As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Importe imagens de disco ISO do Windows verificadas com o Image Builder
Um arquivo ISO do sistema operacional Windows é um arquivo de imagem de disco que contém o pacote de instalação completo para uma versão específica do sistema operacional Windows. A Microsoft fornece arquivos ISO oficiais do sistema operacional Windows para download, diretamente de seu site ou por meio de revendedores autorizados. Para evitar possíveis malwares ou versões não autorizadas, obtenha os arquivos ISO de uma fonte confiável e legítima.
O EC2 Image Builder usa o fluxo de trabalho de build-image-from-iso importação para importar o arquivo de disco ISO e criar um volume secundário a partir dele. Após a conclusão da configuração, o Image Builder tira um instantâneo do volume criado a partir da importação e o usa para criar uma Amazon Machine Image (AMI).
Considerações de segurança para importação de imagens de disco ISO
A imagem de disco ISO que você fornece fornece o sistema operacional para a AMI de saída. Durante a importação, o Image Builder monta a ISO e aplica a imagem do Windows que ela contém.
O processo de importação executa executáveis que ele resolve a partir da ISO e da imagem aplicada do Windows. Esses executáveis são executados com privilégios SYSTEM na instância de construção, sob a função de perfil de instância da configuração de infraestrutura que você especifica para a importação.
Como a ISO fornece o sistema operacional, obter mídia autêntica é sua responsabilidade. Uma ISO de uma fonte não confiável pode afetar a AMI de saída e todas as instâncias que você executar a partir dela. Obtenha arquivos ISO da Microsoft ou de um revendedor autorizado.
A permissão para iniciar uma importação em uma configuração de infraestrutura inclui a capacidade de ser executada sob a função de perfil de instância dessa configuração. O Image Builder avalia iam:PassRole quando você cria a configuração da infraestrutura, não quando você inicia a importação. Recomendamos que você conceda permissão para iniciar importações somente aos principais aos quais você confia a função do perfil da instância.
Para obter mais informações, consulte Proteção de dados e o AWS modelo de responsabilidade compartilhada no Image Builder.
Sistemas operacionais compatíveis para importação de imagens de disco ISO
O Image Builder oferece suporte às seguintes imagens de disco ISO do sistema operacional Windows:
-
Windows 11 Enterprise versão 25H2 (x64)
-
Windows 11 Enterprise versão 24H2 (x64)
-
Windows 11 Enterprise versão 23H2 (x64)
O Image Builder não oferece suporte às seguintes imagens de disco ISO do sistema operacional Windows:
-
Long-Term Imagens do Servicing Channel (LTSC)
-
Imagens de disco ISO criadas a partir da Ferramenta de Criação do Windows Media
-
Imagens de avaliação
Pré-requisitos para importar uma imagem de disco ISO
nota
Durante o processo de importação, a instância de compilação baixa AWS os drivers, o EC2Launch v2 e o Systems Manager Agent do Amazon S3 e o Microsoft Defender
A instância de compilação baixa AWS drivers de um bucket regional do Amazon S3 no mesmo Região da AWS local em que a importação é executada. Como esse tráfego permanece dentro da região, o endpoint do Amazon S3 Gateway é suficiente para baixar os drivers em qualquer região.
No entanto, o Microsoft Defender exige acesso público à Internet para fazer o download, independentemente da região. Se a instância de compilação não tiver acesso à Internet, a importação ainda será bem-sucedida, mas não instalará o Microsoft Defender na AMI de saída.
Para ver a lista dos endpoints VPC mínimos necessários e URLs do S3, consulte. Requisitos mínimos de rede para VPC privada
Para importar uma imagem de disco ISO, você deve atender aos seguintes pré-requisitos:
-
O sistema operacional da imagem do disco deve ser compatível com o Image Builder. Para obter uma lista dos sistemas operacionais compatíveis, consulteSistemas operacionais compatíveis para importação de imagens de disco ISO.
-
Para garantir que você possa importar sua imagem ISO, baixe-a do centro de administração do Microsoft 365.
-
Você deve fazer o upload do seu arquivo de disco ISO para o Amazon S3 no mesmo Conta da AWS local em Região da AWS que a importação é executada antes de executar o processo de importação.
-
A extensão do arquivo diferencia maiúsculas de minúsculas para o processo de importação e deve ser.
