View a markdown version of this page

Image Builder 映像的生命周期管理先决条件 - EC2 Image Builder

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

Image Builder 映像的生命周期管理先决条件

在创建生命周期策略之前,请完成这些步骤。

  • 创建 IAM 角色以授予映像生成器运行生命周期策略的权限。您有三种选择:

    • 创建生命周期策略时,在 Image Builder 控制台中选择使用服务默认值创建生命周期执行角色。这会自动附加EC2ImageBuilderLifecycleExecutionPolicy托管策略。

    • 在映像生成器控制台中选择创建新的生命周期执行角色。这将使用预先填写的设置打开 IAM,用于一键创建角色。

    • 手动创建角色。有关说明,请参阅为 Image Builder 生命周期管理创建 IAM 角色

  • 在每个目标账户中创建 IAM 角色,在其中跨账户分配关联资源。此角色授予映像生成器在该账户中执行生命周期操作的权限。有关说明,请参阅为 Image Builder 跨账户生命周期管理创建 IAM 角色

    注意

    如果您仅授予输出 AMI 的启动权限,则此先决条件不适用。有了启动权限,所有 AMI 资源都将保留在您的账户中。

  • 对于容器镜像,将标签添加LifecycleExecutionAccess: EC2 Image Builder到 ECR 存储库中。此标签授予映像生成器对存储库中的容器镜像运行生命周期操作的权限。

为 Image Builder 生命周期管理创建 IAM 角色

创建服务角色以授予映像生成器对图像资源执行生命周期操作的权限。

  1. 使用 https://console.aws.amazon.com/iam/ 打开 IAM 控制台。

  2. 从导航窗格中,选择 Roles

  3. 选择创建角色

  4. 为可信实体类型选择自定义信任策略

  5. 将以下 JSON 信任策略粘贴到自定义信任策略文本区域中,替换示例文本。该策略允许映像生成器代入生命周期操作的角色。

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Action": [ "sts:AssumeRole" ], "Effect": "Allow", "Principal": { "Service": [ "imagebuilder.amazonaws.com" ] } } ] }
  6. EC2ImageBuilderLifecycleExecutionPolicy从托管策略列表中选择,然后选择下一步

    提示

    筛选 image 以简化结果。

  7. 输入角色名称

  8. 查看您的设置,然后选择创建角色

为 Image Builder 跨账户生命周期管理创建 IAM 角色

在 Image Builder 分发关联资源的每个目标账户中创建此角色。该角色授予映像生成器在该账户中执行生命周期操作的权限。

  1. 使用 https://console.aws.amazon.com/iam/ 打开 IAM 控制台。

  2. 从导航窗格中,选择 Roles

  3. 选择创建角色

  4. 为可信实体类型选择自定义信任策略

  5. 将以下 JSON 信任策略粘贴到自定义信任策略文本区域中,替换示例文本。该策略允许映像生成器代入生命周期操作的角色。

    注意

    映像生成器代表目标账户所有者使用此角色。将设置aws:SourceAccount为映像生成器分配资源的帐户。

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "imagebuilder.amazonaws.com" ] }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "444455556666" }, "ArnLike": { "aws:SourceArn": "arn:*:imagebuilder:*:*:image/*/*/*" } } } ] }
  6. EC2ImageBuilderLifecycleExecutionPolicy从托管策略列表中选择,然后选择下一步

    提示

    筛选 image 以简化结果。

  7. 输入 Ec2ImageBuilderCrossAccountLifecycleAccess 作为角色名称。你必须使用这个确切的名字。

  8. 查看您的设置,然后选择创建角色