Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Comment fonctionnent les règles de gestion du cycle de vie pour les ressources d'image Image Builder
Les règles du cycle de vie permettent de maintenir vos images à jour et de réduire les coûts d'infrastructure, tels que le stockage des instantanés pour les AMI de sortie et le stockage du référentiel Amazon ECR pour les conteneurs.
Les politiques de cycle de vie prennent en charge les types de règles suivants :
- Règle obsolète
-
Définit le statut de la ressource d'image Image Builder sur
Deprecated. Les pipelines Image Builder fonctionnent toujours pour les images obsolètes. Vous pouvez éventuellement définir le délai d'obsolescence des AMI associées sans affecter votre capacité à lancer de nouvelles instances.Les AMI obsolètes n'apparaissent pas dans les recherches générales. Par exemple, la describe-images commande Amazon EC2 exclut les AMI obsolètes des résultats. Pour trouver une AMI obsolète, spécifiez directement son ID d'AMI.
Note
Cette règle ne s'applique pas aux images basées sur des conteneurs.
- Désactiver la règle
-
Définit le statut de la ressource d'image Image Builder sur
Disabled. Cela empêche les pipelines Image Builder de s'exécuter pour cette image. Vous pouvez éventuellement désactiver l'AMI associée pour empêcher le lancement de nouvelles instances.Une AMI désactivée devient privée et ne lance plus de nouvelles instances. Les comptes, organisations ou unités organisationnelles qui bénéficiaient auparavant d'un accès partagé perdent cet accès.
Note
Cette règle ne s'applique pas aux images basées sur des conteneurs.
- Supprimer la règle
-
Supprime les ressources d'image par âge ou par nombre. Vous définissez le seuil qui répond à vos besoins. Lorsqu'une ressource d'image Image Builder dépasse le seuil, elle est supprimée. Vous pouvez éventuellement désenregistrer les AMI associées ou supprimer les instantanés de ces AMI. Vous pouvez également spécifier des balises pour les ressources que vous souhaitez conserver au-delà du seuil.
Pour les images de conteneur, cette règle supprime la ressource d'image de conteneur Image Builder. Vous pouvez également supprimer des images de conteneurs des référentiels ECR pour empêcher le lancement de nouveaux conteneurs.
Priorité des règles et ordre d'évaluation
Lorsqu'une politique comporte plusieurs types de règles, Image Builder évalue chaque ressource dans cet ordre :
-
Règle obsolète
-
Désactiver la règle
-
Supprimer la règle
Important
Une seule action s'applique à chaque ressource par exécution. Si une ressource correspond à une règle obsolète, Image Builder la déconseille et ignore les règles de désactivation et de suppression pour cette ressource au cours de la même exécution. Lors des exécutions suivantes, Image Builder évalue la ressource par rapport à d'autres règles si elle répond à ses critères.
Cet ordre prioritaire soutient une stratégie de cycle de vie progressive. Par exemple, vous pouvez configurer une politique pour rendre les images obsolètes après 90 jours, les désactiver après 120 jours et les supprimer après 180 jours. Chaque exécution applique uniquement l'action correspondante la plus prioritaire.
États d'image qui ignorent l'évaluation des règles
Image Builder ignore les images dans certains états pour éviter les actions dupliquées :
-
Règle de dépréciation : Image Builder ignore les images déjà obsolètes, désactivées, défaillantes ou annulées.
-
Règle de désactivation : Image Builder ignore les images déjà désactivées, défaillantes ou annulées.
-
Règle de suppression : Image Builder évalue les images, quel que soit leur état, en vue de leur suppression, sous réserve des règles de conservation et des exclusions.
Table des matières
Règles d'exclusion du cycle de vie des AMI
Les règles d'exclusion protègent des AMI spécifiques contre les actions liées au cycle de vie. Configurez les règles d'exclusion dans AWS Management Console, l'API ou le AWS CLI.
