View a markdown version of this page

Prerequisiti per la gestione del ciclo di vita per le immagini di Image Builder - EC2 Image Builder

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Prerequisiti per la gestione del ciclo di vita per le immagini di Image Builder

Completa questi passaggi prima di creare le politiche del ciclo di vita.

  • Crea un ruolo IAM che conceda a Image Builder l'autorizzazione a eseguire le policy del ciclo di vita. Sono disponibili tre opzioni:

    • Scegliete Crea ruolo di esecuzione del ciclo di vita utilizzando le impostazioni predefinite del servizio nella console Image Builder quando create una politica del ciclo di vita. Questo allega automaticamente la policy gestita. EC2ImageBuilderLifecycleExecutionPolicy

    • Scegli Crea un nuovo ruolo di esecuzione del ciclo di vita nella console Image Builder. Questo apre IAM con impostazioni precompilate per la creazione di ruoli con un solo clic.

    • Crea il ruolo manualmente. Per istruzioni, consulta Crea un ruolo IAM per la gestione del ciclo di vita di Image Builder.

  • Crea un ruolo IAM in ogni account di destinazione in cui hai distribuito le risorse associate tra gli account. Questo ruolo concede a Image Builder l'autorizzazione a eseguire azioni del ciclo di vita in quell'account. Per istruzioni, consulta Crea un ruolo IAM per la gestione del ciclo di vita tra account di Image Builder.

    Nota

    Questo prerequisito non si applica se sono state concesse solo le autorizzazioni di avvio per un'AMI di output. Con le autorizzazioni di avvio, tutte le risorse AMI rimangono nel tuo account.

  • Per le immagini dei contenitori, aggiungi il tag LifecycleExecutionAccess: EC2 Image Builder ai tuoi repository ECR. Questo tag consente a Image Builder di accedere all'esecuzione di azioni del ciclo di vita sulle immagini dei contenitori nel repository.

Crea un ruolo IAM per la gestione del ciclo di vita di Image Builder

Crea un ruolo di servizio che conceda a Image Builder l'autorizzazione a eseguire azioni del ciclo di vita sulle tue risorse di immagini.

  1. Aprire la console IAM all'indirizzo https://console.aws.amazon.com/iam/.

  2. Selezionare Roles (Ruoli) dal riquadro di navigazione.

  3. Scegli Crea ruolo.

  4. Seleziona Criteri di attendibilità personalizzati per il tipo di entità attendibile.

  5. Incolla la seguente politica di fiducia JSON nell'area di testo della politica di fiducia personalizzata, sostituendo il testo di esempio. Questa politica consente a Image Builder di assumere il ruolo delle azioni del ciclo di vita.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Action": [ "sts:AssumeRole" ], "Effect": "Allow", "Principal": { "Service": [ "imagebuilder.amazonaws.com" ] } } ] }
  6. Seleziona EC2ImageBuilderLifecycleExecutionPolicydall'elenco delle politiche gestite, quindi scegli Avanti.

    Suggerimento

    Filtra image per semplificare i risultati.

  7. Immettere un nome di ruolo in Role name (Nome ruolo).

  8. Controlla le impostazioni, quindi scegli Crea ruolo.

Crea un ruolo IAM per la gestione del ciclo di vita tra account di Image Builder

Crea questo ruolo in ogni account di destinazione in cui Image Builder ha distribuito le risorse associate. Il ruolo concede a Image Builder l'autorizzazione a eseguire azioni del ciclo di vita in quell'account.

  1. Aprire la console IAM all'indirizzo https://console.aws.amazon.com/iam/.

  2. Selezionare Roles (Ruoli) dal riquadro di navigazione.

  3. Scegli Crea ruolo.

  4. Seleziona Criteri di attendibilità personalizzati per il tipo di entità affidabile.

  5. Incolla la seguente politica di fiducia JSON nell'area di testo della politica di fiducia personalizzata, sostituendo il testo di esempio. Questa politica consente a Image Builder di assumere il ruolo delle azioni del ciclo di vita.

    Nota

    Image Builder utilizza questo ruolo per conto del proprietario dell'account di destinazione. Imposta aws:SourceAccount l'account in cui Image Builder ha distribuito le risorse.

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "imagebuilder.amazonaws.com" ] }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "444455556666" }, "StringLike": { "aws:SourceArn": "arn:*:imagebuilder:*:*:image/*/*/*" } } } ] }
  6. Seleziona EC2ImageBuilderLifecycleExecutionPolicydall'elenco delle politiche gestite, quindi scegli Avanti.

    Suggerimento

    Filtra image per semplificare i risultati.

  7. Inserisci Ec2ImageBuilderCrossAccountLifecycleAccess come nome del ruolo. È necessario utilizzare questo nome esatto.

  8. Controlla le impostazioni, quindi scegli Crea ruolo.