기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
Image Builder를 사용하여 확인된 Windows ISO 디스크 이미지 가져오기
Windows 운영 체제 ISO 파일은 특정 버전의 Windows 운영 체제에 대한 전체 설치 패키지가 포함된 디스크 이미지 파일입니다. Microsoft는 웹 사이트에서 직접 또는 공인 리셀러를 통해 다운로드할 수 있는 공식 Windows 운영 체제 ISO 파일을 제공합니다. 잠재적인 맬웨어 또는 무단 버전을 방지하려면 신뢰할 수 있고 합법적인 소스에서 ISO 파일을 얻습니다.
EC2 Image Builder는 build-image-from-iso 가져오기 워크플로를 사용하여 ISO 디스크 파일을 가져오고이 파일에서 보조 볼륨을 생성합니다. 구성이 완료되면 Image Builder는 가져오기에서 생성한 볼륨의 스냅샷을 생성하여 이를 사용하여 Amazon Machine Image(AMI)를 생성합니다.
ISO 디스크 이미지 가져오기에 대한 보안 고려 사항
제공하는 ISO 디스크 이미지는 출력 AMI의 운영 체제를 제공합니다. 가져오는 동안 Image Builder는 ISO를 탑재하고 포함된 Windows 이미지를 적용합니다.
가져오기 프로세스는 ISO 및 적용된 Windows 이미지에서 확인하는 실행 파일을 실행합니다. 이러한 실행 파일은 가져오기에 지정한 인프라 구성의 인스턴스 프로파일 역할에서 빌드 인스턴스에 대한 SYSTEM 권한으로 실행됩니다.
ISO는 운영 체제를 제공하므로 정품 미디어를 확보하는 것은 사용자의 책임입니다. 신뢰할 수 없는 소스의 ISO는 출력 AMI와 해당 소스에서 시작하는 모든 인스턴스에 영향을 미칠 수 있습니다. Microsoft 또는 공인 리셀러로부터 ISO 파일을 받습니다.
인프라 구성에 대한 가져오기를 시작할 수 있는 권한에는 해당 구성의 인스턴스 프로파일 역할에 따라를 실행할 수 있는 기능이 포함됩니다. Image Builder는 가져오기를 시작할 iam:PassRole 때가 아니라 인프라 구성을 생성할 때 평가됩니다. 인스턴스 프로파일 역할로 신뢰하는 보안 주체에게만 가져오기를 시작할 수 있는 권한을 부여하는 것이 좋습니다.
자세한 내용은 Image Builder의 데이터 보호 및 AWS 공동 책임 모델 단원을 참조하십시오.
ISO 디스크 이미지 가져오기에 지원되는 운영 체제
Image Builder는 다음과 같은 Windows 운영 체제 ISO 디스크 이미지를 지원합니다.
-
Windows 11 Enterprise 버전 25H2(x64)
-
Windows 11 Enterprise 버전 24H2(x64)
-
Windows 11 Enterprise 버전 23H2(x64)
Image Builder는 다음 Windows 운영 체제 ISO 디스크 이미지를 지원하지 않습니다.
-
장기 서비스 채널(LTSC) 이미지
-
Windows Media Creation Tool에서 생성된 ISO 디스크 이미지
-
평가 이미지
ISO 디스크 이미지를 가져오기 위한 사전 조건
참고
가져오기 프로세스 중에 빌드 인스턴스는 Amazon S3에서 AWS 드라이버, EC2Launch v2 및 Systems Manager 에이전트를 다운로드하고 퍼블릭 인터넷에서 Microsoft Defender
빌드 인스턴스는 가져오기가 실행되는 AWS 리전 동일한의 리전 Amazon S3 버킷에서 AWS 드라이버를 다운로드합니다. 이 트래픽은 리전 내에 유지되므로 Amazon S3 Gateway 엔드포인트는 모든 리전의 드라이버를 다운로드하기에 충분합니다.
