View a markdown version of this page

Image Builder e AWS PrivateLink Endpoint VPC dell'interfaccia - EC2 Image Builder

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Image Builder e AWS PrivateLink Endpoint VPC dell'interfaccia

Puoi stabilire una connessione privata tra il tuo VPC ed EC2 Image Builder creando un endpoint VPC di interfaccia. Gli endpoint di interfaccia sono basati su una tecnologia che consente di accedere privatamente alle API di Image Builder senza un gateway Internet, un dispositivo NAT, una connessione VPN o una connessione. AWS PrivateLink Direct Connect Le istanze del tuo VPC non necessitano di indirizzi IP pubblici per comunicare con le API di Image Builder. Il traffico tra il tuo VPC e Image Builder non esce dalla rete Amazon.

Ogni endpoint dell'interfaccia è rappresentato da una o più interfacce di rete elastiche nelle sottoreti. Quando crei una nuova immagine, puoi specificare l'id della sottorete del VPC nella configurazione dell'infrastruttura.

Nota

Ogni servizio a cui si accede dall'interno di un VPC ha il proprio endpoint di interfaccia, con una propria policy sugli endpoint. Image Builder scarica l'applicazione di gestione AWSTOE dei componenti e accede alle risorse gestite dai bucket S3 per creare immagini personalizzate. Per concedere l'accesso a tali bucket, è necessario aggiornare la policy degli endpoint S3 per consentirlo. Per ulteriori informazioni, consulta Politiche personalizzate per l'accesso ai bucket S3.

Suggerimento

Per informazioni su un esempio di build VPC privato implementabile, inclusi gli endpoint e le policy degli endpoint richiesti, consulta l'esempio di build VPC privato su. https://github.com/aws-samples/amazon-ec2-image-builder-samples/tree/HEAD/networking/private-vpc-builds GitHub Per ulteriori informazioni, consulta Esplora i progetti di esempio di Image Builder su GitHub.

Per ulteriori informazioni sugli endpoint dei VPC, consulta Endpoint VPC di interfaccia (AWS PrivateLink) nella Guida per l'utente di Amazon VPC.

Considerazioni sugli endpoint VPC di Image Builder

Prima di configurare un endpoint VPC di interfaccia per Image Builder, assicurati di aver esaminato le proprietà e le limitazioni degli endpoint di interfaccia nella Amazon VPC User Guide.

Image Builder supporta l'esecuzione di chiamate a tutte le sue azioni API dal tuo VPC.

Crea un endpoint VPC di interfaccia per Image Builder

Per creare un endpoint VPC per il servizio Image Builder, puoi utilizzare la console Amazon VPC o (). AWS Command Line Interface AWS CLI Per ulteriori informazioni, consultare Creazione di un endpoint di interfaccia nella Guida per l’utente di Amazon VPC.

Crea un endpoint VPC per Image Builder utilizzando il seguente nome di servizio:

  • com.amazonaws. region.generatore di immagini

Se abiliti il DNS privato per l'endpoint, puoi effettuare richieste API a Image Builder utilizzando il nome DNS predefinito per la regione, ad esempio:. imagebuilder.us-east-1.amazonaws.com Per cercare l'endpoint applicabile alla regione di destinazione, consulta gli endpoint e le quote di EC2 Image Builder nel. Riferimenti generali di Amazon Web Services

Per ulteriori informazioni, consultare Accesso a un servizio tramite un endpoint di interfaccia in Guida per l'utente di Amazon VPC.

Crea una policy sugli endpoint VPC per Image Builder

Puoi allegare una policy endpoint al tuo endpoint VPC che controlli l'accesso a Image Builder. La policy specifica le informazioni riportate di seguito:

  • Il principale che può eseguire operazioni.

  • Le azioni che possono essere eseguite.

  • Le risorse sui cui si possono eseguire azioni.

Se stai utilizzando Amazon-managed componenti nella tua ricetta, l'endpoint VPC per Image Builder deve consentire l'accesso alla seguente libreria di componenti di proprietà del servizio:

arn:aws:imagebuilder:region:aws:component/*

Importante

Quando viene applicata una policy non predefinita a un endpoint VPC di interfaccia per EC2 Image Builder, alcune richieste API non riuscite, come quelle provenienti daRequestLimitExceeded, potrebbero non essere registrate su Amazon. AWS CloudTrail CloudWatch

Per ulteriori informazioni, consulta Controllo degli accessi ai servizi con endpoint VPC nella Guida per l’utente di Amazon VPC.

