View a markdown version of this page

Come funzionano le regole di gestione del ciclo di vita per le risorse di immagini Image Builder - EC2 Image Builder

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Come funzionano le regole di gestione del ciclo di vita per le risorse di immagini Image Builder

Le regole del ciclo di vita mantengono le immagini aggiornate e riducono i costi di infrastruttura, come lo storage di snapshot per le AMI di output e lo storage di repository Amazon ECR per contenitori.

Le politiche del ciclo di vita supportano questi tipi di regole:

Regola obsoleta

Imposta lo stato della risorsa immagine Image Builder su. Deprecated Le pipeline di Image Builder continuano a funzionare per immagini obsolete. Facoltativamente, è possibile impostare il periodo di obsolescenza per le AMI associate senza compromettere la possibilità di avviare nuove istanze.

Le AMI obsolete non vengono visualizzate nelle ricerche generiche. Ad esempio, il describe-images comando Amazon EC2 esclude le AMI obsolete dai risultati. Per trovare un AMI obsoleto, specifica direttamente il relativo ID AMI.

Nota

Questa regola non si applica alle immagini basate su contenitori.

Disabilita la regola

Imposta lo stato della risorsa immagine Image Builder su. Disabled Ciò impedisce l'esecuzione delle pipeline di Image Builder per questa immagine. Facoltativamente, puoi disabilitare l'AMI associata per impedire l'avvio di nuove istanze.

Un'AMI disattivata diventa privata e non avvia più nuove istanze. Gli account, le organizzazioni o le unità organizzative che in precedenza avevano accesso condiviso perdono tale accesso.

Nota

Questa regola non si applica alle immagini basate su contenitori.

Regola di eliminazione

Elimina le risorse di immagine in base all'età o al numero. Siete voi a definire la soglia che soddisfa le vostre esigenze. Quando una risorsa immagine Image Builder supera la soglia, viene rimossa. Facoltativamente, è possibile annullare la registrazione delle AMI associate o eliminare le istantanee di tali AMI. Puoi anche specificare i tag per le risorse che desideri conservare oltre la soglia.

Per le immagini del contenitore, questa regola elimina la risorsa immagine del contenitore Image Builder. È inoltre possibile rimuovere le immagini dei contenitori dagli archivi ECR per impedire il lancio di nuovi contenitori.

Priorità delle regole e ordine di valutazione

Quando una policy ha più tipi di regole, Image Builder valuta ogni risorsa nel seguente ordine:

  1. Regola obsoleta

  2. Disabilita la regola

  3. Elimina regola

Importante

Per ogni risorsa viene applicata una sola azione per esecuzione. Se una risorsa corrisponde a una regola obsoleta, Image Builder la rende obsoleta e salta le regole di disabilitazione ed eliminazione per quella risorsa durante la stessa esecuzione. Nelle esecuzioni successive, Image Builder valuta la risorsa rispetto ad altre regole se soddisfa i relativi criteri.

Questo ordine di priorità supporta una strategia progressiva del ciclo di vita. Ad esempio, è possibile configurare una politica per rendere obsolete le immagini dopo 90 giorni, disabilitarle dopo 120 giorni ed eliminarle dopo 180 giorni. Ogni esecuzione applica solo l'azione di corrispondenza con la priorità più alta.

Stati dell'immagine che saltano la valutazione delle regole

Image Builder salta le immagini in determinati stati per evitare azioni duplicate:

  • Regola obsoleta: Image Builder ignora le immagini che sono già obsolete, disabilitate, fallite o annullate.

  • Regola di disabilitazione: Image Builder ignora le immagini già disabilitate, non riuscite o annullate.

  • Regola di eliminazione: Image Builder valuta le immagini in qualsiasi stato per l'eliminazione, soggette a regole ed esclusioni di conservazione.

