View a markdown version of this page

Importa immagini disco ISO di Windows verificate con Image Builder - EC2 Image Builder

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Importa immagini disco ISO di Windows verificate con Image Builder

Un file ISO del sistema operativo Windows è un file di immagine del disco che contiene il pacchetto di installazione completo per una versione specifica del sistema operativo Windows. Microsoft fornisce i file ISO ufficiali del sistema operativo Windows da scaricare, direttamente dal proprio sito Web o tramite rivenditori autorizzati. Per evitare potenziali malware o versioni non autorizzate, procuratevi i file ISO da una fonte affidabile e legittima.

EC2 Image Builder utilizza il flusso di lavoro di build-image-from-iso importazione per importare il file del disco ISO e creare da esso un volume secondario. Una volta completata la configurazione, Image Builder scatta un'istantanea del volume creato dall'importazione e la utilizza per creare un'Amazon Machine Image (AMI).

Considerazioni sulla sicurezza per l'importazione di immagini su disco ISO

L'immagine del disco ISO fornita fornisce il sistema operativo per l'AMI di uscita. Durante l'importazione, Image Builder monta l'ISO e applica l'immagine Windows in essa contenuta.

Il processo di importazione esegue gli eseguibili che risolve dall'ISO e dall'immagine Windows applicata. Questi eseguibili vengono eseguiti con i privilegi SYSTEM sull'istanza di compilazione, nel ruolo del profilo dell'istanza derivante dalla configurazione dell'infrastruttura specificata per l'importazione.

Poiché l'ISO fornisce il sistema operativo, è tua responsabilità procurarti contenuti multimediali autentici. Una ISO proveniente da una fonte non attendibile può influire sull'AMI di output e su tutte le istanze avviate da essa. Ottieni i file ISO da Microsoft o da un rivenditore autorizzato.

L'autorizzazione ad avviare un'importazione su una configurazione di infrastruttura include la possibilità di eseguire l'operazione con il ruolo del profilo di istanza di quella configurazione. Image Builder valuta iam:PassRole quando si crea la configurazione dell'infrastruttura, non quando si avvia l'importazione. Ti consigliamo di concedere l'autorizzazione per avviare le importazioni solo ai principali a cui ritieni affidabile il ruolo del profilo di istanza.

Per ulteriori informazioni, consulta Protezione dei dati e AWS modello di responsabilità condivisa in Image Builder.

Sistemi operativi supportati per l'importazione di immagini su disco ISO

Image Builder supporta le seguenti immagini del disco ISO del sistema operativo Windows:

  • Windows 11 Enterprise versione 25H2 (x64)

  • Windows 11 Enterprise versione 24H2 (x64)

  • Windows 11 Enterprise versione 23H2 (x64)

Image Builder non supporta le seguenti immagini del disco ISO del sistema operativo Windows:

  • Long-Term Immagini di Servicing Channel (LTSC)

  • Immagini del disco ISO create con Windows Media Creation Tool

  • Immagini di valutazione

Prerequisiti per importare un'immagine del disco ISO

Nota

Durante il processo di importazione, l'istanza di compilazione scarica AWS i driver, EC2Launch v2 e il Systems Manager Agent da Amazon S3 e Microsoft Defender dalla rete Internet pubblica. Questi componenti sono preimpostati sull'AMI di uscita. L'istanza di compilazione comunica anche con Amazon EC2, Amazon CloudWatch Logs e le API SSM.

L'istanza di compilazione scarica AWS i driver da un bucket Amazon S3 regionale nello stesso luogo in cui viene eseguita l'importazione. Regione AWS Poiché questo traffico rimane all'interno della regione, l'endpoint Amazon S3 Gateway è sufficiente per scaricare i driver in qualsiasi regione.

Tuttavia, Microsoft Defender richiede l'accesso pubblico a Internet per il download indipendentemente dalla regione. Se l'istanza di compilazione non dispone di accesso a Internet, l'importazione ha comunque esito positivo ma non installa Microsoft Defender sull'AMI di output.

