Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Importieren Sie verifizierte Windows-ISO-Disk-Images mit Image Builder
Eine ISO-Datei für das Windows-Betriebssystem ist eine Disk-Image-Datei, die das vollständige Installationspaket für eine bestimmte Version des Windows-Betriebssystems enthält. Microsoft stellt offizielle ISO-Dateien für das Windows-Betriebssystem zum Herunterladen bereit, entweder direkt von ihrer Website oder über autorisierte Wiederverkäufer. Besorgen Sie sich die ISO-Dateien von einer vertrauenswürdigen und legitimen Quelle, um potenzielle Malware oder nicht autorisierte Versionen zu vermeiden.
EC2 Image Builder verwendet den build-image-from-iso Import-Workflow, um die ISO-Festplattendatei zu importieren und daraus ein sekundäres Volume zu erstellen. Nach Abschluss der Konfiguration erstellt Image Builder einen Snapshot des Volumes, das es beim Import erstellt hat, und verwendet ihn, um ein Amazon Machine Image (AMI) zu erstellen.
Sicherheitsüberlegungen für den Import von ISO-Disk-Images
Das von Ihnen bereitgestellte ISO-Disk-Image stellt das Betriebssystem für das Ausgabe-AMI bereit. Während des Imports mountet Image Builder das ISO-Image und wendet das darin enthaltene Windows-Image an.
Beim Importvorgang werden ausführbare Dateien ausgeführt, die er aus der ISO und aus dem angewendeten Windows-Abbild auflöst. Diese ausführbaren Dateien werden mit SYSTEM-Privilegien auf der Build-Instanz unter der Instanzprofilrolle aus der Infrastrukturkonfiguration ausgeführt, die Sie für den Import angeben.
Da das Betriebssystem von der ISO bereitgestellt wird, liegt es in Ihrer Verantwortung, authentische Medien zu beschaffen. Ein ISO aus einer nicht vertrauenswürdigen Quelle kann sich auf das Ausgabe-AMI und alle Instances auswirken, die Sie von dort aus starten. Besorgen Sie sich ISO-Dateien von Microsoft oder einem autorisierten Händler.
Die Erlaubnis, einen Import für eine Infrastrukturkonfiguration zu starten, beinhaltet die Möglichkeit, diese Konfiguration unter der Instanzprofilrolle dieser Konfiguration auszuführen. Image Builder evaluiertiam:PassRole, wenn Sie die Infrastrukturkonfiguration erstellen, nicht, wenn Sie den Import starten. Wir empfehlen, dass Sie nur Prinzipalen, denen Sie die Instanzprofilrolle anvertrauen, die Erlaubnis zum Starten von Importen erteilen.
Weitere Informationen finden Sie unter Datenschutz und die AWS Modell der gemeinsamen Verantwortung in Image Builder.
Unterstützte Betriebssysteme für den ISO-Disk-Image-Import
Image Builder unterstützt die folgenden ISO-Disk-Images für Windows-Betriebssysteme:
-
Windows 11 Enterprise, Version 25H2 (x64)
-
Windows 11 Enterprise, Version 24H2 (x64)
-
Windows 11 Enterprise, Version 23H2 (x64)
Image Builder unterstützt die folgenden ISO-Disk-Images für Windows-Betriebssysteme nicht:
-
Long-Term Servicing Channel (LTSC) -Images
-
ISO-Disk-Images, die mit dem Windows Media Creation Tool erstellt wurden
-
Bilder zur Evaluierung
Voraussetzungen für den Import eines ISO-Disk-Images
Anmerkung
Während des Importvorgangs lädt die Build-Instance AWS Treiber, EC2Launch v2 und den Systems Manager Agent von Amazon S3 und Microsoft Defender
Die Build-Instance lädt AWS Treiber aus einem regionalen Amazon S3-Bucket herunter, und zwar in demselben Bucket, in AWS-Region dem der Import ausgeführt wird. Da dieser Verkehr innerhalb der Region bleibt, reicht der Amazon S3-Gateway-Endpunkt aus, um die Treiber in einer beliebigen Region herunterzuladen.
