View a markdown version of this page

Funcionamiento de las reglas de administración del ciclo de vida para recursos de imagen de Generador de imágenes - Generador de Imágenes de EC2

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Funcionamiento de las reglas de administración del ciclo de vida para recursos de imagen de Generador de imágenes

Las reglas del ciclo de vida mantienen las imágenes actualizadas y reducen los costes de infraestructura, como el almacenamiento de instantáneas para las AMI de salida y el almacenamiento en repositorios Amazon ECR para los contenedores.

Las políticas de ciclo de vida admiten los siguientes tipos de reglas:

Regla de obsolescencia

Establece el estado del recurso de imagen de Generador de imágenes en Deprecated. Las canalizaciones de Generador de imágenes siguen ejecutándose para imágenes obsoletas. Si lo desea, puede establecer el tiempo de obsolescencia de las AMI asociadas sin que ello afecte a su capacidad de lanzar nuevas instancias.

Las AMI obsoletas no aparecen en las búsquedas generales. Por ejemplo, el describe-images comando Amazon EC2 excluye de los resultados las AMI obsoletas. Para buscar una AMI obsoleta, especifique su ID de AMI directamente.

nota

Esta regla no se aplica a las imágenes basadas en contenedores.

Regla de deshabilitación

Establece el estado del recurso de imagen de Generador de imágenes en Disabled. Esto impide que se ejecuten canalizaciones de Generador de imágenes para esta imagen. Si lo desea, puede deshabilitar la AMI asociada para evitar el lanzamiento de nuevas instancias.

Una AMI deshabilitada pasa a ser privada y ya no lanza nuevas instancias. Las cuentas, organizaciones o unidades organizativas que anteriormente tenían acceso compartido pierden ese acceso.

nota

Esta regla no se aplica a las imágenes basadas en contenedores.

Regla de eliminación

Elimina los recursos de imagen por antigüedad o por recuento. Debe definir el umbral que satisfaga sus necesidades. Cuando un recurso de imagen de Generador de imágenes supera el umbral, se elimina. Si lo desea, puede anular el registro de las AMI asociadas o eliminar las instantáneas de esas AMI. También puede especificar etiquetas para los recursos que desea retener más allá del umbral.

En el caso de las imágenes de contenedor, esta regla elimina el recurso de imagen de contenedor de Generador de imágenes. También puede eliminar las imágenes de los contenedores de los repositorios de ECR para evitar que se lancen nuevos contenedores.

Prioridad de las reglas y orden de evaluación

Cuando una política tiene varios tipos de reglas, Image Builder evalúa cada recurso en este orden:

  1. Regla de obsolescencia

  2. Regla de deshabilitación

  3. Regla de eliminación

importante

Solo se aplica una acción a cada recurso por ejecución. Si un recurso coincide con una regla obsoleta, Image Builder lo desaprueba y omite las reglas de desactivación y eliminación de ese recurso durante la misma ejecución. En ejecuciones posteriores, Image Builder evalúa el recurso comparándolo con otras reglas si cumple sus criterios.

Este orden de prioridad respalda una estrategia de ciclo de vida progresiva. Por ejemplo, puede configurar una política para dejar en desuso las imágenes después de 90 días, deshabilitarlas después de 120 días y eliminarlas después de 180 días. Cada ejecución aplica solo la acción coincidente de mayor prioridad.

La imagen indica que omite la evaluación de las reglas

Image Builder omite las imágenes en determinados estados para evitar acciones duplicadas:

  • Regla de obsolescencia: Image Builder omite las imágenes que ya están en desuso, deshabilitadas, con errores o canceladas.

  • Regla de inhabilitación: Image Builder omite las imágenes que ya están deshabilitadas, con errores o canceladas.

  • Regla de eliminación: Image Builder evalúa las imágenes en cualquier estado para su eliminación, con sujeción a las reglas y exclusiones de retención.

Reglas del ciclo de vida de las AMI

Las reglas de exclusión protegen a las AMI específicas de las acciones del ciclo de vida. Configure las reglas de exclusión en la Consola de administración de AWS, la API o la AWS CLI.

