Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Importa immagini disco ISO di Windows verificate con Image Builder
Un file ISO del sistema operativo Windows è un file di immagine del disco che contiene il pacchetto di installazione completo per una versione specifica del sistema operativo Windows. Microsoft fornisce i file ISO ufficiali del sistema operativo Windows da scaricare, direttamente dal proprio sito Web o tramite rivenditori autorizzati. Per evitare potenziali malware o versioni non autorizzate, procuratevi i file ISO da una fonte affidabile e legittima.
EC2 Image Builder utilizza il flusso di lavoro di build-image-from-iso importazione per importare il file del disco ISO e creare da esso un volume secondario. Una volta completata la configurazione, Image Builder scatta un'istantanea del volume creato dall'importazione e la utilizza per creare un'Amazon Machine Image (AMI).
Considerazioni sulla sicurezza per l'importazione di immagini su disco ISO
L'immagine del disco ISO fornita fornisce il sistema operativo per l'AMI di uscita. Durante l'importazione, Image Builder monta l'ISO e applica l'immagine Windows in essa contenuta.
Il processo di importazione esegue gli eseguibili che risolve dall'ISO e dall'immagine Windows applicata. Questi eseguibili vengono eseguiti con i privilegi SYSTEM sull'istanza di compilazione, nel ruolo del profilo dell'istanza derivante dalla configurazione dell'infrastruttura specificata per l'importazione.
Poiché l'ISO fornisce il sistema operativo, è tua responsabilità procurarti contenuti multimediali autentici. Una ISO proveniente da una fonte non attendibile può influire sull'AMI di output e su tutte le istanze avviate da essa. Ottieni i file ISO da Microsoft o da un rivenditore autorizzato.
L'autorizzazione ad avviare un'importazione su una configurazione di infrastruttura include la possibilità di eseguire l'operazione con il ruolo del profilo di istanza di quella configurazione. Image Builder valuta iam:PassRole quando si crea la configurazione dell'infrastruttura, non quando si avvia l'importazione. Ti consigliamo di concedere l'autorizzazione per avviare le importazioni solo ai principali a cui ritieni affidabile il ruolo del profilo di istanza.
Per ulteriori informazioni, consulta Protezione dei dati e AWS modello di responsabilità condivisa in Image Builder.
Sistemi operativi supportati per l'importazione di immagini su disco ISO
Image Builder supporta le seguenti immagini del disco ISO del sistema operativo Windows:
-
Windows 11 Enterprise versione 25H2 (x64)
-
Windows 11 Enterprise versione 24H2 (x64)
-
Windows 11 Enterprise versione 23H2 (x64)
Image Builder non supporta le seguenti immagini del disco ISO del sistema operativo Windows:
-
Long-Term Immagini di Servicing Channel (LTSC)
-
Immagini del disco ISO create con Windows Media Creation Tool
-
Immagini di valutazione
Prerequisiti per importare un'immagine del disco ISO
Nota
Durante il processo di importazione, l'istanza di compilazione scarica AWS i driver, EC2Launch v2 e il Systems Manager Agent da Amazon S3 e Microsoft Defender
L'istanza di compilazione scarica AWS i driver da un bucket Amazon S3 regionale nello stesso luogo in cui viene eseguita l'importazione. Regione AWS Poiché questo traffico rimane all'interno della regione, l'endpoint Amazon S3 Gateway è sufficiente per scaricare i driver in qualsiasi regione.
Tuttavia, Microsoft Defender richiede l'accesso pubblico a Internet per il download indipendentemente dalla regione. Se l'istanza di compilazione non dispone di accesso a Internet, l'importazione ha comunque esito positivo ma non installa Microsoft Defender sull'AMI di output.
Per l'elenco degli endpoint VPC minimi richiesti e degli URL S3, consulta. Requisiti di rete minimi per un VPC privato
Per importare un'immagine del disco ISO, è necessario soddisfare i seguenti prerequisiti:
-
Il sistema operativo dell'immagine del disco deve essere supportato da Image Builder. Per un elenco dei sistemi operativi supportati, vedereSistemi operativi supportati per l'importazione di immagini su disco ISO.
-
Per assicurarti di poter importare la tua immagine ISO, scaricala dall'interfaccia di amministrazione di Microsoft 365.
-
Prima di poter eseguire il processo di importazione, devi caricare il file del tuo disco ISO su Amazon S3 nello stesso Account AWS luogo in Regione AWS cui viene eseguita l'importazione.
-
L'estensione del file fa distinzione tra maiuscole e minuscole per il processo di importazione e deve esserlo.
