shiichan

AMI に透かし?EC2 の AMI Watermarks でイメージの素性がまるわかり!

やっほー、しぃちゃんだよ!今日は Amazon EC2 に地味だけどうれしい機能が来たから紹介するね。

AWS What's New aws.amazon.com

なにが発表されたの?

AWS の What's New で、Amazon EC2 に AMI Watermarks(AMI ウォーターマーク) が登場したの。プライベートな AMI に自分たちだけの識別子(透かし)を埋め込んで、その AMI がどこから来たものかを追跡・ガバナンスできるようにする機能だよ。追加料金なしで、AWS China や AWS GovCloud (US) を含む全リージョンで使えるの。

今までどうだったの?

これまでは、ある AMI をコピーしたり、そこから起動したインスタンスを使ってまた新しい AMI を作ったりすると、「これって元はどの承認済みイメージから派生したんだっけ?」を追いかけるのが大変だったの。組織が大きくなるほど素性のわからない AMI が増えがちで、管理がもやっとしちゃうんだよね。

これで何が変わるの?

ウォーターマークは一度つけると、元の AMI から派生したすべての AMI に自動で引き継がれるの。コピーしても、実行中のインスタンスから新しく作っても、透かしはちゃんとついてくるよ。しかもリージョンやアカウントをまたいでも消えないから、「この AMI、うちが承認したやつだ!」ってひと目でわかるようになるの。

深く潜ってみよう

透かしには AMI ID・オーナー ID・リージョン・作成日時といったメタデータが入るの。これを Allowed AMIs と組み合わせると、承認したイメージからのインスタンス起動だけに絞れるし、Declarative Policies を使えば大規模にポリシーを効かせられるんだって。

操作は AWS Management Console・AWS CLI・SDK からできて、EC2 Image Builder との連携もあるよ。もっと詳しく知りたい子は ドキュメント を見てみてね。

まとめ

  • AMI に透かしを埋め込んで、素性を追跡・ガバナンスできる新機能だよ
  • 透かしはコピーや派生 AMI に自動で引き継がれて、リージョン・アカウントをまたいでも残るの
  • Allowed AMIs や Declarative Policies と組み合わせると、承認済みイメージだけに絞り込めるよ
  • 追加料金なし・全リージョン対応

たくさんの AMI を扱う大きめのチームや、ガバナンスをきっちりしたい人にうれしいアップデートだね!