View a markdown version of this page

So funktionieren Lebenszyklusmanagementregeln für Image Builder Builder-Image-Ressourcen - EC2 Image Builder

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

So funktionieren Lebenszyklusmanagementregeln für Image Builder Builder-Image-Ressourcen

Lebenszyklusregeln halten Ihre Images aktuell und reduzieren die Infrastrukturkosten, z. B. für Snapshot-Speicher für Ausgabe-AMIs und Amazon ECR-Repository-Speicher für Container.

Lifecycle-Richtlinien unterstützen die folgenden Regeltypen:

Regel verwerfen

Setzt den Image Builder Builder-Image-Ressourcenstatus aufDeprecated. Image Builder Builder-Pipelines werden weiterhin für veraltete Images ausgeführt. Sie können optional die Verfallszeit für zugehörige AMIs festlegen, ohne dass Ihre Fähigkeit, neue Instances zu starten, beeinträchtigt wird.

Veraltete AMIs werden in allgemeinen Suchanfragen nicht angezeigt. Beispielsweise schließt der Amazon EC2 describe-images EC2-Befehl veraltete AMIs aus den Ergebnissen aus. Um ein veraltetes AMI zu finden, geben Sie dessen AMI-ID direkt an.

Anmerkung

Diese Regel gilt nicht für containerbasierte Images.

Regel deaktivieren

Setzt den Image Builder Builder-Image-Ressourcenstatus aufDisabled. Dadurch wird verhindert, dass Image Builder Builder-Pipelines für dieses Image ausgeführt werden. Sie können optional das zugehörige AMI deaktivieren, um den Start neuer Instances zu verhindern.

Ein deaktiviertes AMI wird privat und startet keine neuen Instances mehr. Konten, Organisationen oder Organisationseinheiten, die zuvor gemeinsamen Zugriff hatten, verlieren diesen Zugriff.

Anmerkung

Diese Regel gilt nicht für containerbasierte Images.

Regel löschen

Löscht die Bildressourcen nach Alter oder Anzahl. Sie definieren den Schwellenwert, der Ihren Anforderungen entspricht. Wenn eine Image Builder Builder-Image-Ressource den Schwellenwert überschreitet, wird sie entfernt. Sie können die Registrierung der zugehörigen AMIs optional aufheben oder die Snapshots für diese AMIs löschen. Sie können auch Tags für Ressourcen angeben, die Sie über den Schwellenwert hinaus behalten möchten.

Bei Container-Images löscht diese Regel die Image Builder Builder-Container-Image-Ressource. Sie können Container-Images auch aus ECR-Repositorys entfernen, um zu verhindern, dass neue Container gestartet werden.

Regelpriorität und Bewertungsreihenfolge

Wenn eine Richtlinie mehrere Regeltypen hat, bewertet Image Builder jede Ressource in dieser Reihenfolge:

  1. Regel verwerfen

  2. Regel deaktivieren

  3. Regel löschen

Wichtig

Pro Ausführung gilt nur eine Aktion für jede Ressource. Wenn eine Ressource einer veralteten Regel entspricht, wird sie von Image Builder als veraltet eingestuft und die Deaktivierungs- und Löschregeln für diese Ressource werden bei derselben Ausführung übersprungen. In nachfolgenden Ausführungen bewertet Image Builder die Ressource anhand anderer Regeln, wenn sie deren Kriterien erfüllt.

Diese Prioritätsreihenfolge unterstützt eine progressive Lebenszyklusstrategie. Sie können beispielsweise eine Richtlinie so konfigurieren, dass Bilder nach 90 Tagen als veraltet gelten, nach 120 Tagen deaktiviert und nach 180 Tagen gelöscht werden. Bei jeder Ausführung wird nur die passende Aktion mit der höchsten Priorität angewendet.

Bildstatus, bei denen die Regelauswertung übersprungen wird

Image Builder überspringt Bilder in bestimmten Zuständen, um doppelte Aktionen zu verhindern:

  • Regel als veraltet markieren — Image Builder überspringt Images, die bereits veraltet, deaktiviert, ausgefallen oder storniert sind.