Per l'elenco degli endpoint VPC minimi richiesti e degli URL S3, consulta. Requisiti di rete minimi per un VPC privato

Per importare un'immagine del disco ISO, è necessario soddisfare i seguenti prerequisiti:

  • Il sistema operativo dell'immagine del disco deve essere supportato da Image Builder. Per un elenco dei sistemi operativi supportati, vedereSistemi operativi supportati per l'importazione di immagini su disco ISO.

  • Per assicurarti di poter importare la tua immagine ISO, scaricala dall'interfaccia di amministrazione di Microsoft 365.

  • Prima di poter eseguire il processo di importazione, devi caricare il file del tuo disco ISO su Amazon S3 nello stesso Account AWS luogo in Regione AWS cui viene eseguita l'importazione.

  • L'estensione del file fa distinzione tra maiuscole e minuscole per il processo di importazione e deve esserlo. .ISO Se l'estensione del file è minuscola, esegui uno dei seguenti comandi per rinominarla:

    Command
    aws s3 cp s3://amzn-s3-demo-bucket/Win11_24H2_English.iso s3://amzn-s3-demo-bucket/Win11_24H2_English.ISO
    PowerShell
    Copy-S3Object -BucketName amzn-s3-demo-bucket -Key Win11_24H2_English.iso -DestinationKey Win11_24H2_English.ISO
  • Le licenze Microsoft non sono incluse automaticamente nell'importazione. È necessario portare la propria licenza (BYOL). Per ulteriori informazioni sulle licenze per il software Microsoft, consulta la pagina delle domande frequenti sulle licenze di Amazon Web Services e Microsoft.

  • Il processo di importazione utilizza due ruoli IAM separati:

    Ruolo di esecuzione

    Questo ruolo consente a Image Builder di chiamare Servizi AWS per conto dell'utente durante il processo di importazione.

    Importante

    Ti consigliamo di non passare il ruolo AWSServiceRoleForImageBuilder collegato al servizio come ruolo di esecuzione. Crea invece un ruolo IAM personalizzato e allega la policy EC2ImageBuilderExecutionPolicy AWS gestita. Questa policy concede le stesse autorizzazioni di cui Image Builder ha bisogno per chiamare per tuo Servizi AWS conto. L'utilizzo di un ruolo personalizzato ti dà il pieno controllo sulle autorizzazioni utilizzate da Image Builder. Inoltre, mantiene in vigore le politiche di controllo dei servizi (SCP) e le politiche di controllo delle risorse (RCP) per le operazioni che Image Builder esegue per conto dell'utente.

    Ruolo del profilo dell'istanza

    Questo ruolo concede l'autorizzazione per le azioni eseguite dal servizio sull'istanza EC2. È possibile specificare un ruolo del profilo dell'istanza nella risorsa di configurazione dell'infrastruttura. Allega le seguenti politiche gestite al ruolo del profilo dell'istanza per assicurarti di disporre di tutte le autorizzazioni necessarie per il processo di importazione:

    La EC2InstanceProfileForImageBuilder policy include l's3:GetObjectautorizzazione utilizzata dall'istanza di compilazione per scaricare il file ISO. Questo accesso si applica agli oggetti che hanno un'estensione di file ISO nel tuo account. Di conseguenza, non è necessario concedere autorizzazioni Amazon S3 aggiuntive per l'ISO.

    Nota

    Ti consigliamo di concedere al ruolo del profilo dell'istanza solo le autorizzazioni richieste dall'importazione. Il processo di importazione esegue gli eseguibili dall'ISO e dall'immagine Windows applicata con privilegi SYSTEM in questo ruolo. Le eventuali autorizzazioni aggiuntive concesse si applicano anche a tali eseguibili.

    Per ulteriori informazioni, consultare Gestione della configurazione dell'infrastruttura di Image Builder, EC2InstanceProfileForImageBuilder policy e Considerazioni sulla sicurezza per l'importazione di immagini su disco ISO.

Impostazioni di importazione opzionali

È possibile configurare facoltativamente le seguenti impostazioni quando si importa un'immagine del disco ISO. Queste impostazioni controllano l'avvio sicuro, i dati UEFI e la selezione dell'indice delle immagini per l'immagine importata.

