Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Richten Sie die kontoübergreifende AMI-Verteilung mit Image Builder ein
In diesem Abschnitt wird beschrieben, wie Sie Verteilungseinstellungen konfigurieren können, um ein Image Builder-AMI für andere von Ihnen angegebene Konten bereitzustellen.
Das Zielkonto kann das AMI dann nach Bedarf starten oder ändern.
Tipp
Informationen zu einem einsatzfähigen Beispiel, das die AWS KMS Schlüsselrichtlinie und die Rolle des Zielkontos beinhaltet, finden Sie im Beispiel für
Anmerkung
AWS CLI Bei den Befehlsbeispielen in diesem Abschnitt wird davon ausgegangen, dass Sie zuvor JSON-Dateien für Image-Rezepte und Infrastrukturkonfigurationen erstellt haben. Informationen zum Erstellen der JSON-Datei für ein Bildrezept finden Sie unterErstellen Sie ein Image-Rezept mit dem AWS CLI. Informationen zum Erstellen der JSON-Datei für eine Infrastrukturkonfiguration finden Sie unterErstellen einer Infrastrukturkonfiguration.
Voraussetzungen für die kontoübergreifende AMI-Verteilung
Um sicherzustellen, dass Zielkonten erfolgreich Instances von Ihrem Image Builder-Image aus starten können, müssen Sie die entsprechenden Berechtigungen für alle Zielkonten in allen Regionen konfigurieren.
Wenn Sie Ihr AMI mit AWS Key Management Service (AWS KMS) verschlüsseln, müssen Sie AWS KMS key für Ihr Konto eine konfigurieren, die zum Verschlüsseln des neuen Images verwendet wird.
Wenn Image Builder die kontoübergreifende Verteilung für verschlüsselte AMIs durchführt, wird das Image im Quellkonto entschlüsselt und in die Zielregion übertragen, wo es mit dem für diese Region festgelegten Schlüssel erneut verschlüsselt wird. Da Image Builder im Namen des Zielkontos handelt und eine IAM-Rolle verwendet, die Sie in der Zielregion erstellen, muss dieses Konto Zugriff auf Schlüssel sowohl in der Quell- als auch in der Zielregion haben.
Verschlüsselungsschlüssel
Die folgenden Voraussetzungen sind erforderlich, wenn Ihr Bild mit verschlüsselt wird AWS KMS. Die IAM-Voraussetzungen werden im nächsten Abschnitt behandelt.
Anforderungen an das Quellkonto
-
Erstellen Sie in Ihrem Konto in allen Regionen, in denen Sie Ihr AMI erstellen und verteilen, einen KMS-Schlüssel. Sie können auch einen vorhandenen Schlüssel verwenden.
-
Aktualisieren Sie die Schlüsselrichtlinie für all diese Schlüssel, damit Zielkonten Ihren Schlüssel verwenden können.
Anforderungen an das Zielkonto
-
Fügen Sie eine Inline-Richtlinie hinzu
EC2ImageBuilderDistributionCrossAccountRole, die es der Rolle ermöglicht, die erforderlichen Aktionen zur Verteilung eines verschlüsselten AMI durchzuführen. Die Schritte zur IAM-Konfiguration finden Sie im Abschnitt mit den IAM-Richtlinien Voraussetzungen.
Weitere Informationen zur Verwendung AWS KMS des kontoübergreifenden Zugriffs finden Sie im AWS Key Management Service Entwicklerhandbuch unter Zulassen der Verwendung eines KMS-Schlüssels durch Benutzer in anderen Konten.
Geben Sie Ihren Verschlüsselungsschlüssel im Image-Rezept wie folgt an:
-
Wenn Sie die Image Builder-Konsole verwenden, wählen Sie Ihren Verschlüsselungsschlüssel aus der Dropdownliste Verschlüsselung (KMS-Alias) im Abschnitt Speicher (Volumes) Ihres Rezepts aus.
-
Wenn Sie die CreateImageRecipe API-Aktion oder den create-image-recipe Befehl in der verwenden AWS CLI, konfigurieren Sie Ihren Schlüssel im
ebsAbschnitt unterblockDeviceMappingsIhrer JSON-Eingabe.Das folgende JSON-Snippet zeigt die Verschlüsselungseinstellungen für ein Bildrezept. Zusätzlich zur Angabe Ihres Verschlüsselungsschlüssels müssen Sie das
encryptedFlag auch auf setzen.true{ ... "blockDeviceMappings": [ { "deviceName": "Example root volume", "ebs": { "deleteOnTermination": true, "encrypted": true, "iops": 100, "kmsKeyId": "image-owner-key-id", ... }, ... }], ... }
IAM-Richtlinien
Gehen Sie folgendermaßen vor, um kontoübergreifende Verteilungsberechtigungen in AWS Identity and Access Management (IAM) zu konfigurieren:
-
Um Image Builder-AMIs zu verwenden, die auf mehrere Konten verteilt sind, muss der Besitzer des Zielkontos in seinem Konto eine neue IAM-Rolle mit dem Namen erstellen.