.ISOSe a extensão do arquivo estiver em minúsculas, execute um dos seguintes comandos para renomeá-la: -
O licenciamento da Microsoft não é incluído automaticamente na importação. Você deve trazer sua própria licença (BYOL). Para obter mais informações sobre o licenciamento de software da Microsoft, consulte Licenciamento
na página de perguntas frequentes da Amazon Web Services e da Microsoft. -
O processo de importação usa duas funções diferentes do IAM:
- Perfil de execução
-
Essa função concede permissão para o Image Builder ligar Serviços da AWS em seu nome durante o processo de importação.
Importante
Recomendamos que você não passe a função AWSServiceRoleForImageBuilder vinculada ao serviço como sua função de execução. Em vez disso, crie uma função personalizada do IAM e anexe a política EC2ImageBuilderExecutionPolicy AWS gerenciada. Essa política concede as mesmas permissões que o Image Builder precisa para chamar Serviços da AWS em seu nome. O uso de uma função personalizada oferece controle total sobre as permissões que o Image Builder usa. Ele também mantém suas políticas de controle de serviços (SCPs) e políticas de controle de recursos (RCPs) em vigor nas operações que o Image Builder executa em seu nome.
- Função do perfil da instância
-
Essa função concede permissão para as ações que o serviço executa na instância do EC2. Você pode especificar uma função de perfil de instância em seu recurso de configuração de infraestrutura. Anexe as seguintes políticas gerenciadas à sua função de perfil de instância para garantir que você tenha todas as permissões necessárias para o processo de importação:
A EC2InstanceProfileForImageBuilder política inclui a
s3:GetObjectpermissão que a instância de compilação usa para baixar seu arquivo ISO. Esse acesso se aplica a objetos que têm uma extensão de arquivo ISO em sua própria conta. Como resultado, você não precisa conceder permissões adicionais do Amazon S3 para a ISO.nota
Recomendamos que você conceda ao papel do perfil da instância somente as permissões exigidas pela importação. O processo de importação executa executáveis a partir da ISO e da imagem aplicada do Windows com privilégios SYSTEM sob essa função. Quaisquer permissões adicionais que você conceder também se aplicam a esses executáveis.
Para obter mais informações, consulte Gerenciar a configuração da infraestrutura do Image Builder, EC2InstanceProfileForImageBuilder política e Considerações de segurança para importação de imagens de disco ISO.
Configurações de importação opcionais
Opcionalmente, você pode definir as seguintes configurações ao importar uma imagem de disco ISO. Essas configurações controlam a inicialização segura, os dados UEFI e a seleção do índice de imagem para a imagem importada.
- Inicialização segura
-
O Secure Boot é um recurso de segurança UEFI que garante que somente software confiável seja executado durante o processo de inicialização. Por padrão, o Secure Boot está habilitado para importações de imagens de disco ISO. Você pode desativar o Secure Boot se precisar usar drivers personalizados não assinados para testar a compatibilidade de aplicativos antigos.
- Dados UEFI personalizados
-
Você pode fornecer um blob de dados UEFI personalizado como uma Base64-encoded string para usar durante o processo de inicialização, em vez dos dados UEFI padrão gerados pelo Image Builder. Você pode especificar dados UEFI personalizados somente quando o Secure Boot está habilitado (o padrão). Os dados podem ter no máximo 64 KB.
Você pode inspecionar e modificar dados UEFI usando a ferramenta https://github.com/awslabs/python-uefivars
python-uefivars no site. GitHub Para obter mais informações, consulte Variáveis UEFI para instâncias do Amazon EC2. - Índice de imagens
-
Um arquivo ISO do Windows pode conter um
.wimarquivo com vários índices de imagem, em que cada índice representa uma edição diferente do Windows (por exemplo, Home ou Pro). Por padrão, o Image Builder usa o primeiro índice de imagem válido do arquivo ISO. Você pode especificar um índice de imagem baseado em um para selecionar uma edição específica de um arquivo ISO de várias edições.
Importar uma imagem de disco ISO para o Image Builder
Antes de iniciar o processo de importação, verifique se você atendeu a todos osPré-requisitos.
O processo de importação instala os seguintes softwares e drivers em sua imagem:
-
EC2Launch v2
-
AWS Systems Manager agente
-
AWS Controlador NVMe
-
AWS Driver de rede ENA
-
AWS Driver serial PCI
-
Driver do utilitário do EC2 para Windows
-
Kit de atualização do Microsoft Defender
O processo de importação faz as seguintes atualizações de configuração em sua imagem:
-
Configura o sistema para usar o servidor Amazon Time.