.ISOSe l'estensione del file è minuscola, esegui uno dei seguenti comandi per rinominarla: -
Le licenze Microsoft non sono incluse automaticamente nell'importazione. È necessario portare la propria licenza (BYOL). Per ulteriori informazioni sulle licenze per il software Microsoft, consulta la pagina delle domande frequenti sulle
licenze di Amazon Web Services e Microsoft. -
Il processo di importazione utilizza due ruoli IAM separati:
- Ruolo di esecuzione
-
Questo ruolo consente a Image Builder di chiamare Servizi AWS per conto dell'utente durante il processo di importazione.
Importante
Ti consigliamo di non passare il ruolo AWSServiceRoleForImageBuilder collegato al servizio come ruolo di esecuzione. Crea invece un ruolo IAM personalizzato e allega la policy EC2ImageBuilderExecutionPolicy AWS gestita. Questa policy concede le stesse autorizzazioni di cui Image Builder ha bisogno per chiamare per tuo Servizi AWS conto. L'utilizzo di un ruolo personalizzato ti dà il pieno controllo sulle autorizzazioni utilizzate da Image Builder. Inoltre, mantiene in vigore le politiche di controllo dei servizi (SCP) e le politiche di controllo delle risorse (RCP) per le operazioni che Image Builder esegue per conto dell'utente.
- Ruolo del profilo dell'istanza
-
Questo ruolo concede l'autorizzazione per le azioni eseguite dal servizio sull'istanza EC2. È possibile specificare un ruolo del profilo dell'istanza nella risorsa di configurazione dell'infrastruttura. Allega le seguenti politiche gestite al ruolo del profilo dell'istanza per assicurarti di disporre di tutte le autorizzazioni necessarie per il processo di importazione:
La EC2InstanceProfileForImageBuilder policy include l'
s3:GetObjectautorizzazione utilizzata dall'istanza di compilazione per scaricare il file ISO. Questo accesso si applica agli oggetti che hanno un'estensione di file ISO nel tuo account. Di conseguenza, non è necessario concedere autorizzazioni Amazon S3 aggiuntive per l'ISO.Nota
Ti consigliamo di concedere al ruolo del profilo dell'istanza solo le autorizzazioni richieste dall'importazione. Il processo di importazione esegue gli eseguibili dall'ISO e dall'immagine Windows applicata con privilegi SYSTEM in questo ruolo. Le eventuali autorizzazioni aggiuntive concesse si applicano anche a tali eseguibili.
Per ulteriori informazioni, consultare Gestione della configurazione dell'infrastruttura di Image Builder, EC2InstanceProfileForImageBuilder policy e Considerazioni sulla sicurezza per l'importazione di immagini su disco ISO.
Impostazioni di importazione opzionali
È possibile configurare facoltativamente le seguenti impostazioni quando si importa un'immagine del disco ISO. Queste impostazioni controllano l'avvio sicuro, i dati UEFI e la selezione dell'indice delle immagini per l'immagine importata.
- Avvio sicuro
-
Secure Boot è una funzionalità di sicurezza UEFI che garantisce l'esecuzione solo di software affidabili durante il processo di avvio. Per impostazione predefinita, Secure Boot è abilitato per l'importazione di immagini del disco ISO. È possibile disabilitare Secure Boot se è necessario utilizzare driver personalizzati non firmati per il test o la compatibilità delle applicazioni precedenti.
- Dati UEFI personalizzati
-
È possibile fornire un blob di dati UEFI personalizzato come Base64-encoded stringa da utilizzare durante il processo di avvio anziché i dati UEFI predefiniti generati da Image Builder. È possibile specificare dati UEFI personalizzati solo quando Secure Boot è abilitato (impostazione predefinita). I dati possono avere una dimensione massima di 64 KB.
È possibile controllare e modificare i dati UEFI utilizzando lo strumento https://github.com/awslabs/python-uefivars
python-uefivars sul sito Web. GitHub Per ulteriori informazioni, consulta Variabili UEFI per le istanze Amazon EC2. - Indice delle immagini
-
Un file ISO di Windows può contenere un
.wimfile con più indici di immagine, in cui ogni indice rappresenta una diversa edizione di Windows (ad esempio, Home o Pro). Per impostazione predefinita, Image Builder utilizza il primo indice di immagine valido del file ISO. È possibile specificare un indice di immagine a base singola per selezionare un'edizione specifica da un file ISO con più edizioni.
Importa un'immagine del disco ISO in Image Builder
Prima di iniziare il processo di importazione, assicurati di aver soddisfatto tutti iPrerequisiti.
Il processo di importazione installa i seguenti software e driver sull'immagine:
-
EC2Launch v2
-
AWS Systems Manager agente
-
AWS driver NVMe
-
AWS Driver di rete ENA
-
AWS Driver seriale PCI
-
Driver di utilità EC2 per Windows
-
Kit di aggiornamento Microsoft Defender
Il processo di importazione apporta i seguenti aggiornamenti di configurazione all'immagine:
-
Configura il sistema per utilizzare il server Amazon Time.