Las políticas de ciclo de vida admiten estos tipos de reglas de exclusión:

  • Tag-based exclusión: excluye los recursos de imágenes de Image Builder con etiquetas específicas (hasta 50 etiquetas). Para obtener más información sobre cómo funcionan las etiquetas en los distintos niveles de recursos, consulteLas etiquetas se utilizan como selectores de recursos y no como reglas de exclusión.

  • Exclusión de AMI públicas: excluye las AMI compartidas públicamente.

  • Exclusión lanzada por última vez: excluye las AMI que lanzaron una instancia dentro de un período de tiempo específico.

    nota

    Amazon EC2 informa de la última hora de lanzamiento con un retraso de 24 horas. Es posible que los lanzamientos realizados en las últimas 24 horas no se reflejen al ejecutar la comprobación de exclusiones.

  • Exclusión regional: excluye las AMI en concreto Regiones de AWS.

  • Exclusión de cuentas compartidas: excluye las AMI compartidas con personas específicas. Cuentas de AWS

nota

Image Builder omite las imágenes con una compilación en curso (estado pendiente, de creación, creación, importación, prueba, distribución o integración). Image Builder evalúa estas imágenes en la siguiente ejecución programada.

Orden de evaluación de las reglas de exclusión de la AMI

EC2 Image Builder AMI-level evalúa las reglas de exclusión exclusionRules.amis () en la AMI de salida después de determinar la aptitud para una acción de ciclo de vida. Estas reglas se aplican al recurso AMI de Amazon EC2, no al recurso de imagen de Image Builder. El recuento de retenciones se realiza por separado. Una AMI excluida no consume una ranura de retención. Image Builder comprueba las condiciones en orden y omite la AMI en la primera partida:

  1. Exclusión de región: comprueba si la AMI se encuentra en una región excluida.

  2. Exclusión de la AMI pública: comprueba si la AMI es pública y si isPublic la exclusión está habilitada.

  3. Exclusión de etiquetas: comprueba si la AMI tiene etiquetas que coincidan con el mapa de etiquetas de exclusión.

  4. Exclusión de cuentas compartidas: comprueba si la AMI se comparte con las cuentas incluidas en la exclusión.

  5. Exclusión lanzada por última vez: comprueba si la AMI se lanzó dentro del intervalo de tiempo excluido.

En los detalles del recurso de ejecución, las AMI omitidas muestran un SKIPPED estado con un motivo que indica qué condición de exclusión coincidió.

Las etiquetas se utilizan como selectores de recursos y no como reglas de exclusión

Las etiquetas tienen dos propósitos distintos en las políticas del ciclo de vida. Cada mecanismo de etiquetas funciona en un nivel de recursos específico:

  • Imagen de Image Builder: el recurso de Image Builder que rastrea una compilación (formato ARN:arn:aws:imagebuilder:region:account:image/name/version). Administre las etiquetas de este recurso a través de Image Builder.

  • AMI de salida o imagen de contenedor: la imagen de contenedor de Amazon EC2 o AMI de Amazon ECR subyacente que produce Image Builder. Administre las etiquetas de estos recursos a través de Amazon EC2 o Amazon ECR, respectivamente.

Etiquetas como selectores de recursos (ámbito de la política)

Tag-based la selección de recursos evalúa las etiquetas únicamente en el recurso de imagen de Image Builder, no en las AMI o contenedores de salida. Image Builder usa estas etiquetas para buscar los recursos a los que se aplica la política.

Configure la selección de recursos basada en etiquetas en el resourceSelection.tagMap campo. Cada entrada es un par clave-valor. La política selecciona las imágenes de Image Builder que coincidan con cualquier par clave-valor de etiqueta especificado (lógica OR). Image Builder no evalúa las imágenes sin etiquetas coincidentes.