Microsoft Defender benötigt jedoch unabhängig von der Region einen öffentlichen Internetzugang zum Herunterladen. Wenn die Build-Instance keinen Internetzugang hat, ist der Import trotzdem erfolgreich, Microsoft Defender wird jedoch nicht auf dem Ausgabe-AMI installiert.
Die Liste der mindestens erforderlichen VPC-Endpunkte und S3-URLs finden Sie unter. Minimale Netzwerkanforderungen für private VPC
Um ein ISO-Disk-Image zu importieren, müssen Sie die folgenden Voraussetzungen erfüllen:
-
Das Betriebssystem des Disk-Images muss eines sein, das Image Builder unterstützt. Eine Liste der unterstützten Betriebssysteme finden Sie unterUnterstützte Betriebssysteme für den ISO-Disk-Image-Import.
-
Um sicherzustellen, dass Sie Ihr ISO-Image importieren können, laden Sie es aus dem Microsoft 365 Admin Center herunter.
-
Sie müssen Ihre ISO-Festplattendatei auf Amazon S3 hochladen AWS-Konto und AWS-Region dort, wo der Import ausgeführt wird, bevor Sie den Importvorgang ausführen können.
-
Bei der Dateierweiterung muss beim Importvorgang zwischen Groß- und Kleinschreibung unterschieden werden
.ISO. Wenn Ihre Dateierweiterung in Kleinbuchstaben geschrieben ist, führen Sie einen der folgenden Befehle aus, um sie umzubenennen: -
Die Microsoft-Lizenzierung ist nicht automatisch im Import enthalten. Sie müssen Ihre eigene Lizenz (BYOL) mitbringen. Weitere Informationen zur Lizenzierung von Microsoft-Software finden Sie unter Lizenzierung
auf der Seite Amazon Web Services und Microsoft mit häufig gestellten Fragen. -
Der Importvorgang verwendet zwei separate IAM-Rollen:
- Rolle „Ausführung“
-
Diese Rolle gewährt Image Builder die Erlaubnis, während des Importvorgangs in AWS-Services Ihrem Namen anzurufen.
Wichtig
Es wird empfohlen, die AWSServiceRoleForImageBuilder serviceverknüpfte Rolle nicht als Ausführungsrolle zu übergeben. Erstellen Sie stattdessen eine benutzerdefinierte IAM-Rolle und hängen Sie die EC2ImageBuilderExecutionPolicy AWS verwaltete Richtlinie an. Diese Richtlinie gewährt dieselben Berechtigungen, die Image Builder benötigt, um in AWS-Services Ihrem Namen anzurufen. Durch die Verwendung einer benutzerdefinierten Rolle haben Sie die volle Kontrolle über die Berechtigungen, die Image Builder verwendet. Außerdem bleiben Ihre Service Control Policies (SCPs) und Resource Control Policies (RCPs) für Vorgänge gültig, die Image Builder in Ihrem Namen ausführt.
- Rolle im Instanzprofil
-
Diese Rolle gewährt Berechtigungen für die Aktionen, die der Dienst auf der EC2-Instance ausführt. Sie können eine Instanzprofilrolle in Ihrer Infrastrukturkonfigurationsressource angeben. Fügen Sie Ihrer Instanzprofilrolle die folgenden verwalteten Richtlinien hinzu, um sicherzustellen, dass Sie über alle für den Importvorgang erforderlichen Berechtigungen verfügen:
Die EC2InstanceProfileForImageBuilder Richtlinie beinhaltet die
s3:GetObjectBerechtigung, die die Build-Instance zum Herunterladen Ihrer ISO-Datei verwendet. Dieser Zugriff gilt für Objekte, die eine ISO-Dateierweiterung in Ihrem eigenen Konto haben. Daher müssen Sie keine zusätzlichen Amazon S3-Berechtigungen für die ISO gewähren.Anmerkung
Wir empfehlen, der Instance-Profilrolle nur die Berechtigungen zu gewähren, die für den Import erforderlich sind. Beim Importvorgang werden die ausführbaren Dateien der ISO und des angewendeten Windows-Abbilds mit SYSTEM-Rechten unter dieser Rolle ausgeführt. Alle zusätzlichen Berechtigungen, die Sie gewähren, gelten auch für diese ausführbaren Dateien.
