Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Come funzionano le regole di gestione del ciclo di vita per le risorse di immagini Image Builder
Le regole del ciclo di vita mantengono le immagini aggiornate e riducono i costi di infrastruttura, come lo storage di snapshot per le AMI di output e lo storage di repository Amazon ECR per contenitori.
Le politiche del ciclo di vita supportano questi tipi di regole:
- Regola obsoleta
-
Imposta lo stato della risorsa immagine Image Builder su.
DeprecatedLe pipeline di Image Builder continuano a funzionare per immagini obsolete. Facoltativamente, è possibile impostare il periodo di obsolescenza per le AMI associate senza compromettere la possibilità di avviare nuove istanze.Le AMI obsolete non vengono visualizzate nelle ricerche generiche. Ad esempio, il describe-images comando Amazon EC2 esclude le AMI obsolete dai risultati. Per trovare un AMI obsoleto, specifica direttamente il relativo ID AMI.
Nota
Questa regola non si applica alle immagini basate su contenitori.
- Disabilita la regola
-
Imposta lo stato della risorsa immagine Image Builder su.
DisabledCiò impedisce l'esecuzione delle pipeline di Image Builder per questa immagine. Facoltativamente, puoi disabilitare l'AMI associata per impedire l'avvio di nuove istanze.Un'AMI disattivata diventa privata e non avvia più nuove istanze. Gli account, le organizzazioni o le unità organizzative che in precedenza avevano accesso condiviso perdono tale accesso.
Nota
Questa regola non si applica alle immagini basate su contenitori.
- Regola di eliminazione
-
Elimina le risorse di immagine in base all'età o al numero. Siete voi a definire la soglia che soddisfa le vostre esigenze. Quando una risorsa immagine Image Builder supera la soglia, viene rimossa. Facoltativamente, è possibile annullare la registrazione delle AMI associate o eliminare le istantanee di tali AMI. Puoi anche specificare i tag per le risorse che desideri conservare oltre la soglia.
Per le immagini del contenitore, questa regola elimina la risorsa immagine del contenitore Image Builder. È inoltre possibile rimuovere le immagini dei contenitori dagli archivi ECR per impedire il lancio di nuovi contenitori.
Priorità delle regole e ordine di valutazione
Quando una policy ha più tipi di regole, Image Builder valuta ogni risorsa nel seguente ordine:
-
Regola obsoleta
-
Disabilita la regola
-
Elimina regola
Importante
Per ogni risorsa viene applicata una sola azione per esecuzione. Se una risorsa corrisponde a una regola obsoleta, Image Builder la rende obsoleta e salta le regole di disabilitazione ed eliminazione per quella risorsa durante la stessa esecuzione. Nelle esecuzioni successive, Image Builder valuta la risorsa rispetto ad altre regole se soddisfa i relativi criteri.
Questo ordine di priorità supporta una strategia progressiva del ciclo di vita. Ad esempio, è possibile configurare una politica per rendere obsolete le immagini dopo 90 giorni, disabilitarle dopo 120 giorni ed eliminarle dopo 180 giorni. Ogni esecuzione applica solo l'azione di corrispondenza con la priorità più alta.
Stati dell'immagine che saltano la valutazione delle regole
Image Builder salta le immagini in determinati stati per evitare azioni duplicate:
-
Regola obsoleta: Image Builder ignora le immagini che sono già obsolete, disabilitate, fallite o annullate.
-
Regola di disabilitazione: Image Builder ignora le immagini già disabilitate, non riuscite o annullate.
-
Regola di eliminazione: Image Builder valuta le immagini in qualsiasi stato per l'eliminazione, soggette a regole ed esclusioni di conservazione.
Indice
Regole di esclusione del ciclo di vita delle AMI
Le regole di esclusione proteggono le AMI specifiche dalle azioni del ciclo di vita. Configura le regole di esclusione in Console di gestione AWS, nell'API o in. AWS CLI
Le politiche del ciclo di vita supportano questi tipi di regole di esclusione:
-
Tag-based esclusione: esclude le risorse di immagini di Image Builder con tag specifici (fino a 50 tag). Per ulteriori informazioni sul funzionamento dei tag a diversi livelli di risorse, consulta. Tag come selettori di risorse rispetto alle regole di esclusione
-
Esclusione delle AMI pubbliche: esclude le AMI condivise pubblicamente.
