View a markdown version of this page

Conditions préalables à la gestion du cycle de vie pour les images Image Builder - EC2 Image Builder

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Conditions préalables à la gestion du cycle de vie pour les images Image Builder

Effectuez ces étapes avant de créer des politiques de cycle de vie.

  • Créez un rôle IAM qui autorise Image Builder à exécuter des politiques de cycle de vie. Trois possibilités s’offrent à vous :

    • Choisissez Créer un rôle d'exécution du cycle de vie à l'aide des valeurs de service par défaut dans la console Image Builder lorsque vous créez une politique de cycle de vie. Cela attache automatiquement la politique EC2ImageBuilderLifecycleExecutionPolicy gérée.

    • Choisissez Créer un nouveau rôle d'exécution du cycle de vie dans la console Image Builder. Cela ouvre IAM avec des paramètres préremplis pour la création de rôles en un clic.

    • Créez le rôle manuellement. Pour obtenir des instructions, veuillez consulter Création d'un rôle IAM pour la gestion du cycle de vie d'Image Builder.

  • Créez un rôle IAM dans chaque compte de destination où vous avez distribué les ressources associées entre les comptes. Ce rôle autorise Image Builder à effectuer des actions relatives au cycle de vie de ce compte. Pour obtenir des instructions, veuillez consulter Création d'un rôle IAM pour la gestion du cycle de vie entre comptes Image Builder.

    Note

    Cette condition préalable ne s'applique pas si vous n'avez accordé des autorisations de lancement que pour une AMI de sortie. Avec les autorisations de lancement, toutes les ressources de l'AMI restent dans votre compte.

  • Pour les images de conteneurs, ajoutez la balise LifecycleExecutionAccess: EC2 Image Builder à vos référentiels ECR. Cette balise permet à Image Builder d'exécuter des actions de cycle de vie sur les images de conteneur du référentiel.

Création d'un rôle IAM pour la gestion du cycle de vie d'Image Builder

Créez un rôle de service qui autorise Image Builder à effectuer des actions relatives au cycle de vie de vos ressources d'image.

  1. Ouvrez la console IAM à l’adresse https://console.aws.amazon.com/iam/.

  2. Choisissez Rôles dans le panneau de navigation.

  3. Choisissez Créer un rôle.

  4. Sélectionnez Politique de confiance personnalisée pour le type d'entité de confiance.

  5. Collez la politique de confiance JSON suivante dans la zone de texte de la politique de confiance personnalisée, en remplaçant le texte d'exemple. Cette politique permet à Image Builder d'assumer le rôle des actions relatives au cycle de vie.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Action": [ "sts:AssumeRole" ], "Effect": "Allow", "Principal": { "Service": [ "imagebuilder.amazonaws.com" ] } } ] }
  6. Sélectionnez dans EC2ImageBuilderLifecycleExecutionPolicyla liste des politiques gérées, puis cliquez sur Suivant.

    Astuce

    Filtrez image pour rationaliser les résultats.

  7. Entrez un nom de rôle.

  8. Vérifiez vos paramètres, puis choisissez Créer un rôle.

Création d'un rôle IAM pour la gestion du cycle de vie entre comptes Image Builder

Créez ce rôle dans chaque compte de destination sur lequel Image Builder a distribué les ressources associées. Le rôle accorde à Image Builder l'autorisation d'effectuer des actions du cycle de vie sur ce compte.

  1. Ouvrez la console IAM à l’adresse https://console.aws.amazon.com/iam/.

  2. Choisissez Rôles dans le panneau de navigation.

  3. Choisissez Créer un rôle.

  4. Sélectionnez Politique de confiance personnalisée pour le type d'entité de confiance.

  5. Collez la politique de confiance JSON suivante dans la zone de texte de la politique de confiance personnalisée, en remplaçant le texte d'exemple. Cette politique permet à Image Builder d'assumer le rôle des actions relatives au cycle de vie.

    Note

    Image Builder utilise ce rôle pour le compte du propriétaire du compte de destination. Définissez le aws:SourceAccount compte sur lequel Image Builder a distribué les ressources.

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "imagebuilder.amazonaws.com" ] }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "444455556666" }, "StringLike": { "aws:SourceArn": "arn:*:imagebuilder:*:*:image/*/*/*" } } } ] }
  6. Sélectionnez dans EC2ImageBuilderLifecycleExecutionPolicyla liste des politiques gérées, puis cliquez sur Suivant.

    Astuce

    Filtrez image pour rationaliser les résultats.

  7. Entrez Ec2ImageBuilderCrossAccountLifecycleAccess comme nom du rôle. Vous devez utiliser ce nom exact.

  8. Vérifiez vos paramètres, puis choisissez Créer un rôle.