  • Regel deaktivieren — Image Builder überspringt Bilder, die bereits deaktiviert, fehlgeschlagen oder storniert sind.

  • Regel löschen — Image Builder bewertet Bilder, die sich in einem beliebigen Status befinden, um gelöscht zu werden, vorbehaltlich der Aufbewahrungsregeln und Ausschlüsse.

Ausschlussregeln für den AMI-Lebenszyklus

Ausschlussregeln schützen bestimmte AMIs vor Lebenszyklusaktionen. Konfigurieren Sie Ausschlussregeln in der AWS-Managementkonsole, der API oder der AWS CLI.

Lebenszyklusrichtlinien unterstützen die folgenden Arten von Ausnahmeregeln:

  • Tag-based Ausschluss — Schließt Image Builder Builder-Bildressourcen mit bestimmten Tags (bis zu 50 Tags) aus. Weitere Informationen zur Funktionsweise von Tags auf verschiedenen Ressourcenebenen finden Sie unterTags als Ressourcenauswahlmöglichkeiten im Vergleich zu Ausschlussregeln.

  • Ausschluss von öffentlichen AMIs — Schließt öffentlich geteilte AMIs aus.

  • Ausschluss zuletzt gestartet — Schließt AMIs aus, die eine Instance innerhalb eines bestimmten Zeitraums gestartet haben.

    Anmerkung

    Amazon EC2 meldet die Uhrzeit des letzten Starts mit einer Verzögerung von 24 Stunden. Starts innerhalb der letzten 24 Stunden werden möglicherweise nicht berücksichtigt, wenn die Ausschlussprüfung ausgeführt wird.

  • Regionsausschluss — Schließt AMIs in bestimmten AWS-Regionen Fällen aus.

  • Ausschluss von gemeinsam genutzten Konten — Schließt AMIs aus, die mit bestimmten Benutzern geteilt wurden. AWS-Konten

Anmerkung

Image Builder überspringt Images mit einem laufenden Build (Status „Ausstehend“, „Erstellen“, „Erstellen“, „Importieren“, „Testen“, „Verteilen“ oder „Integrieren“). Image Builder wertet diese Images in der nächsten geplanten Ausführung aus.

Reihenfolge der Bewertung der AMI-Ausschlussregeln

EC2 Image Builder bewertet die AMI-level Ausschlussregeln (exclusionRules.amis) auf dem Ausgabe-AMI, nachdem die Eignung für eine Lebenszyklusaktion ermittelt wurde. Diese Regeln gelten für die Amazon EC2 EC2-AMI-Ressource, nicht für die Image Builder Builder-Image-Ressource. Die Zählung der Aufbewahrung erfolgt separat. Ein ausgeschlossenes AMI belegt keinen Aufbewahrungssteckplatz. Image Builder überprüft die Bedingungen der Reihe nach und überspringt das AMI beim ersten Spiel:

  1. Regionsausschluss — Prüft, ob sich das AMI in einer ausgeschlossenen Region befindet.

  2. Ausschluss von öffentlichen AMIs — Prüft, ob das AMI öffentlich ist und ob der isPublic Ausschluss aktiviert ist.

  3. Tag-Ausschluss — Prüft, ob das AMI über Tags verfügt, die der Ausschluss-Tag-Map entsprechen.

  4. Ausschluss von gemeinsam genutzten Konten — Prüft, ob das AMI mit den im Ausschluss aufgeführten Konten geteilt wird.

  5. Ausschluss zuletzt gestartet — Prüft, ob das AMI innerhalb des ausgeschlossenen Zeitfensters gestartet wurde.

In den Details zur Ausführungsressource wird für übersprungene AMIs ein SKIPPED Status mit einer Begründung angezeigt, die angibt, welche Ausschlussbedingung erfüllt wurde.