Scegli una scheda per visualizzare i passaggi di importazione per il tuo metodo preferito:
Avvia un'istanza dall'AMI di output
Ora puoi utilizzare l'AMI di output come una normale AMI e avviare le istanze da essa. Quando si avvia un'istanza dall'AMI di output, il sistema operativo Windows esegue Sysprep Specialize per finalizzare la configurazione dell'istanza.
Nota
I requisiti di rete descritti in questa pagina si applicano solo al processo di creazione dell'importazione. Una volta completata con successo l'importazione, l'avvio delle istanze dall'AMI di output segue i requisiti di rete standard di Amazon EC2. Una corretta importazione non garantisce il corretto avvio dell'istanza: l'avvio potrebbe comunque fallire a seconda della configurazione di rete.
Requisiti di rete minimi per un VPC privato
Endpoint VPC richiesti:
| Endpoint | Tipo | Scopo |
|---|---|---|
com.amazonaws. |
Gateway | Accedi ai bucket Amazon S3 (EC2Launch v2, SSM Agent, driver e ISO) AWS |
com.amazonaws. |
Interfaccia | Crea istantanee e descrivi i volumi |
com.amazonaws. |
Interfaccia | Scrivi i log di compilazione in CloudWatch Logs |
com.amazonaws. |
Interfaccia | Chiamate API SSM (SendCommand, DescribeInstanceInformation) |
com.amazonaws. |
Interfaccia | Canale dati SSM Agent (ricezione di comandi, invio di output) |
com.amazonaws. |
Interfaccia | Sondaggio dei messaggi dell'agente SSM |
Endpoint Amazon S3 a cui si accede durante l'importazione:
-
https://ec2-windows-drivers-downloads-{region}.s3.dualstack.{region}.amazonaws.com/NVMe/Latest/AWSNVMe.zip -
https://ec2-windows-drivers-downloads-{region}.s3.dualstack.{region}.amazonaws.com/ENA/Latest/AwsEnaNetworkDriver.zip -
https://ec2-windows-drivers-downloads-{region}.s3.dualstack.{region}.amazonaws.com/AWSPCISerialDriver/Latest/AWSPCISerialDriver.zip -
https://ec2-windows-drivers-downloads-{region}.s3.dualstack.{region}.amazonaws.com/EC2WinUtil/Latest/EC2WinUtil.zip -
https://amazon-ec2launch-v2-{region}.s3.dualstack.{region}.amazonaws.com/windows/amd64/latest/AmazonEC2Launch.msi -
https://amazon-ssm-{region}.s3.{region}.amazonaws.com/latest/windows_amd64/AmazonSSMAgentSetup.exe
Nota
Inus-east-1, il nome del driver bucket non ha un suffisso regionale. L'istanza di compilazione scarica invece i driver daec2-windows-drivers-downloads.s3.dualstack.us-east-1.amazonaws.com. In entrambi i casi, il bucket si trova nella stessa regione dell'importazione, quindi l'endpoint Amazon S3 Gateway è sufficiente.
Questa rappresenta la configurazione minima richiesta affinché l'importazione funzioni in una sottorete privata. A seconda delle impostazioni del VPC e del risultato desiderato, potrebbe essere necessaria una configurazione di rete aggiuntiva per consentire il traffico tra l'istanza di compilazione e gli endpoint VPC.
Fasi successive
Puoi utilizzare l'AMI di output come qualsiasi altra AMI: avvia le istanze direttamente da essa o usala come immagine di base in Image Builder per creare e personalizzare ulteriormente. Per ulteriori informazioni, consulta Crea immagini personalizzate con Image Builder.
Risolvi i problemi relativi alle importazioni di immagini su disco ISO
Se l'importazione dell'immagine del disco ISO non riesce, puoi utilizzare Amazon CloudWatch Logs per identificare dove l'importazione è andata male. Image Builder trasmette i log di compilazione in CloudWatch Logs dopo il completamento della compilazione. Per trovare i log per l'importazione, utilizza il seguente gruppo e stream di log, sostituendoli ImageName con il nome che hai dato all'immagine:
LogGroup: /aws/imagebuilder/ImageName
LogStream: ImageVersion/ImageBuildVersion
Per ulteriori informazioni sui log di Image Builder nei CloudWatch log, consultaMonitora i log di Image Builder con Amazon Logs CloudWatch. Per ulteriori indicazioni sulla risoluzione dei problemi, vedereRisolvi i problemi relativi a Image Builder.