View a markdown version of this page

Pré-requisitos do gerenciamento do ciclo de vida de imagens do Image Builder - EC2 Image Builder

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Pré-requisitos do gerenciamento do ciclo de vida de imagens do Image Builder

Conclua essas etapas antes de criar políticas de ciclo de vida.

  • Crie uma função do IAM que conceda permissão ao Image Builder para executar políticas de ciclo de vida. Você tem três opções:

    • Escolha Criar função de execução do ciclo de vida usando padrões de serviço no console do Image Builder ao criar uma política de ciclo de vida. Isso anexa automaticamente a política EC2ImageBuilderLifecycleExecutionPolicy gerenciada.

    • Escolha Criar uma nova função de execução do ciclo de vida no console do Image Builder. Isso abre o IAM com configurações pré-preenchidas para a criação de funções com um clique.

    • Crie a função manualmente. Para instruções, consulte Criar um perfil do IAM para o gerenciamento do ciclo de vida do Image Builder.

  • Crie uma função do IAM em cada conta de destino em que você distribuiu os recursos associados entre as contas. Essa função concede ao Image Builder permissão para realizar ações de ciclo de vida nessa conta. Para instruções, consulte Criar um perfil do IAM para o gerenciamento do ciclo de vida entre contas do Image Builder.

    nota

    Esse pré-requisito não se aplica se você concedeu apenas permissões de execução para uma AMI de saída. Com as permissões de lançamento, todos os recursos da AMI permanecem na sua conta.

  • Para imagens de contêiner, adicione a tag LifecycleExecutionAccess: EC2 Image Builder aos seus repositórios ECR. Essa tag concede ao Image Builder acesso para executar ações de ciclo de vida em imagens de contêiner no repositório.

Criar um perfil do IAM para o gerenciamento do ciclo de vida do Image Builder

Crie uma função de serviço que conceda permissão ao Image Builder para realizar ações de ciclo de vida em seus recursos de imagem.

  1. Abra o console do IAM em https://console.aws.amazon.com/iam/.

  2. Escolha Funções no painel de navegação.

  3. Selecione Criar perfil.

  4. Selecione Política de confiança personalizada para o tipo de entidade confiável.

  5. Cole a seguinte política de confiança JSON na área de texto Política de confiança personalizada, substituindo o texto de amostra. Essa política permite que o Image Builder assuma a função das ações do ciclo de vida.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Action": [ "sts:AssumeRole" ], "Effect": "Allow", "Principal": { "Service": [ "imagebuilder.amazonaws.com" ] } } ] }
  6. Selecione na lista EC2ImageBuilderLifecycleExecutionPolicyde políticas gerenciadas e escolha Avançar.

    dica

    Filtre por image para otimizar os resultados.

  7. Insira um nome em Nome da função.

  8. Revise suas configurações e escolha Criar função.

Criar um perfil do IAM para o gerenciamento do ciclo de vida entre contas do Image Builder

Crie essa função em cada conta de destino em que o Image Builder distribuiu os recursos associados. A função concede permissão ao Image Builder para realizar ações de ciclo de vida nessa conta.

  1. Abra o console do IAM em https://console.aws.amazon.com/iam/.

  2. Escolha Funções no painel de navegação.

  3. Selecione Criar perfil.

  4. Selecione Política de confiança personalizada para o tipo de entidade confiável.

  5. Cole a seguinte política de confiança JSON na área de texto Política de confiança personalizada, substituindo o texto de amostra. Essa política permite que o Image Builder assuma a função das ações do ciclo de vida.

    nota

    O Image Builder usa essa função em nome do proprietário da conta de destino. Defina a como aws:SourceAccount a conta em que o Image Builder distribuiu os recursos.

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "imagebuilder.amazonaws.com" ] }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "444455556666" }, "StringLike": { "aws:SourceArn": "arn:*:imagebuilder:*:*:image/*/*/*" } } } ] }
  6. Selecione na lista EC2ImageBuilderLifecycleExecutionPolicyde políticas gerenciadas e escolha Avançar.

    dica

    Filtre por image para otimizar os resultados.

  7. Insira Ec2ImageBuilderCrossAccountLifecycleAccess como o Nome do perfil. Você deve usar esse nome exato.

  8. Revise suas configurações e escolha Criar função.