View a markdown version of this page

Image Builder 映像的生命周期管理先决条件 - EC2 Image Builder

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

Image Builder 映像的生命周期管理先决条件

在创建生命周期策略之前,请完成以下步骤。

  • 创建一个 IAM 角色来授予 Image Builder 运行生命周期策略的权限。您有三种选择:

    • 创建生命周期策略时,在 Image Builder 控制台中选择使用服务默认值创建生命周期执行角色。这会自动附加EC2ImageBuilderLifecycleExecutionPolicy托管策略。

    • 在 Imag e Builder 控制台中选择创建新的生命周期执行角色。这将打开 IAM,其中包含用于一键创建角色的预填设置。

    • 手动创建角色。有关说明,请参阅为 Image Builder 生命周期管理创建 IAM 角色

  • 在每个目标账户中创建一个 IAM 角色,您要将相关资源分配到各个账户。此角色授予 Image Builder 在该账户中执行生命周期操作的权限。有关说明,请参阅为 Image Builder 跨账户生命周期管理创建 IAM 角色

    注意

    如果您仅授予输出 AMI 的启动权限,则此先决条件不适用。有了启动权限,所有 AMI 资源都将保留在您的账户中。

  • 对于容器镜像,请将标签添加LifecycleExecutionAccess: EC2 Image Builder到 ECR 存储库。此标签授予 Image Builder 对存储库中的容器映像运行生命周期操作的权限。

为 Image Builder 生命周期管理创建 IAM 角色

创建一个服务角色,该角色授予 Image Builder 对您的图像资源执行生命周期操作的权限。

  1. 使用 https://console.aws.amazon.com/iam/ 打开 IAM 控制台。

  2. 从导航窗格中,选择 Roles

  3. 选择创建角色

  4. 为 “可信实体” 类型选择 “自定义信任策略

  5. 将以下 JSON 信任策略粘贴到自定义信任策略文本区域,替换示例文本。此策略允许 Image Builder 代入生命周期操作的角色。

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Action": [ "sts:AssumeRole" ], "Effect": "Allow", "Principal": { "Service": [ "imagebuilder.amazonaws.com" ] } } ] }
  6. EC2ImageBuilderLifecycleExecutionPolicy从托管策略列表中选择,然后选择下一步

    提示

    筛选 image 以简化结果。

  7. 输入角色名称

  8. 查看您的设置,然后选择创建角色

为 Image Builder 跨账户生命周期管理创建 IAM 角色

在 Image Builder 分发相关资源的每个目标账户中创建此角色。该角色授予 Image Builder 在该账户中执行生命周期操作的权限。

  1. 使用 https://console.aws.amazon.com/iam/ 打开 IAM 控制台。

  2. 从导航窗格中,选择 Roles

  3. 选择创建角色

  4. 为 “可信实体” 类型选择 “自定义信任策略

  5. 将以下 JSON 信任策略粘贴到自定义信任策略文本区域,替换示例文本。此策略允许 Image Builder 代入生命周期操作的角色。

    注意

    Image Builder 代表目标账户所有者使用此角色。将aws:SourceAccount设置为 Image Builder 分配资源的账户。

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "imagebuilder.amazonaws.com" ] }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "444455556666" }, "StringLike": { "aws:SourceArn": "arn:*:imagebuilder:*:*:image/*/*/*" } } } ] }
  6. EC2ImageBuilderLifecycleExecutionPolicy从托管策略列表中选择,然后选择下一步

    提示

    筛选 image 以简化结果。

  7. 输入 Ec2ImageBuilderCrossAccountLifecycleAccess 作为角色名称。你必须使用这个确切的名字。

  8. 查看您的设置,然后选择创建角色