Las etiquetas como reglas de exclusión (excepciones a nivel de reglas)

Las etiquetas de exclusión funcionan en la dirección opuesta. Una vez que Image Builder selecciona los recursos en función del ámbito de la política, comprueba cada recurso según las reglas de exclusión antes de realizar cualquier acción. Configure las etiquetas de exclusión en dos niveles, cada uno de los cuales funcione en un tipo de recurso diferente:

exclusionRules.tagMap

Evalúa las etiquetas únicamente en el recurso de imagen de Image Builder. No comprueba las etiquetas de las AMI o los contenedores subyacentes. Si una etiqueta de imagen de Image Builder coincide con una entrada (la clave y el valor exactos coinciden), Image Builder omite la imagen y todos los recursos de salida asociados.

exclusionRules.amis.tagMap

Evalúa las etiquetas de la AMI (el EC2-level recurso de Amazon) de salida durante el procesamiento de los recursos asociados. Úselo para excluir AMI de salida específicas en función de sus etiquetas de Amazon EC2 (por ejemplo, etiquetas aplicadas a través de la configuración de distribución o directamente a través de Amazon EC2).

importante

Seleccione los recursos y exclusionRules.tagMap no evalúe las etiquetas de las AMI (etiquetas de Amazon EC2) ni de los contenedores (etiquetas de Amazon ECR) de salida. Para excluir las AMI de salida basadas en las etiquetas de Amazon EC2, utilice. exclusionRules.amis.tagMap

ejemplo El selector de etiquetas y la exclusión funcionan juntos

Una política con la siguiente configuración:

  • Etiqueta de selección de recursos: Environment: Production (evaluada en los recursos de imagen de Image Builder)

  • Image-level etiqueta de exclusión (exclusionRules.tagMap): Retain: True (evaluada en los recursos de imágenes de Image Builder)

  • AMI-level etiqueta de exclusión (exclusionRules.amis.tagMap): SharedWith: Partner (evaluada en las AMI de salida)

Image Builder lleva a cabo los siguientes pasos:

  1. Selección de recursos: Image Builder busca todos los recursos de imágenes de Image Builder etiquetadosEnvironment: Production.

  2. Image-level exclusión: Image Builder comprueba la etiqueta de cada imagen de Image Builder seleccionadaRetain: True. Image Builder omite las imágenes con esta etiqueta, incluidos sus recursos de salida.

  3. AMI-level exclusión: Image Builder comprueba las AMI (recursos de Amazon EC2) de salida de las imágenes restantes para la etiqueta. SharedWith: Partner Se omiten las AMI con esta etiqueta.

Cómo se calcula la retención

Al configurar los ajustes de retención para las reglas de eliminación, los filtros AGE y COUNT se comparan con los recursos de imagen de Image Builder, no directamente con las AMI o los contenedores de salida.

importante

El filtro AGE usa la fecha de creación del recurso de imagen de Image Builder (que se establece una vez que se completa la compilación), no la AMI de salida o la fecha de creación del contenedor. El filtro COUNT cuenta los recursos de imagen de Image Builder por versión de receta, no las AMI ni los contenedores de salida.

El cálculo de la retención depende de cómo especifique las versiones de las recetas en el ámbito de su política:

Versión específica (por ejemplo,1.0.0)

El recuento de retención se aplica a las imágenes de Image Builder creadas con esa versión exacta de la receta. Image Builder conserva primero las imágenes más recientes (por fecha de creación).

Patrón de versión comodín (por ejemplo,1.x.x)

El recuento de retenciones se aplica de forma independiente a cada versión de receta coincidente. Por ejemplo, 1.x.x con un recuento de retención de 5, conserva las 5 imágenes más recientes 1.0.01.1.0, las 5 más recientes, etc.

Tag-based selección de recursos

Con la selección de recursos basada en etiquetas (consulteLas etiquetas se utilizan como selectores de recursos y no como reglas de exclusión), la retención también se calcula por versión de la receta. Image Builder ordena primero las imágenes más recientes dentro de cada versión y aplica los recuentos de retención de forma independiente por grupo de versiones.

Age-based frente a los filtros de eliminación basados en el recuento

Las reglas de eliminación utilizan uno de los dos tipos de filtros para determinar la aptitud para la eliminación:

AGEfiltrar

Conserva las imágenes de Image Builder que superen el umbral de antigüedad especificado (en días, semanas, meses o años a partir de la fecha de creación de la imagen de Image Builder). Puede configurar retainAtLeast que se mantenga un número mínimo de imágenes más recientes por versión de receta, independientemente de su antigüedad.