Avvio sicuro

Secure Boot è una funzionalità di sicurezza UEFI che garantisce l'esecuzione solo di software affidabili durante il processo di avvio. Per impostazione predefinita, Secure Boot è abilitato per l'importazione di immagini del disco ISO. È possibile disabilitare Secure Boot se è necessario utilizzare driver personalizzati non firmati per il test o la compatibilità delle applicazioni precedenti.

Dati UEFI personalizzati

È possibile fornire un blob di dati UEFI personalizzato come Base64-encoded stringa da utilizzare durante il processo di avvio anziché i dati UEFI predefiniti generati da Image Builder. È possibile specificare dati UEFI personalizzati solo quando Secure Boot è abilitato (impostazione predefinita). I dati possono avere una dimensione massima di 64 KB.

È possibile controllare e modificare i dati UEFI utilizzando lo strumento https://github.com/awslabs/python-uefivars python-uefivars sul sito Web. GitHub Per ulteriori informazioni, consulta Variabili UEFI per le istanze Amazon EC2.

Indice delle immagini

Un file ISO di Windows può contenere un .wim file con più indici di immagine, in cui ogni indice rappresenta una diversa edizione di Windows (ad esempio, Home o Pro). Per impostazione predefinita, Image Builder utilizza il primo indice di immagine valido del file ISO. È possibile specificare un indice di immagine a base singola per selezionare un'edizione specifica da un file ISO con più edizioni.

Importa un'immagine del disco ISO in Image Builder

Prima di iniziare il processo di importazione, assicurati di aver soddisfatto tutti iPrerequisiti.

Il processo di importazione installa i seguenti software e driver sull'immagine:

  • EC2Launch v2

  • AWS Systems Manager agente

  • AWS driver NVMe

  • AWS Driver di rete ENA

  • AWS Driver seriale PCI

  • Driver di utilità EC2 per Windows

  • Kit di aggiornamento Microsoft Defender

Il processo di importazione apporta i seguenti aggiornamenti di configurazione all'immagine:

  • Configura il sistema per utilizzare il server Amazon Time.

Scegli una scheda per visualizzare i passaggi di importazione per il tuo metodo preferito:

Console

Per importare un'immagine disco ISO con la console Image Builder, segui questi passaggi:

  1. Apri la console EC2 Image Builder all'indirizzo https://console.aws.amazon.com/imagebuilder/.

  2. Scegli Immagini dal pannello di navigazione.

  3. Per aprire la finestra di dialogo di importazione, scegli Importa immagine.

  4. Inserite le seguenti informazioni generali:

    • Specifica un nome univoco per la tua immagine.

    • Specificate una versione per l'immagine di base. Utilizza il seguente formato: major.minor.patch.

  5. Scegli il tipo di importazione: importazione ISO.

  6. Inserisci i seguenti dettagli di configurazione per l'importazione ISO. Quindi scegli Importa immagine quando hai finito.

    • URI S3: inserisci la posizione in cui è archiviato il file del disco ISO. Per cercare il file, scegli Browse S3.

    • Ruolo IAM: per associare un ruolo IAM alla configurazione di importazione, seleziona il ruolo dall'elenco a discesa dei ruoli IAM o scegli Crea nuovo ruolo per crearne uno nuovo. Se crei un nuovo ruolo, la pagina della console IAM Roles si apre in una scheda separata.

      Puoi specificare il ruolo AWSServiceRoleForImageBuilder collegato al servizio oppure puoi specificare il tuo ruolo personalizzato per l'accesso al servizio.

  7. È possibile configurare facoltativamente le seguenti impostazioni avanzate per l'importazione. Per ulteriori informazioni su queste impostazioni, consultare Impostazioni di importazione opzionali.

    • Secure Boot: Secure Boot è abilitato per impostazione predefinita. Per disattivare Secure Boot per l'immagine importata, deselezionare la casella di controllo Secure Boot.

    • Dati UEFI personalizzati: per fornire un blob di dati UEFI personalizzato, inserisci la stringa. Base64-encoded Questa opzione è disponibile solo quando Secure Boot è abilitato.

    • Indice delle immagini: per selezionare una specifica edizione di Windows da un file ISO con più edizioni, inserite l'indice delle immagini basato su una sola edizione.

  8. Facoltativamente, puoi aggiungere tag alla tua risorsa di immagini Image Builder. L'aggiunta di tag qui non comporta l'aggiunta dei tag alla tua AMI.