Les politiques de cycle de vie prennent en charge les types de règles d'exclusion suivants :
-
Tag-based exclusion — Exclut les ressources d'image Image Builder dotées de balises spécifiques (jusqu'à 50 balises). Pour plus d'informations sur le fonctionnement des balises aux différents niveaux de ressources, consultezLes balises en tant que sélecteurs de ressources ou règles d'exclusion.
-
Exclusion des AMI publiques : exclut les AMI partagées publiquement.
-
Dernière exclusion lancée : exclut les AMI qui ont lancé une instance au cours d'une période spécifiée.
Note
Amazon EC2 indique l'heure du dernier lancement avec un délai de 24 heures. Les lancements effectués au cours des dernières 24 heures peuvent ne pas être pris en compte lors de l'exécution du contrôle d'exclusion.
-
Exclusion régionale — Exclut les AMI en particulier Régions AWS.
-
Exclusion des comptes partagés : exclut les AMI partagées avec des utilisateurs spécifiques Comptes AWS.
Note
Image Builder ignore les images dont la génération est en cours (état en attente, création, création, importation, test, distribution ou intégration). Image Builder évalue ces images lors de la prochaine exécution planifiée.
Ordre d'évaluation des règles d'exclusion AMI
EC2 Image Builder AMI-level évalue les règles d'exclusion exclusionRules.amis () sur l'AMI de sortie après avoir déterminé l'éligibilité à une action du cycle de vie. Ces règles s'appliquent à la ressource AMI Amazon EC2, et non à la ressource image Image Builder. Le comptage de rétention est effectué séparément. Une AMI exclue ne consomme aucun emplacement de rétention. Image Builder vérifie les conditions dans l'ordre et ignore l'AMI lors de la première correspondance :
-
Exclusion de région — Vérifie si l'AMI se trouve dans une région exclue.
-
Exclusion de l'AMI publique : vérifie si l'AMI est publique et si
isPublicl'exclusion est activée. -
Exclusion de balises : vérifie si l'AMI possède des balises correspondant à la carte des balises d'exclusion.
-
Exclusion des comptes partagés : vérifie si l'AMI est partagée avec les comptes répertoriés dans l'exclusion.
-
Dernière exclusion lancée — Vérifie si l'AMI a été lancée pendant la période exclue.
Dans les détails des ressources d'exécution, les AMI ignorées affichent un SKIPPED statut avec une raison indiquant à quelle condition d'exclusion correspond.
Les balises en tant que sélecteurs de ressources ou règles d'exclusion
Les balises ont deux objectifs distincts dans les politiques de cycle de vie. Chaque mécanisme de balise fonctionne sur un niveau de ressource spécifique :
-
Image Builder : ressource Image Builder qui suit une compilation (format ARN :
arn:aws:imagebuilder:). Gérez les balises de cette ressource via Image Builder.region:account:image/name/version -
AMI ou image de conteneur de sortie : image de conteneur Amazon EC2 ou Amazon ECR sous-jacente produite par Image Builder. Gérez les balises sur ces ressources via Amazon EC2 ou Amazon ECR respectivement.
- Tags en tant que sélecteurs de ressources (champ d'application de la politique)
-
Tag-based la sélection des ressources évalue les balises de la ressource image Image Builder uniquement, et non des AMI ou des conteneurs de sortie. Image Builder utilise ces balises pour rechercher les ressources auxquelles la politique s'applique.
Configurez la sélection de ressources basée sur des balises
resourceSelection.tagMapsur le terrain. Chaque entrée est une paire clé-valeur. La politique sélectionne les images Image Builder correspondant à n'importe quelle paire clé-valeur de balise spécifiée (logique OR). Image Builder n'évalue pas les images sans balises correspondantes. - Balises en tant que règles d'exclusion (exceptions au niveau des règles)
-
Les balises d'exclusion fonctionnent dans le sens inverse. Une fois qu'Image Builder a sélectionné les ressources en fonction du champ d'application de la politique, il vérifie chaque ressource par rapport aux règles d'exclusion avant de prendre des mesures. Configurez les balises d'exclusion à deux niveaux, chacun opérant sur un type de ressource différent :
exclusionRules.tagMap-
Évalue les balises de la ressource d'image Image Builder uniquement. Ne vérifie pas les balises sur les AMI ou les conteneurs sous-jacents. Si une balise d'image Image Builder correspond à une entrée (correspondance exacte entre la clé et la valeur), Image Builder ignore l'image et toutes les ressources de sortie associées.