COUNTfiltrar

Conserva las imágenes más recientes de N Image Builder por versión de receta. Todas las imágenes que superen el recuento especificado se pueden eliminar.

Se aplican comportamientos de retención adicionales:

  • Las imágenes de Image Builder fallidas o canceladas no se tienen en cuenta para los límites de retención y siempre se pueden eliminar.

  • Image Builder procesa primero las imágenes más recientes y aplica los recuentos de retención antes de evaluar la aptitud para su eliminación.

Cómo afectan las acciones del ciclo de vida a los recursos asociados

Las acciones del ciclo de vida de una imagen de Image Builder afectan a las AMI o contenedores de salida asociados, según el tipo de regla y la configuración:

En desuso

Establece el estado del recurso de imagen de Generador de imágenes en Deprecated. También puede desaprobar las AMI de salida asociadas. Las AMI obsoletas no aparecen en las búsquedas generales, pero se pueden utilizar con el ID de la AMI. Image Builder añade una DeprecatedBy: EC2 Image Builder etiqueta a cada AMI obsoleta.

Se aplica únicamente a AMI-based las imágenes, no a los contenedores.

Deshabilitado

Establece el estado del recurso de imagen de Generador de imágenes en Disabled. También puede deshabilitar las AMI de salida asociadas. Las AMI deshabilitadas pasan a ser privadas y ya no lanzan nuevas instancias.

Se aplica solo a AMI-based las imágenes, no a los contenedores.

Eliminar

Elimina el recurso de imagen de Image Builder. También puede eliminar:

  • Las AMI de salida se distribuyen a otras cuentas Regiones de AWS y

  • Instantáneas asociadas a esas AMI

  • Contenedores distribuidos a los repositorios de Amazon ECR

Se aplica tanto a las imágenes basadas en contenedores como a AMI-based las imágenes basadas en contenedores.

nota

Image Builder toma decisiones sobre las acciones del ciclo de vida a nivel de imagen. Los recursos de salida asociados (AMI, instantáneas, contenedores) solo cambian si se ha configurado la regla para incluirlos.

Transiciones de estado de los recursos permitidas

Las políticas del ciclo de vida y la StartResourceStateUpdate API transfieren los recursos de imagen entre estos estados:

Disponible → En desuso

Marca una imagen disponible como obsoleta. La imagen sigue siendo utilizable por el ID de AMI, pero no aparece en las búsquedas generales. Image Builder añade una DeprecatedBy: EC2 Image Builder etiqueta para el seguimiento.

Disponible o en desuso → Desactivado

Hace que la AMI sea privada e impide el lanzamiento de nuevas instancias. Si la AMI estaba obsoleta anteriormente, Image Builder elimina la etiqueta obsoleta porque la imagen pasó a un estado más restrictivo.

Cualquier estado que no sea de construcción → Eliminado

Anula el registro de la AMI o elimina la imagen del contenedor del ECR. Puede incluir las instantáneas asociadas o los contenedores subyacentes para eliminarlos.

En desuso o deshabilitado → Disponible

La StartResourceStateUpdate API devuelve una imagen obsoleta o deshabilitada al estado disponible. Esto anula la obsolescencia, vuelve a activar la AMI y elimina la fecha y la etiqueta de obsolescencia. DeprecatedBy Esta transición solo funciona mediante la API manual, no mediante la ejecución automática de políticas.

nota

Las imágenes que se están creando actualmente (en estado pendiente, de creación, de creación, de importación, de prueba, de distribución o de integración) no cambian de estado. Se produce un error al actualizar manualmente el estado de una imagen con una compilación activa.

Consulta los detalles de las reglas de una política de ciclo de vida

En la consola, la página de detalles de la política del ciclo de vida tiene una Pestaña Reglas que muestra los detalles de las reglas de la política.

En AWS CLI, ejecute el comando get-lifecycle-policy. La respuesta incluye todas las acciones configuradas (reglas) con sus ajustes.