Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Image Builder e AWS PrivateLink Endpoint VPC dell'interfaccia
Puoi stabilire una connessione privata tra il tuo VPC ed EC2 Image Builder creando un endpoint VPC di interfaccia. Gli endpoint di interfaccia sono basati su una tecnologia che consente di accedere privatamente alle API di Image Builder senza un gateway Internet, un dispositivo NAT, una connessione VPN o una connessione. AWS PrivateLink
Ogni endpoint dell'interfaccia è rappresentato da una o più interfacce di rete elastiche nelle sottoreti. Quando crei una nuova immagine, puoi specificare l'id della sottorete del VPC nella configurazione dell'infrastruttura.
Nota
Ogni servizio a cui si accede dall'interno di un VPC ha il proprio endpoint di interfaccia, con una propria policy sugli endpoint. Image Builder scarica l'applicazione di gestione AWSTOE dei componenti e accede alle risorse gestite dai bucket S3 per creare immagini personalizzate. Per concedere l'accesso a tali bucket, è necessario aggiornare la policy degli endpoint S3 per consentirlo. Per ulteriori informazioni, consulta Politiche personalizzate per l'accesso ai bucket S3.
Suggerimento
Per informazioni su un esempio di build VPC privato implementabile, inclusi gli endpoint e le policy degli endpoint richiesti, consulta l'esempio di build VPC privato su. https://github.com/aws-samples/amazon-ec2-image-builder-samples/tree/HEAD/networking/private-vpc-builds
Per ulteriori informazioni sugli endpoint dei VPC, consulta Endpoint VPC di interfaccia (AWS PrivateLink) nella Guida per l'utente di Amazon VPC.
Considerazioni sugli endpoint VPC di Image Builder
Prima di configurare un endpoint VPC di interfaccia per Image Builder, assicurati di aver esaminato le proprietà e le limitazioni degli endpoint di interfaccia nella Amazon VPC User Guide.
Image Builder supporta l'esecuzione di chiamate a tutte le sue azioni API dal tuo VPC.
Crea un endpoint VPC di interfaccia per Image Builder
Per creare un endpoint VPC per il servizio Image Builder, puoi utilizzare la console Amazon VPC o (). AWS Command Line Interface AWS CLI Per ulteriori informazioni, consultare Creazione di un endpoint di interfaccia nella Guida per l’utente di Amazon VPC.
Crea un endpoint VPC per Image Builder utilizzando il seguente nome di servizio:
-
com.amazonaws.
region.generatore di immagini
Se abiliti il DNS privato per l'endpoint, puoi effettuare richieste API a Image Builder utilizzando il nome DNS predefinito per la regione, ad esempio:. imagebuilder.us-east-1.amazonaws.com Per cercare l'endpoint applicabile alla regione di destinazione, consulta gli endpoint e le quote di EC2 Image Builder nel. Riferimenti generali di Amazon Web Services
Per ulteriori informazioni, consultare Accesso a un servizio tramite un endpoint di interfaccia in Guida per l'utente di Amazon VPC.
Crea una policy sugli endpoint VPC per Image Builder
Puoi allegare una policy endpoint al tuo endpoint VPC che controlli l'accesso a Image Builder. La policy specifica le informazioni riportate di seguito:
-
Il principale che può eseguire operazioni.
-
Le azioni che possono essere eseguite.
-
Le risorse sui cui si possono eseguire azioni.
Se stai utilizzando Amazon-managed componenti nella tua ricetta, l'endpoint VPC per Image Builder deve consentire l'accesso alla seguente libreria di componenti di proprietà del servizio:
arn:aws:imagebuilder:region:aws:component/*
Importante
Quando viene applicata una policy non predefinita a un endpoint VPC di interfaccia per EC2 Image Builder, alcune richieste API non riuscite, come quelle provenienti daRequestLimitExceeded, potrebbero non essere registrate su Amazon. AWS CloudTrail CloudWatch
Per ulteriori informazioni, consulta Controllo degli accessi ai servizi con endpoint VPC nella Guida per l’utente di Amazon VPC.
Politiche personalizzate per l'accesso ai bucket S3
Image Builder utilizza un bucket S3 disponibile al pubblico per archiviare e accedere alle risorse gestite, come i componenti. Inoltre, scarica l'applicazione di gestione dei AWSTOE componenti da un bucket S3 separato. Se utilizzi un endpoint VPC per Amazon S3 nel tuo ambiente, dovrai assicurarti che la tua policy sugli endpoint VPC S3 consenta a Image Builder di accedere ai seguenti bucket S3. I nomi dei bucket sono univoci per AWS regione () e ambiente applicativo (). region environment Image Builder e AWSTOE supportano i seguenti ambienti applicativi:prod,preprod, ebeta.
-
Il bucket di gestione dei AWSTOE componenti:
s3://ec2imagebuilder-toe-region-environmentEsempio: s3://ec2imagebuilder-toe-us-west-2-prod/ *
-
Il bucket di risorse gestite da Image Builder:
s3://ec2imagebuilder-managed-resources-region-environment/componentsEsempio: s3://ec2imagebuilder-managed-resources-us-west-2 - /* prod/components
Esempi di policy di endpoint VPC
Questa sezione include esempi di policy personalizzate per gli endpoint VPC.
Politica generale sugli endpoint VPC per le azioni di Image Builder
Il seguente esempio di politica sugli endpoint per Image Builder nega l'autorizzazione a eliminare immagini e componenti di Image Builder. La politica di esempio concede inoltre il permesso di eseguire tutte le altre azioni di EC2 Image Builder.
Limita l'accesso per organizzazione, consenti l'accesso ai componenti gestiti
Il seguente esempio di politica sugli endpoint mostra come limitare l'accesso alle identità e alle risorse che appartengono all'organizzazione e fornire l'accesso ai componenti di Amazon-managed Image Builder. Sostituisci regionprincipal-org-id, e resource-org-id con i valori della tua organizzazione.
Policy sugli endpoint VPC per l'accesso ai bucket Amazon S3
Il seguente esempio di policy sugli endpoint S3 mostra come fornire l'accesso ai bucket S3 utilizzati da Image Builder per creare immagini personalizzate. Sostituisci region e environment con i valori della tua organizzazione. Aggiungi tutte le altre autorizzazioni richieste alla policy in base ai requisiti della tua applicazione.
Nota
Per le immagini Linux, se non specificate i dati utente nella ricetta dell'immagine, Image Builder aggiunge uno script per scaricare e installare l'agente Systems Manager sulle istanze di compilazione e test dell'immagine. Per scaricare l'agente, Image Builder accede al bucket S3 per la tua regione di compilazione.
Per garantire che Image Builder possa avviare le istanze di build e test, aggiungi la seguente risorsa aggiuntiva alla tua policy sugli endpoint S3:
"arn:aws:s3:::amazon-ssm-region/*"