Amazon EC2のコミュニティAMIの背後にいるのは誰ですか?


19

私は長年AWSを使用してきましたが、EC2インスタンスを起動するときにセクションQuick StartAWS Marketplaceセクションの外に出たことはありません。

AMIはAWS Marketplace信頼できるように見え、売り手プロファイルへのリンクなどがあります。

ここに画像の説明を入力してください

これをコミュニティAMIと比較してください。コミュニティAMIは、誰が作成してアップロードしたのかについての情報はまったくなく、薄っぺらに見えます。

ここに画像の説明を入力してください

コミュニティAMIがどこから来たのかを知る方法は?これらは信頼できますか?


5
私はこれがあなたの質問ではないことを知っていますが、評判の良いソースから硬化画像を探しているなら、CIS Hardened Imagesを見てください。ほとんどの大規模クラウドプロバイダー向けのイメージがあります。
ティム

回答:


23

すべてのAWSユーザーは公開して全員と共有することで、コミュニティAMI作成できます。その答えは、だれでもそのコミュニティAMIを作成できたということです。

多くの人はおそらく大丈夫ですが、私の意見では、デフォルトではそれらを信頼することはできません。

問題のAMIの特定の作成者に関して、利用可能なユーザー固有の情報はOwnerIdフィールドのみであり、これはイメージ所有者のAWSアカウントIDです。

その情報を取得するAWS Cliコマンドの例を次に示します。

aws ec2 describe-images  --image-ids ami-gs5mba4yp26bsyx57

(「gs5mba4yp26bsyx57」を、調べたいAMI IDに置き換えてください。)

これにより、OwnerIdフィールドなど、画像に関する多くの情報が返されます。


1
ポインターをありがとう。私が理解しているように、AWSからの確認なしに誰でもそこに何かを置くことができるので、これらのイメージは信頼できず、誰がそれら作成したかを知る方法はまったくありませんか?
ベンジャミン

私が知る限り、作成者のアカウントIDのみを決定できます。この情報を回答に追加しました。
vjones

5

誰がそれらを作成したかを知る方法はまったくありませんか?

あなたは間違った方向を見ています!コミュニティAMIに対する信頼は、Amazonの外部から得られる必要があります。たとえば、信頼している場合getfedora.org、それが参照するコミュニティAMIを信頼できます(リンクが壊れているにもかかわらず、密接に関連する質問に対するこの回答に記載されているように)。

同様に、Ubuntuにはhttps://cloud-images.ubuntu.com/locator/ec2/があります(これらのAMIがコミュニティかどうかはわかりませんが)。

独自の「公式」コミュニティAMIをリストするプロジェクトは他にもたくさんあります。投稿で参照したAMIを含むCentOSの公式リストは見つかりませんでしたが、AMIが公式の能力で作成されたかどうかはいつでもプロジェクトメンテナーに尋ねることができます。


確かに、このように見ても大丈夫です。TBHでは、EC2がコミュニティAMIを返す検索エンジンを提供しているのは少し奇妙です。これは、セキュリティが重要ではないいくつかのことを試すのに役立つと思います。
ベンジャミン

1
同意した; なぜAMI ID自体以外で検索を提供するのかわかりません。その方法でそれらを発見することは、本質的に危険です。
デイブ
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.