View a markdown version of this page

映像建置器映像的生命週期管理先決條件 - EC2 Image Builder

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

映像建置器映像的生命週期管理先決條件

請先完成這些步驟,再建立生命週期政策。

  • 建立 IAM 角色,授予 Image Builder 執行生命週期政策的許可。您有三種選項:

    • 當您建立生命週期政策時,請在映像建置器主控台中選擇使用服務預設值建立生命週期執行角色。這會自動連接 EC2ImageBuilderLifecycleExecutionPolicy受管政策。

    • 在映像建置器主控台中選擇建立新的生命週期執行角色。這會開啟具有預先填入設定的 IAM,以建立一鍵式角色。

    • 手動建立角色。如需說明,請參閱為映像建置器生命週期管理建立 IAM 角色

  • 在您將關聯資源分散到各個帳戶的每個目的地帳戶中建立 IAM 角色。此角色授予 Image Builder 在該帳戶中執行生命週期動作的許可。如需說明,請參閱為 Image Builder 跨帳戶生命週期管理建立 IAM 角色

    注意

    如果您只授予輸出 AMI 的啟動許可,則此先決條件不適用。透過啟動許可,所有 AMI 資源都會保留在您的 帳戶中。

  • 對於容器映像,請將 標籤新增至LifecycleExecutionAccess: EC2 Image Builder您的 ECR 儲存庫。此標籤授予映像建置器存取權,以在儲存庫中的容器映像上執行生命週期動作。

為映像建置器生命週期管理建立 IAM 角色

建立授予映像建置器許可的服務角色,以對映像資源執行生命週期動作。

  1. 前往 https://console.aws.amazon.com/iam/ 開啟 IAM 主控台。

  2. 從導覽窗格選擇 Roles (角色)。

  3. 選擇建立角色

  4. 選取信任實體類型的自訂信任政策

  5. 將下列 JSON 信任政策貼到自訂信任政策文字區域,取代範例文字。此政策允許 Image Builder 擔任生命週期動作的角色。

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Action": [ "sts:AssumeRole" ], "Effect": "Allow", "Principal": { "Service": [ "imagebuilder.amazonaws.com" ] } } ] }
  6. EC2ImageBuilderLifecycleExecutionPolicy 從受管政策清單中選擇,然後選擇下一步

    提示

    篩選 image以簡化結果。

  7. 輸入 Role name (角色名稱)

  8. 檢閱您的設定,然後選擇建立角色

為 Image Builder 跨帳戶生命週期管理建立 IAM 角色

在 Image Builder 分發相關聯資源的每個目的地帳戶中建立此角色。此角色授予 Image Builder 在該帳戶中執行生命週期動作的許可。

  1. 前往 https://console.aws.amazon.com/iam/ 開啟 IAM 主控台。

  2. 從導覽窗格選擇 Roles (角色)。

  3. 選擇建立角色

  4. 選取信任實體類型的自訂信任政策

  5. 將下列 JSON 信任政策貼到自訂信任政策文字區域,取代範例文字。此政策允許 Image Builder 擔任生命週期動作的角色。

    注意

    Image Builder 代表目的地帳戶擁有者使用此角色。將 aws:SourceAccount設定為 Image Builder 分發資源的帳戶。

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "imagebuilder.amazonaws.com" ] }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "444455556666" }, "StringLike": { "aws:SourceArn": "arn:*:imagebuilder:*:*:image/*/*/*" } } } ] }
  6. EC2ImageBuilderLifecycleExecutionPolicy 從受管政策清單中選擇,然後選擇下一步

    提示

    篩選 image以簡化結果。

  7. 輸入 Ec2ImageBuilderCrossAccountLifecycleAccess做為角色名稱。您必須使用此確切名稱。

  8. 檢閱您的設定,然後選擇建立角色