Weitere Informationen finden Sie unter Konfiguration der Image Builder-Infrastruktur verwalten, EC2InstanceProfileForImageBuilder policy und Sicherheitsüberlegungen für den Import von ISO-Disk-Images.
Optionale Importeinstellungen
Sie können optional die folgenden Einstellungen konfigurieren, wenn Sie ein ISO-Disk-Image importieren. Diese Einstellungen steuern Secure Boot, UEFI-Daten und die Auswahl des Image-Index für das importierte Image.
- Sicherer Start
-
Secure Boot ist eine UEFI-Sicherheitsfunktion, die sicherstellt, dass während des Startvorgangs nur vertrauenswürdige Software ausgeführt wird. Standardmäßig ist Secure Boot für ISO-Disk-Image-Importe aktiviert. Sie können Secure Boot deaktivieren, wenn Sie benutzerdefinierte unsignierte Treiber zum Testen oder zur Kompatibilität älterer Anwendungen verwenden müssen.
- Benutzerdefinierte UEFI-Daten
-
Sie können einen benutzerdefinierten UEFI-Datenblob als Base64-encoded Zeichenfolge angeben, der während des Startvorgangs anstelle der standardmäßigen UEFI-Daten, die Image Builder generiert, verwendet werden soll. Sie können benutzerdefinierte UEFI-Daten nur angeben, wenn Secure Boot aktiviert ist (Standardeinstellung). Die Daten können maximal 64 KB groß sein.
Sie können UEFI-Daten überprüfen und ändern, indem Sie das Tool https://github.com/awslabs/python-uefivars
python-uefivars auf der Website verwenden. GitHub Weitere Informationen finden Sie unter UEFI-Variablen für Amazon EC2-Instances. - Bild-Index
-
Eine Windows-ISO-Datei kann eine
.wimDatei mit mehreren Bildindizes enthalten, wobei jeder Index für eine andere Windows-Edition steht (z. B. Home oder Pro). Standardmäßig verwendet Image Builder den ersten gültigen Bildindex aus der ISO-Datei. Sie können einen Bildindex angeben, der auf einem Bild basiert, um eine bestimmte Edition aus einer ISO-Datei mit mehreren Editionen auszuwählen.
Importieren Sie ein ISO-Disk-Image in Image Builder
Bevor Sie mit dem Importvorgang beginnen, stellen Sie sicher, dass Sie alle erfüllt habenVoraussetzungen.
Beim Importvorgang werden die folgende Software und Treiber auf Ihrem Image installiert:
-
EC2Launch v2
-
AWS Systems Manager Agent
-
AWS NVMe-Treiber
-
AWS ENA-Netzwerktreiber
-
AWS Serieller PCI-Treiber
-
Treiber für das Windows-Hilfsprogramm EC2
-
Microsoft Defender-Aktualisierungskit
Der Importvorgang nimmt die folgenden Konfigurationsaktualisierungen an Ihrem Image vor:
-
Konfiguriert das System für die Verwendung des Amazon Time-Servers.
Wählen Sie eine Registerkarte, um die Importschritte für Ihre bevorzugte Methode anzuzeigen:
Starten Sie eine Instance vom Ausgabe-AMI aus
Sie können das Ausgabe-AMI jetzt als reguläres AMI verwenden und Instances von dort aus starten. Wenn Sie eine Instance über das Ausgabe-AMI starten, führt das Windows-Betriebssystem Sysprep Specialize aus, um die Instance-Konfiguration abzuschließen.
Anmerkung
Die auf dieser Seite beschriebenen Netzwerkanforderungen gelten nur für den Import-Build-Prozess. Nach erfolgreichem Abschluss des Imports entspricht das Starten von Instances über das Ausgabe-AMI den standardmäßigen Amazon EC2-Netzwerkanforderungen. Ein erfolgreicher Import garantiert keinen erfolgreichen Instance-Start — je nach Netzwerkkonfiguration kann Ihr Start trotzdem fehlschlagen.