그러나 Microsoft Defender는 리전에 관계없이 다운로드하려면 퍼블릭 인터넷 액세스가 필요합니다. 빌드 인스턴스에 인터넷 액세스 권한이 없는 경우에도 가져오기는 성공하지만 출력 AMI에 Microsoft Defender를 설치하지 않습니다.
필요한 최소 VPC 엔드포인트 및 S3 URLs프라이빗 VPC에 대한 최소 네트워크 요구 사항.
ISO 디스크 이미지를 가져오려면 다음 사전 조건을 충족해야 합니다.
-
디스크 이미지의 운영 체제는 Image Builder가 지원하는 운영 체제여야 합니다. 지원되는 운영 체제 목록은 섹션을 참조하세요ISO 디스크 이미지 가져오기에 지원되는 운영 체제.
-
ISO 이미지를 가져오려면 Microsoft 365 관리자 센터에서 다운로드합니다.
-
가져오기 프로세스를 실행하려면 먼저 가져오기가 실행되는 동일한 AWS 계정 및 AWS 리전 의 Amazon S3에 ISO 디스크 파일을 업로드해야 합니다.
-
파일 확장자는 가져오기 프로세스에 대해 대/소문자를 구분하며 이어야 합니다
.ISO. 파일 확장명이 소문자인 경우 다음 명령 중 하나를 실행하여 이름을 바꿉니다. -
Microsoft 라이선스는 가져오기에 자동으로 포함되지 않습니다. 자체 라이선스(BYOL)를 가져와야 합니다. Microsoft 소프트웨어 라이선스에 대한 자세한 내용은 Amazon Web Services의 라이선스
및 Microsoft 자주 묻는 질문 페이지를 참조하세요. -
가져오기 프로세스는 두 개의 개별 IAM 역할을 사용합니다.
- 실행 역할
-
이 역할은 Image Builder가 가져오기 프로세스 중에 AWS 서비스 사용자를 대신하여를 호출할 수 있는 권한을 부여합니다.
중요
AWSServiceRoleForImageBuilder 서비스 연결 역할을 실행 역할로 전달하지 않는 것이 좋습니다. 대신 사용자 지정 IAM 역할을 생성하고 EC2ImageBuilderExecutionPolicy AWS 관리형 정책을 연결합니다. 이 정책은 Image Builder가 AWS 서비스 사용자를 대신하여 호출해야 하는 것과 동일한 권한을 부여합니다. 사용자 지정 역할을 사용하면 Image Builder가 사용하는 권한을 완전히 제어할 수 있습니다. 또한 Image Builder가 사용자를 대신하여 수행하는 작업에 대해 서비스 제어 정책(SCPs) 및 리소스 제어 정책(RCPs)을 유효하게 유지합니다.
- 인스턴스 프로파일 역할
-
이 역할은 서비스가 EC2 인스턴스에서 수행하는 작업에 대한 권한을 부여합니다. 인프라 구성 리소스에서 인스턴스 프로파일 역할을 지정할 수 있습니다. 인스턴스 프로파일 역할에 다음 관리형 정책을 연결하여 가져오기 프로세스에 필요한 모든 권한이 있는지 확인합니다.
EC2InstanceProfileForImageBuilder 정책에는 빌드 인스턴스가 ISO 파일을 다운로드하는 데 사용하는
s3:GetObject권한이 포함됩니다. 이 액세스는 자신의 계정에 ISO 파일 확장명이 있는 객체에 적용됩니다. 따라서 ISO에 대한 추가 Amazon S3 권한을 부여할 필요가 없습니다.참고
인스턴스 프로파일 역할에는 가져오기에 필요한 권한만 부여하는 것이 좋습니다. 가져오기 프로세스는 ISO의 실행 파일과이 역할에서 SYSTEM 권한이 있는 적용된 Windows 이미지를 실행합니다. 부여하는 추가 권한도 해당 실행 파일에 적용됩니다.