-
Ultima esclusione lanciata: esclude le AMI che hanno avviato un'istanza entro un periodo di tempo specificato.
Nota
Amazon EC2 riporta l'ora dell'ultimo avvio con un ritardo di 24 ore. I lanci effettuati nelle ultime 24 ore potrebbero non essere riportati quando viene eseguito il controllo di esclusione.
-
Esclusione regionale: esclude le AMI in alcuni casi. Regioni AWS
-
Esclusione di account condivisi: esclude le AMI condivise con account specifici. Account AWS
Nota
Image Builder ignora le immagini con compilazione in corso (stato in sospeso, creazione, creazione, importazione, test, distribuzione o integrazione). Image Builder valuta queste immagini nella successiva esecuzione pianificata.
Ordine di valutazione delle regole di esclusione AMI
EC2 Image AMI-level Builder valuta le exclusionRules.amis regole di esclusione () sull'AMI di output dopo aver determinato l'idoneità per un'azione del ciclo di vita. Queste regole si applicano alla risorsa AMI Amazon EC2, non alla risorsa immagine Image Builder. Il conteggio della conservazione viene eseguito separatamente. Un AMI escluso non consuma uno slot di conservazione. Image Builder verifica l'ordine delle condizioni e salta l'AMI alla prima partita:
-
Esclusione regionale: verifica se l'AMI si trova in una regione esclusa.
-
Esclusione dell'AMI pubblica: verifica se l'AMI è pubblica e l'
isPublicesclusione è abilitata. -
Esclusione di tag: verifica se l'AMI ha tag corrispondenti alla mappa dei tag di esclusione.
-
Esclusione di account condivisi: verifica se l'AMI è condiviso con gli account elencati nell'esclusione.
-
Ultima esclusione avviata: verifica se l'AMI è stata avviata entro la finestra temporale esclusa.
Nei dettagli delle risorse di esecuzione, le AMI ignorate mostrano uno SKIPPED stato con un motivo che indica a quale condizione di esclusione corrisponde.
Tag come selettori di risorse rispetto alle regole di esclusione
I tag hanno due scopi distinti nelle politiche del ciclo di vita. Ogni meccanismo di tag funziona a un livello di risorse specifico:
-
Immagine Image Builder — La risorsa Image Builder che traccia una build (formato ARN:).
arn:aws:imagebuilder:Gestisci i tag su questa risorsa tramite Image Builder.region:account:image/name/version -
AMI di output o immagine del contenitore: l'immagine del contenitore Amazon EC2 AMI o Amazon ECR sottostante prodotta da Image Builder. Gestisci i tag su queste risorse rispettivamente tramite Amazon EC2 o Amazon ECR.
- Tag come selettori di risorse (ambito della politica)
-
Tag-based la selezione delle risorse valuta solo i tag sulla risorsa immagine Image Builder, non sulle AMI o sui contenitori di output. Image Builder utilizza questi tag per trovare le risorse a cui si applica la politica.
Configura la selezione delle risorse basata su tag sul
resourceSelection.tagMapcampo. Ogni voce è una coppia chiave-valore. La policy seleziona le immagini di Image Builder che corrispondono a qualsiasi coppia chiave-valore di tag specificata (logica OR). Image Builder non valuta le immagini senza tag corrispondenti. - I tag come regole di esclusione (eccezioni a livello di regola)
-
I tag di esclusione funzionano nella direzione opposta. Dopo aver selezionato le risorse in base all'ambito della politica, Image Builder verifica ogni risorsa rispetto alle regole di esclusione prima di intraprendere qualsiasi azione. Configura i tag di esclusione su due livelli, ognuno dei quali funziona su un tipo di risorsa diverso:
exclusionRules.tagMap-
Valuta solo i tag sulla risorsa immagine Image Builder. Non controlla i tag sulle AMI o sui contenitori sottostanti. Se un tag immagine di Image Builder corrisponde a una voce (corrispondenza esatta tra chiave e valore), Image Builder ignora l'immagine e tutte le risorse di output associate.