exclusionRules.amis.tagMap-
Évalue les balises sur l'AMI de sortie (la EC2-level ressource Amazon) lors du traitement des ressources associé. Utilisez-le pour exclure des AMI de sortie spécifiques en fonction de leurs balises Amazon EC2 (par exemple, des balises appliquées via les paramètres de distribution ou directement via Amazon EC2).
Important
Sélectionnez les ressources et exclusionRules.tagMap n'évaluez pas les balises sur les AMI de sortie (balises Amazon EC2) ou les conteneurs (balises Amazon ECR). Pour exclure les AMI de sortie basées sur les balises Amazon EC2, utilisez. exclusionRules.amis.tagMap
Exemple Le sélecteur de balises et l'exclusion fonctionnent ensemble
Une politique avec les paramètres suivants :
-
Balise de sélection des ressources :
Environment: Production(évaluée sur les ressources d'image Image Builder) -
Image-level balise d'exclusion (
exclusionRules.tagMap) :Retain: True(évaluée sur les ressources d'image Image Builder) -
AMI-level balise d'exclusion (
exclusionRules.amis.tagMap) :SharedWith: Partner(évaluée sur les AMI de sortie)
Image Builder exécute les étapes suivantes :
-
Sélection des ressources : Image Builder trouve toutes les ressources d'image Image Builder balisées
Environment: Production. -
Image-level exclusion : Image Builder vérifie la présence du tag dans chaque image Image Builder sélectionnée
Retain: True. Image Builder ignore les images comportant cette balise, y compris leurs ressources de sortie. -
AMI-level exclusion — Image Builder vérifie la présence de la balise dans les AMI de sortie (ressources Amazon EC2) des images restantes.
SharedWith: PartnerLes AMI comportant cette balise sont ignorées.
Comment est calculée la rétention
Lorsque vous configurez les paramètres de rétention pour les règles de suppression, les filtres AGE et COUNT évaluent en fonction de vos ressources d'image Image Builder, et non directement en fonction des AMI ou des conteneurs de sortie.
Important
Le filtre AGE utilise la date de création de la ressource image Image Builder (définie une fois la génération terminée), et non l'AMI de sortie ou la date de création du conteneur. Le filtre COUNT compte les ressources d'image Image Builder par version de recette, et non les AMI ou les conteneurs en sortie.
Le calcul de la rétention dépend de la manière dont vous spécifiez les versions des recettes dans le champ d'application de votre politique :
- Version spécifique (par exemple,
1.0.0) -
Le taux de rétention s'applique aux images Image Builder créées avec cette version de recette exacte. Image Builder conserve d'abord les images les plus récentes (par date de création).
- Modèle de version Wildcard (par exemple,
1.x.x) -
Le taux de rétention s'applique indépendamment à chaque version de recette correspondante. Par exemple,
1.x.xavec un taux de rétention de 51.0.0, conserve les 5 images les plus récentes pour1.1.0, les 5 plus récentes pour, etc. - Tag-based sélection des ressources
-
Avec la sélection des ressources basée sur des balises (voirLes balises en tant que sélecteurs de ressources ou règles d'exclusion), la rétention est également calculée par version de recette. Image Builder trie les images les plus récentes en premier dans chaque version et applique les valeurs de rétention indépendamment par groupe de versions.