Regole di esclusione del ciclo di vita delle AMI

Le regole di esclusione proteggono le AMI specifiche dalle azioni del ciclo di vita. Configura le regole di esclusione in Console di gestione AWS, nell'API o in. AWS CLI

Le politiche del ciclo di vita supportano questi tipi di regole di esclusione:

  • Tag-based esclusione: esclude le risorse di immagini di Image Builder con tag specifici (fino a 50 tag). Per ulteriori informazioni sul funzionamento dei tag a diversi livelli di risorse, consulta. Tag come selettori di risorse rispetto alle regole di esclusione

  • Esclusione delle AMI pubbliche: esclude le AMI condivise pubblicamente.

  • Ultima esclusione lanciata: esclude le AMI che hanno avviato un'istanza entro un periodo di tempo specificato.

    Nota

    Amazon EC2 riporta l'ora dell'ultimo avvio con un ritardo di 24 ore. I lanci effettuati nelle ultime 24 ore potrebbero non essere riportati quando viene eseguito il controllo di esclusione.

  • Esclusione regionale: esclude le AMI in alcuni casi. Regioni AWS

  • Esclusione di account condivisi: esclude le AMI condivise con account specifici. Account AWS

Nota

Image Builder ignora le immagini con compilazione in corso (stato in sospeso, creazione, creazione, importazione, test, distribuzione o integrazione). Image Builder valuta queste immagini nella successiva esecuzione pianificata.

Ordine di valutazione delle regole di esclusione AMI

EC2 Image AMI-level Builder valuta le exclusionRules.amis regole di esclusione () sull'AMI di output dopo aver determinato l'idoneità per un'azione del ciclo di vita. Queste regole si applicano alla risorsa AMI Amazon EC2, non alla risorsa immagine Image Builder. Il conteggio della conservazione viene eseguito separatamente. Un AMI escluso non consuma uno slot di conservazione. Image Builder verifica l'ordine delle condizioni e salta l'AMI alla prima partita:

  1. Esclusione regionale: verifica se l'AMI si trova in una regione esclusa.

  2. Esclusione dell'AMI pubblica: verifica se l'AMI è pubblica e l'isPublicesclusione è abilitata.

  3. Esclusione di tag: verifica se l'AMI ha tag corrispondenti alla mappa dei tag di esclusione.

  4. Esclusione di account condivisi: verifica se l'AMI è condiviso con gli account elencati nell'esclusione.

  5. Ultima esclusione avviata: verifica se l'AMI è stata avviata entro la finestra temporale esclusa.

Nei dettagli delle risorse di esecuzione, le AMI ignorate mostrano uno SKIPPED stato con un motivo che indica a quale condizione di esclusione corrisponde.

Tag come selettori di risorse rispetto alle regole di esclusione

I tag hanno due scopi distinti nelle politiche del ciclo di vita. Ogni meccanismo di tag funziona a un livello di risorse specifico:

  • Immagine Image Builder — La risorsa Image Builder che traccia una build (formato ARN:). arn:aws:imagebuilder:region:account:image/name/version Gestisci i tag su questa risorsa tramite Image Builder.

  • AMI di output o immagine del contenitore: l'immagine del contenitore Amazon EC2 AMI o Amazon ECR sottostante prodotta da Image Builder. Gestisci i tag su queste risorse rispettivamente tramite Amazon EC2 o Amazon ECR.

Tag come selettori di risorse (ambito della politica)

Tag-based la selezione delle risorse valuta solo i tag sulla risorsa immagine Image Builder, non sulle AMI o sui contenitori di output. Image Builder utilizza questi tag per trovare le risorse a cui si applica la politica.

Configura la selezione delle risorse basata su tag sul resourceSelection.tagMap campo. Ogni voce è una coppia chiave-valore. La policy seleziona le immagini di Image Builder che corrispondono a qualsiasi coppia chiave-valore di tag specificata (logica OR). Image Builder non valuta le immagini senza tag corrispondenti.