exclusionRules.amis.tagMap-
Valuta i tag sull'AMI di output (la EC2-level risorsa Amazon) durante l'elaborazione delle risorse associate. Utilizzalo per escludere AMI di output specifiche in base ai relativi tag Amazon EC2 (ad esempio, tag applicati tramite le impostazioni di distribuzione o direttamente tramite Amazon EC2).
Importante
Selezione delle risorse e exclusionRules.tagMap non valutazione dei tag sulle AMI di output (tag Amazon EC2) o sui contenitori (tag Amazon ECR). Per escludere le AMI di output basate sui tag Amazon EC2, usa. exclusionRules.amis.tagMap
Esempio Selettore di tag ed esclusione che funzionano insieme
Una politica con queste impostazioni:
-
Tag di selezione delle risorse:
Environment: Production(valutato sulle risorse di immagine di Image Builder) -
Image-level exclusion tag (
exclusionRules.tagMap):Retain: True(valutato sulle risorse di immagini di Image Builder) -
AMI-level exclusion tag (
exclusionRules.amis.tagMap):SharedWith: Partner(valutato sulle AMI di output)
Image Builder esegue le seguenti operazioni:
-
Selezione delle risorse: Image Builder trova tutte le risorse di immagini di Image Builder contrassegnate.
Environment: Production -
Image-level esclusione — Image Builder controlla ogni immagine di Image Builder selezionata per il tag.
Retain: TrueImage Builder ignora le immagini con questo tag, incluse le relative risorse di output. -
AMI-level esclusione: Image Builder verifica le AMI di output (risorse Amazon EC2) delle immagini rimanenti per il tag.
SharedWith: PartnerLe AMI con questo tag vengono ignorate.
Come viene calcolata la fidelizzazione
Quando si configurano le impostazioni di conservazione per le regole di eliminazione, i filtri AGE e COUNT eseguono la valutazione in base alle risorse di immagine di Image Builder, non direttamente in base alle AMI o ai contenitori di output.
Importante
Il filtro AGE utilizza la data di creazione della risorsa immagine Image Builder (impostata una volta completata la build), non l'AMI di output o la data di creazione del contenitore. Il filtro COUNT conta le risorse di immagine di Image Builder per versione della ricetta, non le AMI o i contenitori di output.
Il calcolo della conservazione dipende dal modo in cui specificate le versioni delle ricette nell'ambito della politica:
- Versione specifica (ad esempio,
1.0.0) -
Il numero di conservazione si applica alle immagini di Image Builder create con quella versione esatta della ricetta. Image Builder conserva per prime le immagini più recenti (in base alla data di creazione).
- Schema di versione Wildcard (ad esempio,)
1.x.x -
Il conteggio di conservazione si applica indipendentemente dalla versione della ricetta corrispondente. Ad esempio,
1.x.xcon un numero di conservazione pari a 5, vengono conservate le 5 immagini più recenti per1.0.0, le 5 immagini più recenti per e così1.1.0via. - Tag-based selezione delle risorse
-
Con la selezione delle risorse basata su tag (vediTag come selettori di risorse rispetto alle regole di esclusione), la conservazione viene calcolata anche per versione della ricetta. Image Builder ordina le immagini per prime all'interno di ogni versione e applica i conteggi di conservazione indipendentemente per gruppo di versioni.
Age-based rispetto ai filtri di eliminazione basati sul conteggio
Le regole di eliminazione utilizzano uno dei due tipi di filtro per determinare l'idoneità all'eliminazione:
AGEfiltro-
Conserva le immagini di Image Builder più recenti della soglia di età specificata (in giorni, settimane, mesi o anni dalla data di creazione dell'immagine di Image Builder). È possibile
retainAtLeastimpostare un numero minimo di immagini più recenti per versione della ricetta, indipendentemente dall'età. COUNTfiltro-
Conserva le immagini N Image Builder più recenti per versione di ricetta. Tutte le immagini oltre il numero specificato possono essere eliminate.