자세한 내용은 Image Builder 인프라 구성 관리, EC2InstanceProfileForImageBuilder 정책, ISO 디스크 이미지 가져오기에 대한 보안 고려 사항 섹션을 참조하세요.
선택적 가져오기 설정
ISO 디스크 이미지를 가져올 때 선택적으로 다음 설정을 구성할 수 있습니다. 이러한 설정은 가져온 이미지에 대한 보안 부팅, UEFI 데이터 및 이미지 인덱스 선택을 제어합니다.
- 보안 부팅
-
보안 부팅은 부팅 프로세스 중에 신뢰할 수 있는 소프트웨어만 실행되도록 하는 UEFI 보안 기능입니다. 기본적으로 보안 부팅은 ISO 디스크 이미지 가져오기에 대해 활성화됩니다. 테스트 또는 레거시 애플리케이션 호환성을 위해 서명되지 않은 사용자 지정 드라이버를 사용해야 하는 경우 보안 부팅을 비활성화할 수 있습니다.
- 사용자 지정 UEFI 데이터
-
Image Builder가 생성하는 기본 UEFI 데이터 대신 부팅 프로세스 중에 사용할 Base64-encoded 문자열로 사용자 지정 UEFI 데이터 BLOB을 제공할 수 있습니다. 보안 부팅이 활성화된 경우에만 사용자 지정 UEFI 데이터를 지정할 수 있습니다(기본값). 데이터는 최대 64KB일 수 있습니다.
GitHub 웹 사이트의 python-uefivars
도구를 사용하여 UEFI 데이터를 검사하고 수정할 수 있습니다. 자세한 내용은 Amazon EC2 인스턴스의 UEFI 변수를 참조하세요. - 이미지 인덱스
-
Windows ISO 파일에는 여러 이미지 인덱스가 있는
.wim파일이 포함될 수 있습니다. 여기서 각 인덱스는 다른 Windows 에디션(예: Home 또는 Pro)을 나타냅니다. 기본적으로 Image Builder는 ISO 파일의 첫 번째 유효한 이미지 인덱스를 사용합니다. 단일 기반 이미지 인덱스를 지정하여 다중 에디션 ISO 파일에서 특정 에디션을 선택할 수 있습니다.
Image Builder로 ISO 디스크 이미지 가져오기
가져오기 프로세스를 시작하기 전에 모든를 충족했는지 확인합니다사전 조건.
가져오기 프로세스는 이미지에 다음 소프트웨어와 드라이버를 설치합니다.
-
EC2Launch v2
-
AWS Systems Manager 에이전트
-
AWS NVMe 드라이버
-
AWS ENA 네트워크 드라이버
-
AWS PCI 직렬 드라이버
-
EC2 Windows 유틸리티 드라이버
-
Microsoft Defender 업데이트 키트
가져오기 프로세스는 이미지에 대해 다음과 같은 구성 업데이트를 수행합니다.
-
Amazon Time 서버를 사용하도록 시스템을 구성합니다.
탭을 선택하면 원하는 메서드의 가져오기 단계를 볼 수 있습니다.
출력 AMI에서 인스턴스 시작
이제 출력 AMI를 일반 AMI로 사용하고 여기에서 인스턴스를 시작할 수 있습니다. 출력 AMI에서 인스턴스를 시작하면 Windows 운영 체제가 Sysprep Specialize를 실행하여 인스턴스 구성을 완료합니다.
참고
이 페이지에 설명된 네트워크 요구 사항은 가져오기 빌드 프로세스에만 적용됩니다. 가져오기가 성공적으로 완료되면 출력 AMI에서 인스턴스를 시작하는 것은 표준 Amazon EC2 네트워킹 요구 사항을 따릅니다. 가져오기가 성공해도 성공적인 인스턴스 시작은 보장되지 않습니다. 네트워크 구성에 따라 시작이 실패할 수 있습니다.
