova risorsa relativa alle impostazioni di distribuzione.
Configura la distribuzione tra account per un'AMI Image Builder da AWS CLI
Questa sezione descrive come configurare un file delle impostazioni di distribuzione e utilizzare il create-image comando in AWS CLI per creare e distribuire un'AMI Image Builder tra gli account.
La configurazione della distribuzione tra account richiede autorizzazioni IAM specifiche. È necessario completare questa sezione prima di eseguire il comando. Prerequisiti per la distribuzione AMI tra account create-image
-
Configurare un file delle impostazioni di distribuzione
Prima di utilizzare il create-image comando in AWS CLI per creare un'AMI Image Builder da distribuire su un altro account, è necessario creare una struttura
DistributionConfigurationJSON che specifichi gli ID degli account di destinazione nelleAmiDistributionConfigurationimpostazioni. È necessario specificarne almeno unoAmiDistributionConfigurationnella regione di origine.Il seguente file di esempio, denominato
create-distribution-configuration.json, mostra la configurazione per la distribuzione delle immagini tra account nella regione di origine.{ "name": "cross-account-distribution-example", "description": "Cross Account Distribution Configuration Example", "distributions": [ { "amiDistributionConfiguration": { "targetAccountIds": ["123456789012", "987654321098"], "name": "Name {{ imagebuilder:buildDate }}", "description": "ImageCopy Ami Copy Configuration" }, "region": "us-west-2" } ] } -
Crea le impostazioni di distribuzione
Per creare una risorsa per le impostazioni di distribuzione di Image Builder utilizzando il comando create-distribution-configuration nel AWS CLI, fornisci i seguenti parametri nel comando:
-
Inserite il nome della distribuzione nel parametro.
--name -
Allega il file JSON di configurazione della distribuzione che hai creato nel
--cli-input-jsonparametro.
aws imagebuilder create-distribution-configuration --namemy distribution name--cli-input-json file://create-distribution-configuration.jsonNota
-
È necessario includere l'annotazione
file://all'inizio del percorso del file JSON. -
Il percorso del file JSON deve seguire la convenzione appropriata per il sistema operativo di base in cui si esegue il comando. Ad esempio, Windows utilizza la barra rovesciata (\) per fare riferimento al percorso della directory, mentre Linux e macOS utilizzano la barra rovesciata (/).
-
Puoi anche fornire JSON direttamente nel comando, utilizzando il parametro. --distributions