View a markdown version of this page

Conditions requises pour la gestion du cycle de vie des images Image Builder - EC2 Image Builder

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Conditions requises pour la gestion du cycle de vie des images Image Builder

Effectuez ces étapes avant de créer des politiques de cycle de vie.

  • Créez un rôle IAM qui autorise Image Builder à exécuter des politiques de cycle de vie. Trois possibilités s’offrent à vous :

    • Choisissez Créer un rôle d'exécution du cycle de vie à l'aide des valeurs par défaut du service dans la console Image Builder lorsque vous créez une politique de cycle de vie. Cela associe automatiquement la politique EC2ImageBuilderLifecycleExecutionPolicy gérée.

    • Choisissez Créer un nouveau rôle d'exécution du cycle de vie dans la console Image Builder. Cela ouvre IAM avec des paramètres préremplis pour la création de rôles en un clic.

    • Créez le rôle manuellement. Pour obtenir des instructions, veuillez consulter Création d'un rôle IAM pour la gestion du cycle de vie d'Image Builder.

  • Créez un rôle IAM dans chaque compte de destination où vous avez distribué les ressources associées entre les comptes. Ce rôle autorise Image Builder à effectuer des actions de cycle de vie sur ce compte. Pour obtenir des instructions, veuillez consulter Création d'un rôle IAM pour la gestion du cycle de vie entre comptes d'Image Builder.

    Note

    Cette condition préalable ne s'applique pas si vous n'avez accordé des autorisations de lancement que pour une AMI de sortie. Avec les autorisations de lancement, toutes les ressources AMI restent sur votre compte.

  • Pour les images de conteneurs, ajoutez la balise LifecycleExecutionAccess: EC2 Image Builder à vos référentiels ECR. Cette balise permet à Image Builder d'accéder à l'exécution d'actions de cycle de vie sur les images de conteneurs du référentiel.

Création d'un rôle IAM pour la gestion du cycle de vie d'Image Builder

Créez un rôle de service qui autorise Image Builder à effectuer des actions de cycle de vie sur vos ressources d'images.

  1. Ouvrez la console IAM à l’adresse https://console.aws.amazon.com/iam/.

  2. Choisissez Rôles dans le panneau de navigation.

  3. Choisissez Créer un rôle.

  4. Sélectionnez Politique de confiance personnalisée pour le type d'entité de confiance.

  5. Collez la politique de confiance JSON suivante dans la zone de texte de la politique de confiance personnalisée, en remplacement de l'exemple de texte. Cette politique permet à Image Builder d'assumer le rôle des actions relatives au cycle de vie.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Action": [ "sts:AssumeRole" ], "Effect": "Allow", "Principal": { "Service": [ "imagebuilder.amazonaws.com" ] } } ] }
  6. Sélectionnez dans EC2ImageBuilderLifecycleExecutionPolicy la liste des politiques gérées, puis choisissez Suivant.

    Astuce

    Filtrez image pour rationaliser les résultats.

  7. Entrez un nom de rôle.

  8. Vérifiez vos paramètres, puis choisissez Créer un rôle.

Création d'un rôle IAM pour la gestion du cycle de vie entre comptes d'Image Builder

Créez ce rôle dans chaque compte de destination sur lequel Image Builder a distribué les ressources associées. Le rôle autorise Image Builder à effectuer des actions de cycle de vie sur ce compte.

  1. Ouvrez la console IAM à l’adresse https://console.aws.amazon.com/iam/.

  2. Choisissez Rôles dans le panneau de navigation.

  3. Choisissez Créer un rôle.

  4. Sélectionnez Politique de confiance personnalisée pour le type d'entité de confiance.

  5. Collez la politique de confiance JSON suivante dans la zone de texte de la politique de confiance personnalisée, en remplacement de l'exemple de texte. Cette politique permet à Image Builder d'assumer le rôle des actions relatives au cycle de vie.

    Note

    Image Builder utilise ce rôle pour le compte du propriétaire du compte de destination. Définissez le aws:SourceAccount compte sur lequel Image Builder a distribué les ressources.

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "imagebuilder.amazonaws.com" ] }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "444455556666" }, "ArnLike": { "aws:SourceArn": "arn:*:imagebuilder:*:*:image/*/*/*" } } } ] }
  6. Sélectionnez dans EC2ImageBuilderLifecycleExecutionPolicy la liste des politiques gérées, puis choisissez Suivant.

    Astuce

    Filtrez image pour rationaliser les résultats.

  7. Entrez Ec2ImageBuilderCrossAccountLifecycleAccess comme nom de rôle. Vous devez utiliser ce nom exact.

  8. Vérifiez vos paramètres, puis choisissez Créer un rôle.