Politiche personalizzate per l'accesso ai bucket S3

Image Builder utilizza un bucket S3 disponibile al pubblico per archiviare e accedere alle risorse gestite, come i componenti. Inoltre, scarica l'applicazione di gestione dei AWSTOE componenti da un bucket S3 separato. Se utilizzi un endpoint VPC per Amazon S3 nel tuo ambiente, dovrai assicurarti che la tua policy sugli endpoint VPC S3 consenta a Image Builder di accedere ai seguenti bucket S3. I nomi dei bucket sono univoci per AWS regione () e ambiente applicativo (). region environment Image Builder e AWSTOE supportano i seguenti ambienti applicativi:prod,preprod, ebeta.

  • Il bucket di gestione dei AWSTOE componenti:

    s3://ec2imagebuilder-toe-region-environment

    Esempio: s3://ec2imagebuilder-toe-us-west-2-prod/ *

  • Il bucket di risorse gestite da Image Builder:

    s3://ec2imagebuilder-managed-resources-region-environment/components

    Esempio: s3://ec2imagebuilder-managed-resources-us-west-2 - /* prod/components

Esempi di policy di endpoint VPC

Questa sezione include esempi di policy personalizzate per gli endpoint VPC.

Politica generale sugli endpoint VPC per le azioni di Image Builder

Il seguente esempio di politica sugli endpoint per Image Builder nega l'autorizzazione a eliminare immagini e componenti di Image Builder. La politica di esempio concede inoltre il permesso di eseguire tutte le altre azioni di EC2 Image Builder.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": "imagebuilder:*", "Effect": "Allow", "Resource": "*" }, { "Action": "imagebuilder:DeleteImage", "Effect": "Deny", "Resource": "*" }, { "Action": "imagebuilder:DeleteComponent", "Effect": "Deny", "Resource": "*" } ] }
Limita l'accesso per organizzazione, consenti l'accesso ai componenti gestiti

Il seguente esempio di politica sugli endpoint mostra come limitare l'accesso alle identità e alle risorse che appartengono all'organizzazione e fornire l'accesso ai componenti di Amazon-managed Image Builder. Sostituisci regionprincipal-org-id, e resource-org-id con i valori della tua organizzazione.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowRequestsByOrgsIdentitiesToOrgsResources", "Effect": "Allow", "Principal": { "AWS": "*" }, "Action": "*", "Resource": "*", "Condition": { "StringEquals": { "aws:PrincipalOrgID": "principal-org-id", "aws:ResourceOrgID": "resource-org-id" } } }, { "Sid": "AllowAccessToEC2ImageBuilderComponents", "Effect": "Allow", "Principal": { "AWS": "*" }, "Action": [ "imagebuilder:GetComponent" ], "Resource": [ "arn:aws:imagebuilder:us-east-1:aws:component/*" ] } ] }
Policy sugli endpoint VPC per l'accesso ai bucket Amazon S3

Il seguente esempio di policy sugli endpoint S3 mostra come fornire l'accesso ai bucket S3 utilizzati da Image Builder per creare immagini personalizzate. Sostituisci region e environment con i valori della tua organizzazione. Aggiungi tutte le altre autorizzazioni richieste alla policy in base ai requisiti della tua applicazione.

Nota

Per le immagini Linux, se non specificate i dati utente nella ricetta dell'immagine, Image Builder aggiunge uno script per scaricare e installare l'agente Systems Manager sulle istanze di compilazione e test dell'immagine. Per scaricare l'agente, Image Builder accede al bucket S3 per la tua regione di compilazione.

Per garantire che Image Builder possa avviare le istanze di build e test, aggiungi la seguente risorsa aggiuntiva alla tua policy sugli endpoint S3:

"arn:aws:s3:::amazon-ssm-region/*"

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowImageBuilderAccessToAppAndComponentBuckets", "Effect": "Allow", "Principal": { "AWS": "*" }, "Action": [ "s3:GetObject" ], "Resource": [ "arn:aws:s3:::ec2imagebuilder-toe-region-environment/*", "arn:aws:s3:::ec2imagebuilder-managed-resources-region-environment/components/*" ] } ] }