Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Conditions requises pour la gestion du cycle de vie des images Image Builder
Effectuez ces étapes avant de créer des politiques de cycle de vie.
-
Créez un rôle IAM qui autorise Image Builder à exécuter des politiques de cycle de vie. Trois possibilités s’offrent à vous :
-
Choisissez Créer un rôle d'exécution du cycle de vie à l'aide des valeurs par défaut du service dans la console Image Builder lorsque vous créez une politique de cycle de vie. Cela associe automatiquement la politique
EC2ImageBuilderLifecycleExecutionPolicygérée. -
Choisissez Créer un nouveau rôle d'exécution du cycle de vie dans la console Image Builder. Cela ouvre IAM avec des paramètres préremplis pour la création de rôles en un clic.
-
Créez le rôle manuellement. Pour obtenir des instructions, veuillez consulter Création d'un rôle IAM pour la gestion du cycle de vie d'Image Builder.
-
-
Créez un rôle IAM dans chaque compte de destination où vous avez distribué les ressources associées entre les comptes. Ce rôle autorise Image Builder à effectuer des actions de cycle de vie sur ce compte. Pour obtenir des instructions, veuillez consulter Création d'un rôle IAM pour la gestion du cycle de vie entre comptes d'Image Builder.
Note
Cette condition préalable ne s'applique pas si vous n'avez accordé des autorisations de lancement que pour une AMI de sortie. Avec les autorisations de lancement, toutes les ressources AMI restent sur votre compte.
-
Pour les images de conteneurs, ajoutez la balise
LifecycleExecutionAccess: EC2 Image Builderà vos référentiels ECR. Cette balise permet à Image Builder d'accéder à l'exécution d'actions de cycle de vie sur les images de conteneurs du référentiel.
Création d'un rôle IAM pour la gestion du cycle de vie d'Image Builder
Créez un rôle de service qui autorise Image Builder à effectuer des actions de cycle de vie sur vos ressources d'images.
-
Ouvrez la console IAM à l’adresse https://console.aws.amazon.com/iam/
. -
Choisissez Rôles dans le panneau de navigation.
-
Choisissez Créer un rôle.
-
Sélectionnez Politique de confiance personnalisée pour le type d'entité de confiance.
-
Collez la politique de confiance JSON suivante dans la zone de texte de la politique de confiance personnalisée, en remplacement de l'exemple de texte. Cette politique permet à Image Builder d'assumer le rôle des actions relatives au cycle de vie.
-
Sélectionnez dans EC2ImageBuilderLifecycleExecutionPolicy la liste des politiques gérées, puis choisissez Suivant.
Astuce
Filtrez
imagepour rationaliser les résultats. -
Entrez un nom de rôle.
-
Vérifiez vos paramètres, puis choisissez Créer un rôle.
Création d'un rôle IAM pour la gestion du cycle de vie entre comptes d'Image Builder
Créez ce rôle dans chaque compte de destination sur lequel Image Builder a distribué les ressources associées. Le rôle autorise Image Builder à effectuer des actions de cycle de vie sur ce compte.
-
Ouvrez la console IAM à l’adresse https://console.aws.amazon.com/iam/
. -
Choisissez Rôles dans le panneau de navigation.
-
Choisissez Créer un rôle.
-
Sélectionnez Politique de confiance personnalisée pour le type d'entité de confiance.
-
Collez la politique de confiance JSON suivante dans la zone de texte de la politique de confiance personnalisée, en remplacement de l'exemple de texte. Cette politique permet à Image Builder d'assumer le rôle des actions relatives au cycle de vie.
Note
Image Builder utilise ce rôle pour le compte du propriétaire du compte de destination. Définissez le
aws:SourceAccountcompte sur lequel Image Builder a distribué les ressources.{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "imagebuilder.amazonaws.com" ] }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "444455556666" }, "ArnLike": { "aws:SourceArn": "arn:*:imagebuilder:*:*:image/*/*/*" } } } ] } -
Sélectionnez dans EC2ImageBuilderLifecycleExecutionPolicy la liste des politiques gérées, puis choisissez Suivant.
Astuce
Filtrez
imagepour rationaliser les résultats. -
Entrez
Ec2ImageBuilderCrossAccountLifecycleAccesscomme nom de rôle. Vous devez utiliser ce nom exact. -
Vérifiez vos paramètres, puis choisissez Créer un rôle.