  9. La configurazione dell'infrastruttura ISO definisce le impostazioni per l'istanza che Image Builder avvia per ospitare il processo di importazione. È possibile utilizzare una configurazione dell'infrastruttura creata da Image Builder in base alle impostazioni predefinite del servizio oppure è possibile utilizzare una configurazione dell'infrastruttura esistente. Per ulteriori informazioni, consulta Gestione della configurazione dell'infrastruttura di Image Builder.

    Per creare una nuova configurazione dell'infrastruttura, scegli Crea configurazione dell'infrastruttura. Si apre in una scheda separata. Una volta completata la creazione della nuova risorsa, è possibile tornare alla configurazione di importazione e scegliere Usa la configurazione dell'infrastruttura esistente.

  10. Per avviare il processo di importazione, scegli Importa immagine.

Una volta completata l'importazione, l'immagine viene visualizzata nell'elenco delle immagini di tua proprietà. Per ulteriori dettagli, consultare Elenca immagini.

AWS CLI

L'esempio seguente mostra come importare un'immagine da un file del disco ISO e crearne un'AMI con il AWS CLI.

Ecco un riepilogo dei parametri che specifichiamo in questo esempio:

  • name (string, required) — Il nome della risorsa di immagine Image Builder da creare come output dell'importazione.

  • <major>semanticVersion (string, required) — La versione semantica dell'immagine di output che specifica la versione nel seguente formato, con valori numerici in ogni posizione per indicare una versione specifica:. <minor>. <patch>. Ad esempio, 1.0.0. Per ulteriori informazioni sul controllo semantico delle versioni per le risorse di Image Builder, vedere. Versionamento semantico in Image Builder

  • description (string) — La descrizione della ricetta dell'immagine.

  • executionRole (string) — Il nome o Amazon Resource Name (ARN) per il ruolo IAM che concede a Image Builder l'accesso per eseguire azioni di flusso di lavoro per importare un'immagine da un file ISO Microsoft. Ti consigliamo di specificare un ruolo personalizzato a cui è allegata la EC2ImageBuilderExecutionPolicy AWS policy gestita.

  • platform (string, required) — La piattaforma del sistema operativo per l'immagine del disco ISO. I valori validi includonoWindows.

  • OSVersion (string, obbligatorio) — La versione del sistema operativo per l'immagine del disco ISO. I valori validi includonoMicrosoft Windows 11.

  • infrastructure ConfigurationArn (string, required): Amazon Resource Name (ARN) della risorsa di configurazione dell'infrastruttura utilizzata per avviare l'istanza EC2 su cui è stata creata l'immagine ISO.

  • uri (string, required) — L'URI del file del disco ISO archiviato in Amazon S3.

  • register ImageOptions (object) — Configura le impostazioni Secure Boot e UEFI per l'immagine importata. Contiene i seguenti campi:

    • secure BootEnabled (boolean) — Specifica se Secure Boot è abilitato per l'AMI di output. Il valore predefinito è true. Per disattivare Secure Boot per driver personalizzati non firmati, imposta questo valore su. false

    • UEFIData (string) — Una Base64-encoded rappresentazione dell'archivio di variabili UEFI non volatile. È possibile specificare questo parametro solo se è o non è specificato. secureBootEnabled true

  • WindowsConfiguration (oggetto) — impostazioni di Windows-specific configurazione per l'importazione ISO. Contiene i seguenti campi:

    • imageIndex (intero) — L'indice basato su 1 che specifica quale edizione di Windows installare da un file ISO di Windows in più edizioni. Un ISO di Windows può contenere un .wim file con più indici di immagine, ognuno dei quali rappresenta un'edizione diversa.

aws imagebuilder import-disk-image \ --name "example-iso-disk-import" \ --semantic-version "1.0.0" \ --description "Import an ISO disk image" \ --execution-role "ImageBuilderExecutionRole" \ --platform "Windows" \ --os-version "Microsoft Windows 11" \ --infrastructure-configuration-arn "arn:aws:imagebuilder:us-east-1:111122223333:infrastructure-configuration/example-infrastructure-configuration-123456789abc" \ --uri "s3://amzn-s3-demo-source-bucket/examplefile.ISO" \ --register-image-options '{"secureBootEnabled": true, "uefiData": "custom-base64-encoded-uefi-data"}' \ --windows-configuration '{"imageIndex": 1}'

Una volta completata l'importazione, l'immagine viene visualizzata nell'elenco delle immagini di tua proprietà. Per ulteriori dettagli, consultare Elenca immagini.