I tag come regole di esclusione (eccezioni a livello di regola)

I tag di esclusione funzionano nella direzione opposta. Dopo aver selezionato le risorse in base all'ambito della politica, Image Builder verifica ogni risorsa rispetto alle regole di esclusione prima di intraprendere qualsiasi azione. Configura i tag di esclusione su due livelli, ognuno dei quali funziona su un tipo di risorsa diverso:

exclusionRules.tagMap

Valuta solo i tag sulla risorsa immagine Image Builder. Non controlla i tag sulle AMI o sui contenitori sottostanti. Se un tag immagine di Image Builder corrisponde a una voce (corrispondenza esatta tra chiave e valore), Image Builder ignora l'immagine e tutte le risorse di output associate.

exclusionRules.amis.tagMap

Valuta i tag sull'AMI di output (la EC2-level risorsa Amazon) durante l'elaborazione delle risorse associate. Utilizzalo per escludere AMI di output specifiche in base ai relativi tag Amazon EC2 (ad esempio, tag applicati tramite le impostazioni di distribuzione o direttamente tramite Amazon EC2).

Importante

Selezione delle risorse e exclusionRules.tagMap non valutazione dei tag sulle AMI di output (tag Amazon EC2) o sui contenitori (tag Amazon ECR). Per escludere le AMI di output basate sui tag Amazon EC2, usa. exclusionRules.amis.tagMap

Esempio Selettore di tag ed esclusione che funzionano insieme

Una politica con queste impostazioni:

  • Tag di selezione delle risorse: Environment: Production (valutato sulle risorse di immagine di Image Builder)

  • Image-level exclusion tag (exclusionRules.tagMap): Retain: True (valutato sulle risorse di immagini di Image Builder)

  • AMI-level exclusion tag (exclusionRules.amis.tagMap): SharedWith: Partner (valutato sulle AMI di output)

Image Builder esegue le seguenti operazioni:

  1. Selezione delle risorse: Image Builder trova tutte le risorse di immagini di Image Builder contrassegnate. Environment: Production

  2. Image-level esclusione — Image Builder controlla ogni immagine di Image Builder selezionata per il tag. Retain: True Image Builder ignora le immagini con questo tag, incluse le relative risorse di output.

  3. AMI-level esclusione: Image Builder verifica le AMI di output (risorse Amazon EC2) delle immagini rimanenti per il tag. SharedWith: Partner Le AMI con questo tag vengono ignorate.

Come viene calcolata la fidelizzazione

Quando si configurano le impostazioni di conservazione per le regole di eliminazione, i filtri AGE e COUNT eseguono la valutazione in base alle risorse di immagine di Image Builder, non direttamente in base alle AMI o ai contenitori di output.

Importante

Il filtro AGE utilizza la data di creazione della risorsa immagine Image Builder (impostata una volta completata la build), non l'AMI di output o la data di creazione del contenitore. Il filtro COUNT conta le risorse di immagine di Image Builder per versione della ricetta, non le AMI o i contenitori di output.

Il calcolo della conservazione dipende dal modo in cui specificate le versioni delle ricette nell'ambito della politica:

Versione specifica (ad esempio,1.0.0)

Il numero di conservazione si applica alle immagini di Image Builder create con quella versione esatta della ricetta. Image Builder conserva per prime le immagini più recenti (in base alla data di creazione).

Schema di versione Wildcard (ad esempio,) 1.x.x

Il conteggio di conservazione si applica indipendentemente dalla versione della ricetta corrispondente. Ad esempio, 1.x.x con un numero di conservazione pari a 5, vengono conservate le 5 immagini più recenti per1.0.0, le 5 immagini più recenti per e così 1.1.0 via.

Tag-based selezione delle risorse

Con la selezione delle risorse basata su tag (vediTag come selettori di risorse rispetto alle regole di esclusione), la conservazione viene calcolata anche per versione della ricetta. Image Builder ordina le immagini per prime all'interno di ogni versione e applica i conteggi di conservazione indipendentemente per gruppo di versioni.

Age-based rispetto ai filtri di eliminazione basati sul conteggio

Le regole di eliminazione utilizzano uno dei due tipi di filtro per determinare l'idoneità all'eliminazione:

AGEfiltro

Conserva le immagini di Image Builder più recenti della soglia di età specificata (in giorni, settimane, mesi o anni dalla data di creazione dell'immagine di Image Builder). È possibile retainAtLeast impostare un numero minimo di immagini più recenti per versione della ricetta, indipendentemente dall'età.