프라이빗 VPC에 대한 최소 네트워크 요구 사항
필수 VPC 엔드포인트:
| 엔드포인트 | 유형 | 용도 |
|---|---|---|
com.amazonaws. |
Gateway | Amazon S3 버킷(EC2Launch v2, SSM 에이전트, AWS 드라이버 및 ISO)에 액세스 |
com.amazonaws. |
인터페이스 | 스냅샷 생성 및 볼륨 설명 |
com.amazonaws. |
인터페이스 | CloudWatch Logs에 빌드 로그 쓰기 |
com.amazonaws. |
인터페이스 | SSM API 호출(SendCommand, DescribeInstanceInformation) |
com.amazonaws. |
인터페이스 | SSM 에이전트 데이터 채널(명령 수신, 출력 전송) |
com.amazonaws. |
인터페이스 | SSM 에이전트 메시지 폴링 |
가져오기 중에 액세스되는 Amazon S3 엔드포인트:
-
https://ec2-windows-drivers-downloads-{region}.s3.dualstack.{region}.amazonaws.com/NVMe/Latest/AWSNVMe.zip -
https://ec2-windows-drivers-downloads-{region}.s3.dualstack.{region}.amazonaws.com/ENA/Latest/AwsEnaNetworkDriver.zip -
https://ec2-windows-drivers-downloads-{region}.s3.dualstack.{region}.amazonaws.com/AWSPCISerialDriver/Latest/AWSPCISerialDriver.zip -
https://ec2-windows-drivers-downloads-{region}.s3.dualstack.{region}.amazonaws.com/EC2WinUtil/Latest/EC2WinUtil.zip -
https://amazon-ec2launch-v2-{region}.s3.dualstack.{region}.amazonaws.com/windows/amd64/latest/AmazonEC2Launch.msi -
https://amazon-ssm-{region}.s3.{region}.amazonaws.com/latest/windows_amd64/AmazonSSMAgentSetup.exe
참고
에서 드라이버 버킷 이름us-east-1에는 리전 접미사가 없습니다. 빌드 인스턴스는 ec2-windows-drivers-downloads.s3.dualstack.us-east-1.amazonaws.com 대신에서 드라이버를 다운로드합니다. 두 경우 모두 버킷이 가져오기와 동일한 리전에 있으므로 Amazon S3 Gateway 엔드포인트로 충분합니다.
이는 가져오기가 프라이빗 서브넷에서 작동하는 데 필요한 최소 구성을 나타냅니다. VPC 설정 및 원하는 결과에 따라 빌드 인스턴스와 VPC 엔드포인트 간의 트래픽을 허용하려면 추가 네트워크 구성이 필요할 수 있습니다.
다음 단계
다른 AMI와 마찬가지로 출력 AMI를 사용할 수 있습니다. 즉, 직접 인스턴스를 시작하거나 Image Builder에서 기본 이미지로 사용하여 추가로 빌드하고 사용자 지정할 수 있습니다. 자세한 내용은 Image Builder를 사용하여 사용자 지정 이미지 생성 단원을 참조하십시오.
ISO 디스크 이미지 가져오기 문제 해결
ISO 디스크 이미지 가져오기에 실패하면 Amazon CloudWatch Logs를 사용하여 가져오기가 잘못된 위치를 식별할 수 있습니다. Image Builder 스트림은 빌드가 완료된 후 CloudWatch Logs로 빌드 로그를 스트리밍합니다. 가져오기에 대한 로그를 찾으려면 다음 로그 그룹 및 스트림을 사용하여 ImageName을 이미지에 지정한 이름으로 바꿉니다.
LogGroup: /aws/imagebuilder/ImageName
LogStream: ImageVersion/ImageBuildVersion
CloudWatch Logs의 Image Builder 로그에 대한 자세한 내용은 섹션을 참조하세요Amazon CloudWatch Logs를 사용하여 Image Builder 로그 모니터링. 추가적인 문제 해결 지침은 Image Builder 문제 해결를 참조하세요.