PowerShell

L'esempio seguente mostra come importare un'immagine da un file disco ISO e crearne un'AMI con PowerShell.

Ecco un riepilogo dei parametri che specifichiamo in questo esempio:

  • name (string, required) — Il nome della risorsa di immagine Image Builder da creare come output dell'importazione.

  • <major>semanticVersion (string, required) — La versione semantica dell'immagine di output che specifica la versione nel seguente formato, con valori numerici in ogni posizione per indicare una versione specifica:. <minor>. <patch>. Ad esempio, 1.0.0. Per ulteriori informazioni sul controllo semantico delle versioni per le risorse di Image Builder, vedere. Versionamento semantico in Image Builder

  • description (string) — La descrizione della ricetta dell'immagine.

  • executionRole (string) — Il nome o Amazon Resource Name (ARN) per il ruolo IAM che concede a Image Builder l'accesso per eseguire azioni di flusso di lavoro per importare un'immagine da un file ISO Microsoft. Ti consigliamo di specificare un ruolo personalizzato a cui è allegata la EC2ImageBuilderExecutionPolicy AWS policy gestita.

  • platform (string, required) — La piattaforma del sistema operativo per l'immagine del disco ISO. I valori validi includonoWindows.

  • OSVersion (string, obbligatorio) — La versione del sistema operativo per l'immagine del disco ISO. I valori validi includonoMicrosoft Windows 11.

  • infrastructure ConfigurationArn (string, required): Amazon Resource Name (ARN) della risorsa di configurazione dell'infrastruttura utilizzata per avviare l'istanza EC2 su cui è stata creata l'immagine ISO.

  • uri (string, required) — L'URI del file del disco ISO archiviato in Amazon S3.

  • register ImageOptions (object) — Configura le impostazioni Secure Boot e UEFI per l'immagine importata. Contiene i seguenti campi:

    • secure BootEnabled (boolean) — Specifica se Secure Boot è abilitato per l'AMI di output. Il valore predefinito è true. Per disattivare Secure Boot per driver personalizzati non firmati, imposta questo valore su. false

    • UEFIData (string) — Una Base64-encoded rappresentazione dell'archivio di variabili UEFI non volatile. È possibile specificare questo parametro solo se è o non è specificato. secureBootEnabled true

  • WindowsConfiguration (oggetto) — impostazioni di Windows-specific configurazione per l'importazione ISO. Contiene i seguenti campi:

    • imageIndex (intero) — L'indice basato su 1 che specifica quale edizione di Windows installare da un file ISO di Windows in più edizioni. Un ISO di Windows può contenere un .wim file con più indici di immagine, ognuno dei quali rappresenta un'edizione diversa.

Import-EC2IBDiskImage ` -Name "example-iso-disk-import" ` -SemanticVersion "1.0.0" ` -Description "Import an ISO disk image" ` -ExecutionRole "ImageBuilderExecutionRole" ` -Platform "Windows" ` -OsVersion "Microsoft Windows 11" ` -InfrastructureConfigurationArn "arn:aws:imagebuilder:us-east-1:111122223333:infrastructure-configuration/example-infrastructure-configuration-123456789abc" ` -Uri "s3://amzn-s3-demo-source-bucket/examplefile.ISO" ` -RegisterImageOptions_SecureBootEnabled $true ` -RegisterImageOptions_UefiData "custom-base64-encoded-uefi-data" ` -WindowsConfiguration_ImageIndex 1

Una volta completata l'importazione, l'immagine viene visualizzata nell'elenco delle immagini di tua proprietà. Per ulteriori dettagli, consultare Elenca immagini.

Avvia un'istanza dall'AMI di output

Ora puoi utilizzare l'AMI di output come una normale AMI e avviare le istanze da essa. Quando si avvia un'istanza dall'AMI di output, il sistema operativo Windows esegue Sysprep Specialize per finalizzare la configurazione dell'istanza.

