대화형 접근이 없는 Attestable AMI 업데이트
대화형 접근이 없는 Attestable AMI 업데이트
격리 컴퓨팅 환경 AMI를 사용해 인스턴스를 시작한 뒤에는 어떤 사용자나 운영자도 인스턴스에 연결할 수 없어요. 즉 시작 후에 인스턴스에 소프트웨어를 설치하거나 업데이트할 수 없습니다.
출처: 문서
본문
새 소프트웨어나 소프트웨어 업데이트가 필요하면, 필요한 소프트웨어·업데이트를 포함한 새 Attestable AMI를 만들어야 해요. 그런 다음 그 AMI로 새 인스턴스를 시작하거나, 원래 인스턴스에서 루트 볼륨 교체(root volume replacement)를 수행합니다. AMI에 대한 소프트웨어 변경은 새 해시를 생성합니다.
다음 작업은 NitroTPM Attestation Document의 참조 측정값(reference measurements)이 변경되는 결과를 낳습니다.
- Attestable AMI로 시작한 인스턴스를 중지하고 다시 시작
- 다른 AMI로 루트 볼륨 교체 수행
이 중 어떤 작업을 수행한다면, 검증 서비스를 새 참조 측정값으로 업데이트해야 해요. 예를 들어 검증에 AWS KMS를 사용한다면 KMS 키 정책을 새 참조 측정값으로 업데이트해야 합니다.
인스턴스는 인스턴스 수명 전체 동안 NitroTPM 키 자료를 유지하며, 중지·시작과 루트 볼륨 교체 작업을 지나서도 유지됩니다.