Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Image Builder und AWS PrivateLink Schnittstelle VPC-Endpunkte
Sie können eine private Verbindung zwischen Ihrer VPC und EC2 Image Builder herstellen, indem Sie einen Schnittstellen-VPC-Endpunkt erstellen. Schnittstellenendpunkte werden von einer Technologie unterstützt AWS PrivateLink
Jeder Schnittstellenendpunkt wird durch eine oder mehrere Elastic-Network-Schnittstellen in Ihren Subnetzen dargestellt. Wenn Sie ein neues Image erstellen, können Sie die VPC-Subnetz-ID in Ihrer Infrastrukturkonfiguration angeben.
Anmerkung
Jeder Dienst, auf den Sie von einer VPC aus zugreifen, hat seinen eigenen Schnittstellenendpunkt mit einer eigenen Endpunktrichtlinie. Image Builder lädt die AWSTOE Component Manager-Anwendung herunter und greift auf verwaltete Ressourcen aus S3-Buckets zu, um benutzerdefinierte Images zu erstellen. Um Zugriff auf diese Buckets zu gewähren, müssen Sie die S3-Endpunktrichtlinie entsprechend aktualisieren. Weitere Informationen finden Sie unter Benutzerdefinierte Richtlinien für den Zugriff auf S3-Buckets.
Tipp
Informationen zu einem Beispiel für einen bereitstellbaren privaten VPC-Build, einschließlich der erforderlichen Endpunkte und Endpunktrichtlinien, finden Sie im Beispiel für private VPC-Builds unter.
Weitere Informationen zu VPC-Endpunkten finden Sie unter Schnittstellen-VPC-Endpunkte (AWS PrivateLink) im Amazon VPC Benutzerhandbuch.
Überlegungen zu Image Builder VPC-Endpunkten
Bevor Sie einen Schnittstellen-VPC-Endpunkt für Image Builder einrichten, sollten Sie sich die Eigenschaften und Einschränkungen von Interface-Endpunkten im Amazon VPC-Benutzerhandbuch ansehen.
Image Builder unterstützt das Aufrufen all seiner API-Aktionen von Ihrer VPC aus.
Erstellen Sie einen VPC-Schnittstellen-Endpunkt für Image Builder
Um einen VPC-Endpunkt für den Image Builder-Service zu erstellen, können Sie entweder die Amazon VPC-Konsole oder die AWS Command Line Interface () verwenden.AWS CLI Weitere Informationen finden Sie unter Erstellung eines Schnittstellenendpunkts im Benutzerhandbuch für Amazon VPC.
Erstellen Sie einen VPC-Endpunkt für Image Builder mit dem folgenden Servicenamen:
-
com.amazonaws.
region.imagebuilder
Wenn Sie privates DNS für den Endpunkt aktivieren, können Sie API-Anfragen an Image Builder stellen, indem Sie den Standard-DNS-Namen für die Region verwenden, zum Beispiel:. imagebuilder.us-east-1.amazonaws.com Informationen zum Endpunkt, der für Ihre Zielregion gilt, finden Sie unter EC2 Image Builder-Endpunkte und -Kontingente im. Allgemeine Amazon Web Services-Referenz
Weitere Informationen finden Sie unter Zugriff auf einen Service über einen Schnittstellenendpunkt im Benutzerhandbuch für Amazon VPC.
Erstellen Sie eine VPC-Endpunktrichtlinie für Image Builder
Sie können Ihrem VPC-Endpunkt eine Endpunktrichtlinie anhängen, die den Zugriff auf Image Builder steuert. Die Richtlinie gibt die folgenden Informationen an:
-
Prinzipal, der die Aktionen ausführen kann.
-
Aktionen, die ausgeführt werden können
-
Die Ressourcen, für die Aktionen ausgeführt werden können.