Escolha uma guia para ver as etapas de importação do seu método preferido:
Execute uma instância a partir da AMI de saída
Agora você pode usar a AMI de saída como uma AMI normal e iniciar instâncias a partir dela. Quando você executa uma instância a partir da AMI de saída, o sistema operacional Windows executa o Sysprep Specialize para finalizar a configuração da instância.
nota
Os requisitos de rede descritos nesta página se aplicam somente ao processo de criação de importação. Depois que a importação for concluída com êxito, a execução de instâncias a partir da AMI de saída segue os requisitos de rede padrão do Amazon EC2. Uma importação bem-sucedida não garante o lançamento bem-sucedido da instância. Sua execução ainda pode falhar, dependendo da configuração da rede.
Requisitos mínimos de rede para VPC privada
Endpoints de VPC necessários:
| Endpoint | Tipo | Finalidade |
|---|---|---|
com.amazonaws. |
Gateway | Acesse os buckets do Amazon S3 (EC2Launch v2, SSM Agent, AWS drivers e sua ISO) |
com.amazonaws. |
Interface | Crie instantâneos e descreva volumes |
com.amazonaws. |
Interface | Gravar registros de compilação em CloudWatch Logs |
com.amazonaws. |
Interface | Chamadas de API SSM (SendCommand, DescribeInstanceInformation) |
com.amazonaws. |
Interface | Canal de dados do SSM Agent (receber comandos, enviar saída) |
com.amazonaws. |
Interface | Pesquisa de mensagens do SSM Agent |
Endpoints do Amazon S3 acessados durante a importação:
-
https://ec2-windows-drivers-downloads-{region}.s3.dualstack.{region}.amazonaws.com/NVMe/Latest/AWSNVMe.zip -
https://ec2-windows-drivers-downloads-{region}.s3.dualstack.{region}.amazonaws.com/ENA/Latest/AwsEnaNetworkDriver.zip -
https://ec2-windows-drivers-downloads-{region}.s3.dualstack.{region}.amazonaws.com/AWSPCISerialDriver/Latest/AWSPCISerialDriver.zip -
https://ec2-windows-drivers-downloads-{region}.s3.dualstack.{region}.amazonaws.com/EC2WinUtil/Latest/EC2WinUtil.zip -
https://amazon-ec2launch-v2-{region}.s3.dualstack.{region}.amazonaws.com/windows/amd64/latest/AmazonEC2Launch.msi -
https://amazon-ssm-{region}.s3.{region}.amazonaws.com/latest/windows_amd64/AmazonSSMAgentSetup.exe
nota
Emus-east-1, o nome do bucket do driver não tem sufixo de região. ec2-windows-drivers-downloads---s3---dualstack---us-east-1.amazonaws.com.rproxy.goskope.comEm vez disso, a instância de compilação baixa os drivers. Em ambos os casos, o bucket está na mesma região da importação, portanto, o endpoint do Amazon S3 Gateway é suficiente.
Isso representa a configuração mínima necessária para que a importação opere em uma sub-rede privada. Dependendo das configurações da VPC e do resultado desejado, você pode precisar de uma configuração de rede adicional para permitir o tráfego entre a instância de criação e os endpoints da VPC.
Próximas etapas
Você pode usar a AMI de saída como qualquer outra AMI — inicie instâncias diretamente dela ou use-a como imagem base no Image Builder para criar e personalizar ainda mais. Para obter mais informações, consulte Criar imagens personalizadas com o Image Builder.
Solucionar problemas de importação de imagens de disco ISO
Se a importação de sua imagem de disco ISO falhar, você poderá usar o Amazon CloudWatch Logs para identificar onde a importação deu errado. O Image Builder transmite os registros de compilação para CloudWatch os Logs após a conclusão da compilação. Para encontrar os registros para sua importação, use o seguinte grupo de registros e fluxo, ImageName substituindo-os pelo nome que você deu à sua imagem:
LogGroup: /aws/imagebuilder/ImageName
LogStream: ImageVersion/ImageBuildVersion
Para obter mais informações sobre os registros do Image Builder no CloudWatch Logs, consulteMonitore os registros do Image Builder com o Amazon CloudWatch Logs. Consulte mais orientações sobre solução de problemas em Solução de problemas do Image Builder.