Tags als Ressourcenauswahlmöglichkeiten im Vergleich zu Ausschlussregeln

Tags dienen in Lebenszyklusrichtlinien zwei unterschiedlichen Zwecken. Jeder Tag-Mechanismus arbeitet auf einer bestimmten Ressourcenebene:

  • Image Builder Builder-Image — Die Image Builder Builder-Ressource, die einen Build verfolgt (ARN-Format:arn:aws:imagebuilder:region:account:image/name/version). Verwalten Sie Tags auf dieser Ressource mit Image Builder.

  • Ausgabe-AMI oder Container-Image — Das zugrunde liegende Amazon EC2 EC2-AMI- oder Amazon ECR-Container-Image, das Image Builder erstellt. Verwalten Sie Tags auf diesen Ressourcen über Amazon EC2 bzw. Amazon ECR.

Tags als Ressourcenauswähler (Geltungsbereich der Richtlinie)

Tag-based Bei der Ressourcenauswahl werden nur Tags auf der Image Builder Builder-Image-Ressource ausgewertet, nicht auf Ausgabe-AMIs oder Containern. Image Builder verwendet diese Tags, um Ressourcen zu finden, für die die Richtlinie gilt.

Konfigurieren Sie die Tag-basierte Ressourcenauswahl im resourceSelection.tagMap Feld. Jeder Eintrag ist ein Schlüssel-Wert-Paar. Die Richtlinie wählt Image Builder Builder-Bilder aus, die einem bestimmten Tag-Schlüssel-Wert-Paar (OR-Logik) entsprechen. Image Builder wertet keine Bilder ohne passende Tags aus.

Tags als Ausschlussregeln (Ausnahmen auf Regelebene)

Ausschluss-Tags funktionieren in umgekehrter Richtung. Nachdem Image Builder Ressourcen auf der Grundlage des Richtlinienbereichs ausgewählt hat, überprüft es jede Ressource anhand der Ausschlussregeln, bevor Maßnahmen ergriffen werden. Konfigurieren Sie Ausschluss-Tags auf zwei Ebenen, von denen jede für einen anderen Ressourcentyp verwendet wird:

exclusionRules.tagMap

Wertet nur Tags auf der Image Builder Builder-Bildressource aus. Überprüft keine Tags auf zugrunde liegenden AMIs oder Containern. Wenn ein Image Builder-Image-Tag mit einem Eintrag übereinstimmt (exakte Übereinstimmung zwischen Schlüssel und Wert), überspringt Image Builder das Bild und alle zugehörigen Ausgaberessourcen.

exclusionRules.amis.tagMap

Wertet Tags auf dem Ausgabe-AMI (der EC2-level Amazon-Ressource) während der zugehörigen Ressourcenverarbeitung aus. Verwenden Sie diese Option, um bestimmte Ausgabe-AMIs basierend auf ihren Amazon EC2-Tags auszuschließen (z. B. Tags, die über Vertriebseinstellungen oder direkt über Amazon EC2 angewendet wurden).

Wichtig

Wählen Sie Ressourcen aus und werten exclusionRules.tagMap Sie keine Tags auf Ausgabe-AMIs (Amazon EC2-Tags) oder Containern (Amazon ECR-Tags) aus. Um Ausgabe-AMIs auszuschließen, die auf Amazon EC2-Tags basieren, verwenden SieexclusionRules.amis.tagMap.

Beispiel Tag-Selektor und Ausschluss arbeiten zusammen

Eine Richtlinie mit diesen Einstellungen:

  • Ressourcenauswahl-Tag: Environment: Production (anhand von Image Builder Builder-Image-Ressourcen bewertet)

  • Image-level Ausschluss-Tag (exclusionRules.tagMap): Retain: True (auf Image Builder Builder-Image-Ressourcen ausgewertet)

  • AMI-level Ausschluss-Tag (exclusionRules.amis.tagMap): SharedWith: Partner (wird anhand von Ausgabe-AMIs ausgewertet)

Image Builder führt die folgenden Schritte aus:

  1. Ressourcenauswahl — Image Builder findet alle markierten Image Builder Builder-Image-RessourcenEnvironment: Production.

