AWS EC2 Image Builder构建Windows AMI时LaunchBuildInstance步骤失败求助
解决EC2 Image Builder构建Windows AMI卡在LaunchBuildInstance的问题
验证SSM代理注册状态:
在运行的构建实例上执行以下命令,确认SSM代理已成功注册到AWS SSM服务:& "C:\Program Files\Amazon\SSM\amazon-ssm-agent.exe" status如果显示
Not registered,检查VPC的DNS配置(需启用DNS解析和DNS主机名),同时确保安全组允许实例出站访问443端口,访问ssm.<你的区域>.amazonaws.com和ec2messages.<你的区域>.amazonaws.com。检查IAM权限配置:
- 确认Image Builder服务角色包含
ec2:DescribeInstances、ssm:DescribeInstanceInformation、ssm:GetCommandInvocation权限,这些是LaunchBuildInstance relent通于 fil操作用y任一环节 Looks` -izer网络实例跨阶段验证实例状态必需的。 - 确认构建实例的IAM实例配置文件已附加
AmazonSSMManagedInstanceCore托管政策,确保实例能和SSM服务通信。
- 确认Image Builder服务角色包含
排查VPC网络连通性:
如果构建实例部署在私有子网,必须配置NAT网关或对应的VPC端点(SSM、EC2 Messages、CloudWatch Logs端点),保证实例能访问AWS管理服务。控制台连接(如EC2 Instance Connect)的网络路径和SSM自动化通信路径不同,能手动连接不代表SSM通信正常。查看详细日志:
- 前往CloudWatch Logs,查找对应Image Builder流水线的日志组(格式为
/aws/imagebuilder/<流水线名称>),里面可能有LaunchBuildInstance阶段的具体错误细节。 - 登录构建实例,查看本地日志目录
C:\ProgramData\Amazon\EC2ImageBuilder下的日志文件,获取更底层的执行报错信息。
- 前往CloudWatch Logs,查找对应Image Builder流水线的日志组(格式为
检查Windows防火墙设置:
确认Windows Defender防火墙未阻止SSM代理的出站通信,可临时关闭防火墙测试,或添加规则允许C:\Program Files\Amazon\SSM\amazon-ssm-agent.exe的443端口出站访问。测试官方基础镜像:
暂时替换自定义基础配方为AWS官方Windows Server镜像,测试是否能通过LaunchBuildInstance步骤,排除自定义基础镜像本身的问题。
内容的提问来源于stack exchange,提问作者Mickey Cohen
相关产品推荐
相关产品推荐