EC2ImageBuilderDistributionCrossAccountRole -
Sie müssen die an die Rolle anhängenEc2ImageBuilderCrossAccountDistributionAccess policy, um die kontoübergreifende Verteilung zu ermöglichen. Weitere Informationen zu verwalteten Richtlinien finden Sie im AWS Identity and Access Management Benutzerhandbuch unter Verwaltete Richtlinien und integrierte Richtlinien.
-
Stellen Sie sicher, dass die Quellkonto-ID zu der Vertrauensrichtlinie hinzugefügt wurde, die der IAM-Rolle des Zielkontos zugeordnet ist. Das folgende Beispiel zeigt eine Vertrauensrichtlinie im Zielkonto, die die Konto-ID des Quellkontos angibt.
Weitere Informationen zu Vertrauensrichtlinien finden Sie unter Resource-Based Richtlinien im AWS Identity and Access Management Benutzerhandbuch.
-
Wenn das AMI, das Sie verteilen, verschlüsselt ist, muss der Besitzer des Zielkontos seinem Konto die
EC2ImageBuilderDistributionCrossAccountRolefolgende Inline-Richtlinie hinzufügen, damit er Ihre KMS-Schlüssel verwenden kann. DerPrincipalAbschnitt enthält ihre Kontonummer. Dadurch kann Image Builder in ihrem Namen handeln, wenn das AMI mit AWS KMS den entsprechenden Schlüsseln für jede Region verschlüsselt und entschlüsselt wird.Weitere Informationen zu integrierten Richtlinien finden Sie unter Inline-Richtlinien im AWS Identity and Access Management Benutzerhandbuch.
-
Wenn Sie eine Amazon EC2-Startvorlage verwenden
launchTemplateConfigurations, müssen SieEC2ImageBuilderDistributionCrossAccountRolein jedem Zielkonto außerdem die folgende Richtlinie zu Ihrer Vorlage hinzufügen. -
Wenn Sie einen AWS Systems Manager Parameter Store-Parameter verwenden, um die AMI-ID des Ausgabe-AMI für das Vertriebskonto und die Region zu speichern, müssen Sie Ihrer
EC2ImageBuilderDistributionCrossAccountRolein jedem Zielkonto die folgende Richtlinie hinzufügen.
Grenzwerte für die kontoübergreifende Verteilung
Bei der Verteilung von Image Builder-Images auf mehrere Konten gibt es einige Einschränkungen:
-
Das Zielkonto ist auf 50 gleichzeitige AMI-Kopien für jede Zielregion begrenzt.
-
Wenn Sie ein paravirtuelles (PV) Virtualisierungs-AMI in eine andere Region kopieren möchten, muss die Zielregion PV-Virtualisierungs-AMIs unterstützen. Weitere Informationen finden Sie unter Linux AMI-Virtualisierungstypen.
-
Sie können keine unverschlüsselte Kopie eines verschlüsselten Snapshots erstellen. Wenn Sie keinen vom Kunden verwalteten Schlüssel AWS Key Management Service (AWS KMS) für den
KmsKeyIdParameter angeben, verwendet Image Builder den Standardschlüssel für Amazon Elastic Block Store (Amazon EBS). Weitere Informationen finden Sie unter Amazon EBS-Verschlüsselung im Amazon Elastic Compute Cloud-Benutzerhandbuch.
Weitere Informationen finden Sie CreateDistributionConfiguration in der EC2 Image Builder-API-Referenz.
Konfigurieren Sie die kontoübergreifende Verteilung für ein Image Builder-AMI von der Konsole aus
In diesem Abschnitt wird beschrieben, wie Sie Verteilungseinstellungen für die kontoübergreifende Verteilung Ihrer Image Builder-AMIs mithilfe von erstellen und konfigurieren. AWS-Managementkonsole Für die Konfiguration der kontoübergreifenden Verteilung sind spezielle IAM-Berechtigungen erforderlich. Sie müssen den Abschnitt Voraussetzungen für die kontoübergreifende AMI-Verteilung für diesen Abschnitt ausfüllen, bevor Sie fortfahren können.