  2. Image-level Ausschluss — Image Builder überprüft jedes ausgewählte Image Builder Builder-Image auf das TagRetain: True. Image Builder überspringt Bilder mit diesem Tag, einschließlich ihrer Ausgaberessourcen.

  3. AMI-level Ausschluss — Image Builder überprüft die Ausgabe-AMIs (Amazon EC2 EC2-Ressourcen) der verbleibenden Bilder auf das TagSharedWith: Partner. AMIs mit diesem Tag werden übersprungen.

Wie wird die Aufbewahrung berechnet

Wenn Sie Aufbewahrungseinstellungen für Löschregeln konfigurieren, werden die Filter AGE und COUNT anhand Ihrer Image Builder Builder-Image-Ressourcen ausgewertet, nicht direkt anhand von Ausgabe-AMIs oder Containern.

Wichtig

Der AGE-Filter verwendet das Erstellungsdatum der Image Builder Builder-Image-Ressource (das nach Abschluss des Builds festgelegt wird), nicht das Ausgabe-AMI oder das Erstellungsdatum des Containers. Der COUNT-Filter zählt Image Builder Builder-Image-Ressourcen pro Rezeptversion, nicht Ausgabe-AMIs oder Container.

Die Berechnung der Aufbewahrungsdauer hängt davon ab, wie Sie Rezeptversionen in Ihrem Richtlinienbereich angeben:

Spezifische Version (zum Beispiel1.0.0)

Die Aufbewahrungszahl gilt für Image Builder Builder-Images, die mit genau dieser Rezeptversion erstellt wurden. Image Builder behält die neuesten Bilder (nach Erstellungsdatum) zuerst bei.

Versionsmuster mit Platzhaltern (z. B.1.x.x)

Die Anzahl der Aufbewahrungsfristen gilt unabhängig von der jeweiligen Rezeptversion. 1.x.xBei einer Aufbewahrungszahl von 5 werden beispielsweise die 5 neuesten Bilder für1.0.0, die 5 neuesten für 1.1.0 usw. beibehalten.

Tag-based Auswahl der Ressourcen

Bei der auf Tags basierenden Ressourcenauswahl (sieheTags als Ressourcenauswahlmöglichkeiten im Vergleich zu Ausschlussregeln) wird die Aufbewahrung auch pro Rezeptversion berechnet. Image Builder sortiert innerhalb jeder Version die neuesten Bilder zuerst und wendet die Aufbewahrungszahlen unabhängig pro Versionsgruppe an.

Age-based im Vergleich zu löschenden Filtern, die auf der Anzahl basieren

Löschregeln verwenden einen von zwei Filtertypen, um die Löschberechtigung zu ermitteln:

AGEfiltern

Behält Image Builder Builder-Images bei, die jünger als der angegebene Altersschwellenwert sind (in Tagen, Wochen, Monaten oder Jahren ab dem Erstellungsdatum des Image Builder Builder-Images). Sie können festlegenretainAtLeast, dass unabhängig vom Alter eine Mindestanzahl der neuesten Bilder pro Rezeptversion beibehalten wird.

COUNTfiltern

Behält die neuesten N Image Builder Builder-Images pro Rezeptversion bei. Alle Bilder, die die angegebene Anzahl überschreiten, können gelöscht werden.

Es gelten weitere Aufbewahrungsmethoden:

  • Fehlgeschlagene oder stornierte Image Builder Builder-Images werden nicht auf die Aufbewahrungsbeschränkungen angerechnet und können immer gelöscht werden.

  • Image Builder verarbeitet die neuesten Bilder zuerst und wendet die Aufbewahrungszahlen an, bevor die Löschberechtigung bewertet wird.