Wenn Sie Amazon-managed Komponenten in Ihrem Rezept verwenden, muss der VPC-Endpunkt für Image Builder den Zugriff auf die folgende, dem Dienst eigene Komponentenbibliothek ermöglichen:
arn:aws:imagebuilder:region:aws:component/*
Wichtig
Wenn eine nicht standardmäßige Richtlinie auf einen Schnittstellen-VPC-Endpunkt für EC2 Image Builder angewendet wird, werden bestimmte fehlgeschlagene API-Anfragen, z. B. solche, die von fehlschlagenRequestLimitExceeded, möglicherweise nicht bei oder Amazon protokolliert. AWS CloudTrail CloudWatch
Weitere Informationen finden Sie unter Steuerung des Zugriffs auf Services mit VPC-Endpunkten im Amazon-VPC-Benutzerhandbuch.
Benutzerdefinierte Richtlinien für den Zugriff auf S3-Buckets
Image Builder verwendet einen öffentlich verfügbaren S3-Bucket, um verwaltete Ressourcen wie Komponenten zu speichern und darauf zuzugreifen. Außerdem wird die AWSTOE Komponentenverwaltungsanwendung aus einem separaten S3-Bucket heruntergeladen. Wenn Sie in Ihrer Umgebung einen VPC-Endpunkt für Amazon S3 verwenden, müssen Sie sicherstellen, dass Ihre S3-VPC-Endpunktrichtlinie Image Builder den Zugriff auf die folgenden S3-Buckets ermöglicht. Die Bucket-Namen sind pro AWS Region (region) und Anwendungsumgebung () eindeutig. environment Image Builder und AWSTOE unterstützen die folgenden Anwendungsumgebungen: prodpreprod, undbeta.
-
Der AWSTOE Komponentenmanager-Bucket:
s3://ec2imagebuilder-toe-region-environmentBeispiel: s3://ec2imagebuilder-toe-us-west-2-prod/ *
-
Der von Image Builder verwaltete Ressourcen-Bucket:
s3://ec2imagebuilder-managed-resources-region-environment/componentsBeispiel: s3://ec2imagebuilder-managed-resources-us-west-2 - prod/components /*
Beispiele für VPC-Endpunktrichtlinien
Dieser Abschnitt enthält Beispiele für benutzerdefinierte VPC-Endpunktrichtlinien.
Allgemeine VPC-Endpunktrichtlinie für Image Builder-Aktionen
Das folgende Beispiel für eine Endpunktrichtlinie für Image Builder verweigert die Erlaubnis zum Löschen von Image Builder-Images und -Komponenten. Die Beispielrichtlinie gewährt auch die Erlaubnis, alle anderen EC2 Image Builder-Aktionen auszuführen.
Beschränken Sie den Zugriff nach Unternehmen und ermöglichen Sie den Zugriff auf verwaltete Komponenten
Das folgende Beispiel für eine Endpunktrichtlinie zeigt, wie Sie den Zugriff auf Identitäten und Ressourcen einschränken, die zu Ihrer Organisation gehören, und den Zugriff auf die Amazon-managed Image Builder-Komponenten gewähren. Ersetzen Sie region principal-org-id und resource-org-id durch die Werte Ihrer Organisation.
VPC-Endpunktrichtlinie für den Zugriff auf Amazon S3-Buckets
Das folgende Beispiel für eine S3-Endpunktrichtlinie zeigt, wie der Zugriff auf die S3-Buckets gewährt wird, die Image Builder zum Erstellen benutzerdefinierter Images verwendet. Ersetzen Sie region und environment durch die Werte Ihrer Organisation. Fügen Sie der Richtlinie alle anderen erforderlichen Berechtigungen hinzu, die auf Ihren Anwendungsanforderungen basieren.
Anmerkung
Wenn Sie bei Linux-Images keine Benutzerdaten in Ihrem Image-Rezept angeben, fügt Image Builder ein Skript hinzu, um den Systems Manager-Agenten herunterzuladen und auf den Build- und Testinstanzen für Ihr Image zu installieren. Um den Agenten herunterzuladen, greift Image Builder auf den S3-Bucket für Ihre Build-Region zu.
Um sicherzustellen, dass Image Builder die Build- und Test-Instances booten kann, fügen Sie Ihrer S3-Endpunktrichtlinie die folgende zusätzliche Ressource hinzu:
"arn:aws:s3:::amazon-ssm-region/*"