Nota

I requisiti di rete descritti in questa pagina si applicano solo al processo di creazione dell'importazione. Una volta completata con successo l'importazione, l'avvio delle istanze dall'AMI di output segue i requisiti di rete standard di Amazon EC2. Una corretta importazione non garantisce il corretto avvio dell'istanza: l'avvio potrebbe comunque fallire a seconda della configurazione di rete.

Requisiti di rete minimi per un VPC privato

Endpoint VPC richiesti:

Endpoint Tipo Scopo
com.amazonaws.{region}.s3 Gateway Accedi ai bucket Amazon S3 (EC2Launch v2, SSM Agent, driver e ISO) AWS
com.amazonaws.{region}.ec2 Interfaccia Crea istantanee e descrivi i volumi
com.amazonaws.{region}.logs Interfaccia Scrivi i log di compilazione in CloudWatch Logs
com.amazonaws.{region}.ssm Interfaccia Chiamate API SSM (SendCommand, DescribeInstanceInformation)
com.amazonaws.{region}.ssmmessages Interfaccia Canale dati SSM Agent (ricezione di comandi, invio di output)
com.amazonaws.{region}.ec2messages Interfaccia Sondaggio dei messaggi dell'agente SSM

Endpoint Amazon S3 a cui si accede durante l'importazione:

  • https://ec2-windows-drivers-downloads-{region}.s3.dualstack.{region}.amazonaws.com/NVMe/Latest/AWSNVMe.zip

  • https://ec2-windows-drivers-downloads-{region}.s3.dualstack.{region}.amazonaws.com/ENA/Latest/AwsEnaNetworkDriver.zip

  • https://ec2-windows-drivers-downloads-{region}.s3.dualstack.{region}.amazonaws.com/AWSPCISerialDriver/Latest/AWSPCISerialDriver.zip

  • https://ec2-windows-drivers-downloads-{region}.s3.dualstack.{region}.amazonaws.com/EC2WinUtil/Latest/EC2WinUtil.zip

  • https://amazon-ec2launch-v2-{region}.s3.dualstack.{region}.amazonaws.com/windows/amd64/latest/AmazonEC2Launch.msi

  • https://amazon-ssm-{region}.s3.{region}.amazonaws.com/latest/windows_amd64/AmazonSSMAgentSetup.exe

Nota

Inus-east-1, il nome del driver bucket non ha un suffisso regionale. L'istanza di compilazione scarica invece i driver daec2-windows-drivers-downloads.s3.dualstack.us-east-1.amazonaws.com. In entrambi i casi, il bucket si trova nella stessa regione dell'importazione, quindi l'endpoint Amazon S3 Gateway è sufficiente.

Questa rappresenta la configurazione minima richiesta affinché l'importazione funzioni in una sottorete privata. A seconda delle impostazioni del VPC e del risultato desiderato, potrebbe essere necessaria una configurazione di rete aggiuntiva per consentire il traffico tra l'istanza di compilazione e gli endpoint VPC.

Fasi successive

Puoi utilizzare l'AMI di output come qualsiasi altra AMI: avvia le istanze direttamente da essa o usala come immagine di base in Image Builder per creare e personalizzare ulteriormente. Per ulteriori informazioni, consulta Crea immagini personalizzate con Image Builder.

Risolvi i problemi relativi alle importazioni di immagini su disco ISO

Se l'importazione dell'immagine del disco ISO non riesce, puoi utilizzare Amazon CloudWatch Logs per identificare dove l'importazione è andata male. Image Builder trasmette i log di compilazione in CloudWatch Logs dopo il completamento della compilazione. Per trovare i log per l'importazione, utilizza il seguente gruppo e stream di log, sostituendoli ImageName con il nome che hai dato all'immagine:

LogGroup: /aws/imagebuilder/ImageName

LogStream: ImageVersion/ImageBuildVersion

Per ulteriori informazioni sui log di Image Builder nei CloudWatch log, consultaMonitora i log di Image Builder con Amazon Logs CloudWatch. Per ulteriori indicazioni sulla risoluzione dei problemi, vedereRisolvi i problemi relativi a Image Builder.