Si applicano comportamenti di conservazione aggiuntivi:
-
Le immagini di Image Builder non riuscite o annullate non vengono conteggiate ai fini dei limiti di conservazione e possono sempre essere eliminate.
-
Image Builder elabora le immagini più recenti e applica i conteggi di conservazione prima di valutare l'idoneità all'eliminazione.
In che modo le azioni relative al ciclo di vita influiscono sulle risorse associate
Le azioni del ciclo di vita su un'immagine di Image Builder influiscono sulle AMI o sui contenitori di output associati, a seconda del tipo e della configurazione della regola:
- Obsoleto
-
Imposta lo stato della risorsa immagine Image Builder su.
DeprecatedÈ inoltre possibile deprecare le AMI di output associate. Le AMI obsolete non vengono visualizzate nelle ricerche generiche ma rimangono utilizzabili tramite l'ID AMI. Image Builder aggiunge unDeprecatedBy: EC2 Image Buildertag a ogni AMI obsoleta.Si applica solo alle AMI-based immagini, non ai contenitori.
- Disabilita
-
Imposta lo stato della risorsa immagine Image Builder su.
DisabledÈ inoltre possibile disabilitare le AMI di output associate. Le AMI disabilitate diventano private e non avviano più nuove istanze.Si applica solo alle AMI-based immagini, non ai contenitori.
- Elimina
-
Elimina la risorsa immagine Image Builder. Puoi anche rimuovere:
-
AMI di output distribuite ad altri Regioni AWS account
-
Istantanee associate a tali AMI
-
Contenitori distribuiti nei repository Amazon ECR
Si applica sia alle immagini basate AMI-based su contenitori.
-
Nota
Image Builder prende decisioni sulle azioni relative al ciclo di vita a livello di immagine. Le risorse di output associate (AMI, istantanee, contenitori) cambiano solo se la regola è stata configurata per includerle.
Transizioni di stato delle risorse consentite
Le politiche del ciclo di vita e le risorse delle immagini di transizione dell'StartResourceStateUpdateAPI tra questi stati:
- Disponibile → Obsoleto
-
Contrassegna un'immagine disponibile come obsoleta. L'immagine rimane utilizzabile tramite AMI ID ma non viene visualizzata nelle ricerche generiche. Image Builder aggiunge un
DeprecatedBy: EC2 Image Buildertag per il tracciamento. - Disponibile o obsoleto → Disabilitato
-
Rende privata l'AMI e impedisce l'avvio di nuove istanze. Se l'AMI era precedentemente obsoleto, Image Builder rimuove il tag obsoleto perché l'immagine è passata a uno stato più restrittivo.
- Qualsiasi stato non edificabile → Eliminato
-
Annulla la registrazione dell'AMI o elimina l'immagine del contenitore da ECR. È possibile includere istantanee associate o contenitori sottostanti per l'eliminazione.
- Obsoleto o disabilitato → Disponibile
-
L'
StartResourceStateUpdateAPI riporta un'immagine obsoleta o disabilitata allo stato disponibile. Ciò inverte la deprecazione, riattiva l'AMI e rimuove la data e il tag di deprecazione. DeprecatedBy Questa transizione funziona solo tramite l'API manuale, non l'esecuzione automatica delle policy.
Nota
Le immagini attualmente in fase di creazione (in sospeso, creazione, creazione, importazione, test, distribuzione o integrazione) non cambiano lo stato. Un aggiornamento manuale dello stato su un'immagine con una build attiva fallisce e restituisce un errore.
Visualizza i dettagli delle regole per una politica del ciclo di vita
Nella console, la pagina dei dettagli della politica del ciclo di vita contiene una pagina Scheda Regole che mostra i dettagli della regola.
Nella AWS CLI, esegui il comando get-lifecycle-policy