COUNTfiltro

Conserva le immagini N Image Builder più recenti per versione di ricetta. Tutte le immagini oltre il numero specificato possono essere eliminate.

Si applicano comportamenti di conservazione aggiuntivi:

  • Le immagini di Image Builder non riuscite o annullate non vengono conteggiate ai fini dei limiti di conservazione e possono sempre essere eliminate.

  • Image Builder elabora le immagini più recenti e applica i conteggi di conservazione prima di valutare l'idoneità all'eliminazione.

In che modo le azioni relative al ciclo di vita influiscono sulle risorse associate

Le azioni del ciclo di vita su un'immagine di Image Builder influiscono sulle AMI o sui contenitori di output associati, a seconda del tipo e della configurazione della regola:

Obsoleto

Imposta lo stato della risorsa immagine Image Builder su. Deprecated È inoltre possibile deprecare le AMI di output associate. Le AMI obsolete non vengono visualizzate nelle ricerche generiche ma rimangono utilizzabili tramite l'ID AMI. Image Builder aggiunge un DeprecatedBy: EC2 Image Builder tag a ogni AMI obsoleta.

Si applica solo alle AMI-based immagini, non ai contenitori.

Disabilita

Imposta lo stato della risorsa immagine Image Builder su. Disabled È inoltre possibile disabilitare le AMI di output associate. Le AMI disabilitate diventano private e non avviano più nuove istanze.

Si applica solo alle AMI-based immagini, non ai contenitori.

Elimina

Elimina la risorsa immagine Image Builder. Puoi anche rimuovere:

  • AMI di output distribuite ad altri Regioni AWS account

  • Istantanee associate a tali AMI

  • Contenitori distribuiti nei repository Amazon ECR

Si applica sia alle immagini basate AMI-based su contenitori.

Nota

Image Builder prende decisioni sulle azioni relative al ciclo di vita a livello di immagine. Le risorse di output associate (AMI, istantanee, contenitori) cambiano solo se la regola è stata configurata per includerle.

Transizioni di stato delle risorse consentite

Le politiche del ciclo di vita e le risorse delle immagini di transizione dell'StartResourceStateUpdateAPI tra questi stati:

Disponibile → Obsoleto

Contrassegna un'immagine disponibile come obsoleta. L'immagine rimane utilizzabile tramite AMI ID ma non viene visualizzata nelle ricerche generiche. Image Builder aggiunge un DeprecatedBy: EC2 Image Builder tag per il tracciamento.

Disponibile o obsoleto → Disabilitato

Rende privata l'AMI e impedisce l'avvio di nuove istanze. Se l'AMI era precedentemente obsoleto, Image Builder rimuove il tag obsoleto perché l'immagine è passata a uno stato più restrittivo.

Qualsiasi stato non edificabile → Eliminato

Annulla la registrazione dell'AMI o elimina l'immagine del contenitore da ECR. È possibile includere istantanee associate o contenitori sottostanti per l'eliminazione.

Obsoleto o disabilitato → Disponibile

L'StartResourceStateUpdateAPI riporta un'immagine obsoleta o disabilitata allo stato disponibile. Ciò inverte la deprecazione, riattiva l'AMI e rimuove la data e il tag di deprecazione. DeprecatedBy Questa transizione funziona solo tramite l'API manuale, non l'esecuzione automatica delle policy.

Nota

Le immagini attualmente in fase di creazione (in sospeso, creazione, creazione, importazione, test, distribuzione o integrazione) non cambiano lo stato. Un aggiornamento manuale dello stato su un'immagine con una build attiva fallisce e restituisce un errore.

Visualizza i dettagli delle regole per una politica del ciclo di vita

Nella console, la pagina dei dettagli della politica del ciclo di vita contiene una pagina Scheda Regole che mostra i dettagli della regola.

Nella AWS CLI, esegui il comando get-lifecycle-policy. La risposta include tutte le azioni (regole) configurate con le relative impostazioni.