Wie wirken sich Lebenszyklusaktionen auf zugehörige Ressourcen aus

Lebenszyklusaktionen auf einem Image Builder Builder-Image wirken sich je nach Regeltyp und Konfiguration auf zugehörige Ausgabe-AMIs oder Container aus:

Veraltet

Setzt den Image Builder Builder-Image-Ressourcenstatus aufDeprecated. Sie können zugehörige Ausgabe-AMIs auch als veraltet kennzeichnen. Veraltete AMIs werden in allgemeinen Suchanfragen nicht angezeigt, können aber nach AMI-ID weiterhin verwendet werden. Image Builder fügt jedem veralteten AMI ein DeprecatedBy: EC2 Image Builder Tag hinzu.

Gilt nur für AMI-based Images, nicht für Container.

Deaktivieren

Setzt den Image Builder Builder-Image-Ressourcenstatus aufDisabled. Sie können die zugehörigen Ausgabe-AMIs auch deaktivieren. Deaktivierte AMIs werden privat und starten keine neuen Instances mehr.

Gilt nur für AMI-based Images, nicht für Container.

Delete

Löscht die Image Builder Builder-Image-Ressource. Sie können auch Folgendes entfernen:

  • Geben Sie AMIs aus, die an andere AWS-Regionen Konten verteilt wurden

  • Mit diesen AMIs verknüpfte Snapshots

  • An Amazon ECR-Repositorys verteilte Container

Gilt sowohl für AMI-based containerbasierte Images.

Anmerkung

Image Builder trifft Entscheidungen über Lebenszyklusaktionen auf Image-Ebene. Zugeordnete Ausgaberessourcen (AMIs, Snapshots, Container) ändern sich nur, wenn Sie die Regel so konfiguriert haben, dass sie enthalten sind.

Zulässige Übergänge zum Ressourcenstatus

Lifecycle-Richtlinien und die StartResourceStateUpdate API übertragen Image-Ressourcen zwischen diesen Zuständen:

Verfügbar → Veraltet

Markiert ein verfügbares Bild als veraltet. Das Bild kann nach AMI-ID weiterhin verwendet werden, erscheint jedoch nicht in allgemeinen Suchanfragen. Image Builder fügt ein DeprecatedBy: EC2 Image Builder Tag für die Nachverfolgung hinzu.

Verfügbar oder veraltet → Deaktiviert

Macht das AMI privat und verhindert den Start neuer Instances. Wenn das AMI zuvor veraltet war, entfernt Image Builder das veraltete Tag, da das Image in einen restriktiveren Status versetzt wurde.

Jeder Status, der sich nicht im Aufbau befindet → Gelöscht

Deregistriert das AMI oder löscht das Container-Image aus ECR. Sie können zugehörige Snapshots oder zugrunde liegende Container zum Löschen hinzufügen.

Veraltet oder Deaktiviert → Verfügbar

Die StartResourceStateUpdate API versetzt ein veraltetes oder deaktiviertes Image in den Status „Verfügbar“ zurück. Dadurch wird die Veraltete Version rückgängig gemacht, das AMI wieder aktiviert und das Verfallsdatum und das Tag entfernt. DeprecatedBy Dieser Übergang funktioniert nur über die manuelle API, nicht über die automatische Richtlinienausführung.

Anmerkung

Der Status von Images, die derzeit erstellt werden (im Status „Ausstehend“, „Erstellen“, „Erstellen“, „Importieren“, „Testen“, „Verteilen“ oder „Integrieren“), ändert ihren Status nicht. Eine manuelle Statusaktualisierung eines Images mit aktivem Build schlägt mit einem Fehler fehl.

Regeldetails für eine Lebenszyklusrichtlinie anzeigen

In der Konsole enthält die Detailseite der Lebenszyklus-Richtlinie eineRegisterkarte „Regeln“, auf der Regeldetails für die Richtlinie angezeigt werden.

Führen Sie in der den AWS CLIBefehl get-lifecycle cycle-policy aus. Die Antwort enthält alle konfigurierten Aktionen (Regeln) mit ihren Einstellungen.