Minimale Netzwerkanforderungen für private VPC
Erforderliche VPC-Endpunkte:
| Endpoint | Typ | Zweck |
|---|---|---|
com.amazonaws. |
Gateway | Greifen Sie auf Amazon S3-Buckets zu (EC2Launch v2, SSM Agent, AWS Treiber und Ihre ISO) |
com.amazonaws. |
Schnittstelle | Erstellen Sie Snapshots und beschreiben Sie Volumes |
com.amazonaws. |
Schnittstelle | Schreiben Sie Build-Logs in CloudWatch Logs |
com.amazonaws. |
Schnittstelle | SSM-API-Aufrufe (SendCommand, DescribeInstanceInformation) |
com.amazonaws. |
Schnittstelle | SSM Agent-Datenkanal (Befehle empfangen, Ausgabe senden) |
com.amazonaws. |
Schnittstelle | Nachrichtenabfrage durch den SSM Agent |
Amazon S3-Endpunkte, auf die während des Imports zugegriffen wurde:
-
https://ec2-windows-drivers-downloads-{region}.s3.dualstack.{region}.amazonaws.com/NVMe/Latest/AWSNVMe.zip -
https://ec2-windows-drivers-downloads-{region}.s3.dualstack.{region}.amazonaws.com/ENA/Latest/AwsEnaNetworkDriver.zip -
https://ec2-windows-drivers-downloads-{region}.s3.dualstack.{region}.amazonaws.com/AWSPCISerialDriver/Latest/AWSPCISerialDriver.zip -
https://ec2-windows-drivers-downloads-{region}.s3.dualstack.{region}.amazonaws.com/EC2WinUtil/Latest/EC2WinUtil.zip -
https://amazon-ec2launch-v2-{region}.s3.dualstack.{region}.amazonaws.com/windows/amd64/latest/AmazonEC2Launch.msi -
https://amazon-ssm-{region}.s3.{region}.amazonaws.com/latest/windows_amd64/AmazonSSMAgentSetup.exe
Anmerkung
In us-east-1 hat der Name des Treiber-Buckets kein Regionssuffix. Die Build-Instanz lädt die Treiber ec2-windows-drivers-downloads.s3.dualstack.us-east-1.amazonaws.com stattdessen von herunter. In beiden Fällen befindet sich der Bucket in derselben Region wie der Import, sodass der Amazon S3 Gateway-Endpunkt ausreichend ist.
Dies ist die Mindestkonfiguration, die erforderlich ist, damit der Import in einem privaten Subnetz ausgeführt werden kann. Abhängig von Ihren VPC-Einstellungen und dem gewünschten Ergebnis benötigen Sie möglicherweise eine zusätzliche Netzwerkkonfiguration, um den Datenverkehr zwischen der Build-Instance und den VPC-Endpunkten zuzulassen.
Nächste Schritte
Sie können das Ausgabe-AMI wie jedes andere AMI verwenden — Instances direkt von dort aus starten oder es als Basis-Image in Image Builder verwenden, um es weiter zu erstellen und anzupassen. Weitere Informationen finden Sie unter Erstellen Sie benutzerdefinierte Bilder mit Image Builder.
Beheben Sie Fehler beim Import von ISO-Disk-Images
Wenn Ihr ISO-Disk-Image-Import fehlschlägt, können Sie Amazon CloudWatch Logs verwenden, um festzustellen, wo der Import schief gelaufen ist. Image Builder streamt Build-Logs nach Abschluss des Builds in CloudWatch Logs. Um die Protokolle für Ihren Import zu finden, verwenden Sie die folgende Protokollgruppe und den folgenden Stream und ImageName ersetzen Sie sie durch den Namen, den Sie Ihrem Image gegeben haben:
LogGroup: /aws/imagebuilder/ImageName
LogStream: ImageVersion/ImageBuildVersion
Weitere Informationen zu Image Builder-Protokollen in CloudWatch Logs finden Sie unterÜberwachen Sie Image Builder Builder-Protokolle mit Amazon CloudWatch Logs. Weitere Anleitungen zur Problembehandlung finden Sie unterBeheben Sie Image Builder-Probleme.