Age-based par rapport aux filtres de suppression basés sur le nombre
Les règles de suppression utilisent l'un des deux types de filtres suivants pour déterminer l'éligibilité à la suppression :
AGEfiltre-
Conserve les images Image Builder plus récentes que le seuil d'âge spécifié (en jours, semaines, mois ou années à compter de la date de création de l'image Image Builder). Vous pouvez configurer
retainAtLeastpour conserver un nombre minimum d'images les plus récentes par version de recette, quel que soit l'âge. COUNTfiltre-
Conserve les images N Image Builder les plus récentes par version de recette. Toutes les images dépassant le nombre spécifié peuvent être supprimées.
D'autres comportements de rétention s'appliquent :
-
Les images Image Builder ayant échoué ou annulées ne sont pas prises en compte dans les limites de rétention et peuvent toujours être supprimées.
-
Image Builder traite les images les plus récentes en premier et applique le taux de rétention avant d'évaluer l'éligibilité à la suppression.
Comment les actions du cycle de vie affectent les ressources associées
Les actions du cycle de vie d'une image Image Builder affectent les AMI de sortie ou les conteneurs associés, en fonction du type de règle et de la configuration :
- Déprécier
-
Définit le statut de la ressource d'image Image Builder sur
Deprecated. Vous pouvez également déconseiller les AMI de sortie associées. Les AMI obsolètes n'apparaissent pas dans les recherches générales mais restent utilisables par ID d'AMI. Image Builder ajoute uneDeprecatedBy: EC2 Image Builderbalise à chaque AMI obsolète.S'applique uniquement aux AMI-based images, pas aux conteneurs.
- Désactiver
-
Définit le statut de la ressource d'image Image Builder sur
Disabled. Vous pouvez également désactiver les AMI de sortie associées. Les AMI désactivées deviennent privées et ne lancent plus de nouvelles instances.S'applique uniquement aux AMI-based images, pas aux conteneurs.
- Suppression
-
Supprime la ressource d'image Image Builder. Vous pouvez également supprimer :
-
AMI de sortie distribuées à d'autres comptes Régions AWS et
-
Instantanés associés à ces AMI
-
Conteneurs distribués aux référentiels Amazon ECR
S'applique à la fois aux images AMI-based et aux images basées sur des conteneurs.
-
Note
Image Builder prend les décisions relatives au cycle de vie au niveau de l'image. Les ressources de sortie associées (AMI, instantanés, conteneurs) ne changent que si vous avez configuré la règle pour les inclure.
Transitions d'état des ressources autorisées
Les politiques de cycle de vie et les ressources d'image de transition de l'StartResourceStateUpdateAPI entre les états suivants :
- Disponible → Obsolète
-
Marque une image disponible comme obsolète. L'image reste utilisable par ID AMI mais n'apparaît pas dans les recherches générales. Image Builder ajoute une
DeprecatedBy: EC2 Image Builderbalise pour le suivi. - Disponible ou obsolète → Désactivé
-
Rend l'AMI privée et empêche le lancement de nouvelles instances. Si l'AMI était précédemment obsolète, Image Builder supprime la balise obsolète car l'image est passée à un état plus restrictif.
- Tout état autre que le bâtiment → Supprimé
-
Désenregistre l'AMI ou supprime l'image du conteneur de l'ECR. Vous pouvez inclure des instantanés associés ou des conteneurs sous-jacents à supprimer.
- Obsolète ou désactivé → Disponible
-
L'
StartResourceStateUpdateAPI renvoie une image obsolète ou désactivée à l'état disponible. Cela annule la dépréciation, réactive l'AMI et supprime la date et le tag d'obsolescence. DeprecatedBy Cette transition fonctionne uniquement via l'API manuelle, et non via l'exécution automatique des politiques.
Note
Les images en cours de création (en attente, état de création, de construction, d'importation, de test, de distribution ou d'intégration) ne changent pas d'état. Une mise à jour manuelle de l'état d'une image dont la version est active échoue avec une erreur.
Afficher les détails des règles pour une politique de cycle de vie
Dans la console, la page des détails de la politique de cycle de vie contient un Onglet Règles qui affiche les détails des règles relatives à la politique.
Dans le AWS CLI, exécutez la commande get-lifecycle-policy