本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
Image Builder 映像的生命周期管理先决条件
在创建生命周期策略之前,请完成以下步骤。
-
创建一个 IAM 角色来授予 Image Builder 运行生命周期策略的权限。您有三种选择:
-
创建生命周期策略时,在 Image Builder 控制台中选择使用服务默认值创建生命周期执行角色。这会自动附加
EC2ImageBuilderLifecycleExecutionPolicy托管策略。 -
在 Imag e Builder 控制台中选择创建新的生命周期执行角色。这将打开 IAM,其中包含用于一键创建角色的预填设置。
-
手动创建角色。有关说明,请参阅为 Image Builder 生命周期管理创建 IAM 角色。
-
-
在每个目标账户中创建一个 IAM 角色,您要将相关资源分配到各个账户。此角色授予 Image Builder 在该账户中执行生命周期操作的权限。有关说明,请参阅为 Image Builder 跨账户生命周期管理创建 IAM 角色。
注意
如果您仅授予输出 AMI 的启动权限,则此先决条件不适用。有了启动权限,所有 AMI 资源都将保留在您的账户中。
-
对于容器镜像,请将标签添加
LifecycleExecutionAccess: EC2 Image Builder到 ECR 存储库。此标签授予 Image Builder 对存储库中的容器映像运行生命周期操作的权限。
为 Image Builder 生命周期管理创建 IAM 角色
创建一个服务角色,该角色授予 Image Builder 对您的图像资源执行生命周期操作的权限。
-
使用 https://console.aws.amazon.com/iam/
打开 IAM 控制台。 -
从导航窗格中,选择 Roles。
-
选择创建角色。
-
为 “可信实体” 类型选择 “自定义信任策略”。
-
将以下 JSON 信任策略粘贴到自定义信任策略文本区域,替换示例文本。此策略允许 Image Builder 代入生命周期操作的角色。
-
EC2ImageBuilderLifecycleExecutionPolicy从托管策略列表中选择,然后选择下一步。
提示
筛选
image以简化结果。 -
输入角色名称。
-
查看您的设置,然后选择创建角色。
为 Image Builder 跨账户生命周期管理创建 IAM 角色
在 Image Builder 分发相关资源的每个目标账户中创建此角色。该角色授予 Image Builder 在该账户中执行生命周期操作的权限。
-
使用 https://console.aws.amazon.com/iam/
打开 IAM 控制台。 -
从导航窗格中,选择 Roles。
-
选择创建角色。
-
为 “可信实体” 类型选择 “自定义信任策略”。
-
将以下 JSON 信任策略粘贴到自定义信任策略文本区域,替换示例文本。此策略允许 Image Builder 代入生命周期操作的角色。
注意
Image Builder 代表目标账户所有者使用此角色。将
aws:SourceAccount设置为 Image Builder 分配资源的账户。{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "imagebuilder.amazonaws.com" ] }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "444455556666" }, "StringLike": { "aws:SourceArn": "arn:*:imagebuilder:*:*:image/*/*/*" } } } ] } -
EC2ImageBuilderLifecycleExecutionPolicy从托管策略列表中选择,然后选择下一步。
提示
筛选
image以简化结果。 -
输入
Ec2ImageBuilderCrossAccountLifecycleAccess作为角色名称。你必须使用这个确切的名字。 -
查看您的设置,然后选择创建角色。