Gehen Sie folgendermaßen vor, um Verteilungseinstellungen in der Image Builder-Konsole zu erstellen:
-
Öffnen Sie die EC2 Image Builder-Konsole unter https://console.aws.amazon.com/imagebuilder/
. -
Wählen Sie im Navigationsbereich die Option Verteilungseinstellungen aus. Dies zeigt eine Liste der Verteilungseinstellungen, die unter Ihrem Konto erstellt wurden.
-
Wählen Sie oben auf der Seite mit den Verteilungseinstellungen die Option Verteilungseinstellungen erstellen aus. Dadurch gelangen Sie zur Seite „Verteilungseinstellungen erstellen“.
-
Wählen Sie im Abschnitt Image-Typ Amazon Machine Image (AMI) als Ausgabetyp aus. Dies ist die Standardeinstellung.
-
Geben Sie im Abschnitt Allgemein den Namen der Ressource für die Verteilungseinstellungen ein, die Sie erstellen möchten (erforderlich).
-
Geben Sie im Abschnitt Regionseinstellungen unter Zielkonten für die ausgewählte Region eine 12-stellige Konto-ID ein, an die Sie Ihr AMI verteilen möchten, und drücken Sie die Eingabetaste. Dadurch wird die korrekte Formatierung überprüft und anschließend die Konto-ID angezeigt, die Sie unter dem Feld eingegeben haben. Wiederholen Sie den Vorgang, um weitere Konten hinzuzufügen.
Um ein von Ihnen eingegebenes Konto zu entfernen, wählen Sie das X, das rechts neben der Konto-ID angezeigt wird.
Geben Sie den Ausgabe-AMI-Namen für jede Region ein.
-
Geben Sie weitere Einstellungen an, die Sie benötigen, und wählen Sie Einstellungen erstellen, um Ihre neue Ressource für Verteilungseinstellungen zu erstellen.
Konfigurieren Sie die kontoübergreifende Verteilung für ein Image Builder-AMI aus dem AWS CLI
In diesem Abschnitt wird beschrieben, wie Sie eine Datei mit Verteilungseinstellungen konfigurieren und den create-image Befehl in verwenden AWS CLI , um ein Image Builder-AMI zu erstellen und kontenübergreifend zu verteilen.
Für die Konfiguration der kontoübergreifenden Verteilung sind spezielle IAM-Berechtigungen erforderlich. Sie müssen den Abschnitt Voraussetzungen für die kontoübergreifende AMI-Verteilung für diesen Abschnitt ausfüllen, bevor Sie den create-image Befehl ausführen.
-
Konfigurieren Sie eine Datei mit den Distributionseinstellungen
Bevor Sie den create-image Befehl in der verwenden, AWS CLI um ein Image Builder-AMI zu erstellen, das an ein anderes Konto verteilt wird, müssen Sie eine
DistributionConfigurationJSON-Struktur erstellen, die die Zielkonto-IDs in denAmiDistributionConfigurationEinstellungen angibt. Sie müssen mindestens eineAmiDistributionConfigurationin der Quellregion angeben.Die folgende Beispieldatei mit dem Namen
create-distribution-configuration.jsonzeigt die Konfiguration für die kontoübergreifende Bildverteilung in der Quellregion.{ "name": "cross-account-distribution-example", "description": "Cross Account Distribution Configuration Example", "distributions": [ { "amiDistributionConfiguration": { "targetAccountIds": ["123456789012", "987654321098"], "name": "Name {{ imagebuilder:buildDate }}", "description": "ImageCopy Ami Copy Configuration" }, "region": "us-west-2" } ] } -
Erstellen Sie die Verteilungseinstellungen
Um eine Ressource für Image Builder-Verteilungseinstellungen mit dem Befehl create-distribution-configuration in der zu erstellen AWS CLI, geben Sie im Befehl die folgenden Parameter an:
-
Geben Sie den Namen der Verteilung in den Parameter ein.
--name -
Hängen Sie die JSON-Datei mit der Distributionskonfiguration an, die Sie im
--cli-input-jsonParameter erstellt haben.
aws imagebuilder create-distribution-configuration --namemy distribution name--cli-input-json file://create-distribution-configuration.jsonAnmerkung
-
Sie müssen die
file://-Notation am Anfang des JSON-Dateipfades. -
Der Pfad für die JSON-Datei sollte der entsprechenden Konvention für das Basisbetriebssystem folgen, auf dem Sie den Befehl ausführen. Beispielsweise verwendet Windows den umgekehrten Schrägstrich (\), um auf den Verzeichnispfad zu verweisen, während Linux und macOS den Schrägstrich (/) verwenden.
-
Sie können JSON auch direkt im Befehl angeben, indem Sie den Parameter verwenden. --distributions