{"authors":[{"name":"Команда imaxe","url":"https://www.imaxe.cloud/"}],"description":"Инженерные заметки, новости каталога и практические руководства от команды imaxe.cloud.","favicon":"https://www.imaxe.cloud/favicon.ico","feed_url":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/feed.json","home_page_url":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/","icon":"https://www.imaxe.cloud/assets/icon-512.png","items":[{"authors":[{"name":"Команда imaxe","url":"https://www.imaxe.cloud/"}],"banner_image":"https://www.imaxe.cloud/blog-covers/arm64-por-defecto_hu_99c180b1a81b7f6a.webp","content_html":"\u003cp\u003e\u003cimg src=\"https://www.imaxe.cloud/blog-covers/arm64-por-defecto_hu_99c180b1a81b7f6a.webp\" alt=\"Микроскопический снимок кремния процессора\" width=\"1200\" height=\"675\"\u003e\u003c/p\u003e\u003cp\u003eКаждый AMI собирается под конкретную архитектуру процессора: x86_64 (Intel или AMD) либо\nARM64 (aarch64 — та, что у AWS Graviton и аналогов). Образа, «который подходит обоим», не\nсуществует: это разные бинарники. Поэтому, готовя каталог, нам пришлось решить, что будет\nвариантом по умолчанию.\u003c/p\u003e\n\u003cp\u003eМы смотрели на стоимость, производительность, энергоэффективность, зрелость экосистемы и\nнаправление рынка. Вывод оказался однозначным: \u003cstrong\u003eсегодня ARM64 — лучшая ставка для\nбольшинства нагрузок.\u003c/strong\u003e Так мы и собираем наши образы.\u003c/p\u003e\n\u003ch2 id=\"почему-arm64-выигрывает-у-большинства\"\u003eПочему ARM64 выигрывает у большинства\u003c/h2\u003e\n\u003ch3 id=\"1-лучшее-соотношение-цены-и-производительности\"\u003e1. Лучшее соотношение цены и производительности\u003c/h3\u003e\n\u003cp\u003eЭто решающий довод. Инстансы ARM (Graviton) стабильно дают \u003cstrong\u003eбольше производительности на\nкаждый евро\u003c/strong\u003e, чем их x86-аналоги, в широком спектре нагрузок: веб, API, микросервисы,\nконтейнеры, базы данных и очереди. На практике переход на ARM обычно оборачивается\nэкономией порядка \u003cstrong\u003e20–40 %\u003c/strong\u003e стоимости вычислений. В дорожающем облаке такой запас\nслишком велик, чтобы его игнорировать.\u003c/p\u003e\n\u003ch3 id=\"2-больше-эффективности-меньше-энергии\"\u003e2. Больше эффективности, меньше энергии\u003c/h3\u003e\n\u003cp\u003eПроцессоры ARM изначально проектировались с оглядкой на энергопотребление. Это значит\nбольше работы на ватт, меньшую стоимость энергии и \u003cstrong\u003eменьший углеродный след\u003c/strong\u003e на единицу\nвычислений. Если устойчивое развитие входит в ваши цели — или в цели ваших клиентов —\nARM играет на вашей стороне.\u003c/p\u003e\n\u003ch3 id=\"3-экосистема-уже-зрелая\"\u003e3. Экосистема уже зрелая\u003c/h3\u003e\n\u003cp\u003eНесколько лет назад вопрос «а есть ли ARM-версия?» был вполне уместен. Сегодня подавляющее\nбольшинство серверного ПО — операционные системы, языки, среды выполнения, базы данных,\nпопулярные образы контейнеров — имеет первоклассную поддержку ARM64. Совместимость\nперестала быть исключением и стала нормой.\u003c/p\u003e\n\u003ch3 id=\"4-та-же-безопасность-та-же-модель-эксплуатации\"\u003e4. Та же безопасность, та же модель эксплуатации\u003c/h3\u003e\n\u003cp\u003eСмена архитектуры не меняет ваш способ работы: конфигурация, усиление, cloud-init, скрипты\nподготовки и конвейер остаются прежними. ARM64 не требует отказываться ни от чего в вашей\nэксплуатации или в подходе к безопасности.\u003c/p\u003e\n\u003ch2 id=\"сравнение-в-одной-таблице\"\u003eСравнение в одной таблице\u003c/h2\u003e\n\u003ctable\u003e\n\t\u003cthead\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003cth\u003eКритерий\u003c/th\u003e\n\t\t\t\t\t\u003cth\u003eARM64 (Graviton)\u003c/th\u003e\n\t\t\t\t\t\u003cth\u003ex86_64 (Intel/AMD)\u003c/th\u003e\n\t\t\t\u003c/tr\u003e\n\t\u003c/thead\u003e\n\t\u003ctbody\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eЦена и производительность\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eВыше у большинства нагрузок\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eХорошо, но дороже за единицу\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eЭнергоэффективность\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eОчень высокая\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eНиже\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eСовместимость ПО\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eСегодня отличная и широкая\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eМаксимальная, универсальная\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eСтарые проприетарные бинарники\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eИногда без сборки под ARM\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eПолная поддержка\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eНаправление рынка\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eРастущее и стратегическое\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eУстоявшееся\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eТипичная стоимость\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eНиже: на 20–40 %\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eВыше\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\u003c/tbody\u003e\n\u003c/table\u003e\n\u003cp\u003e\u003cem\u003eДля современных нагрузок ARM64 выигрывает там, где важнее всего: цена, эффективность и\nбудущее.\u003c/em\u003e\u003c/p\u003e\n\u003ch2 id=\"когда-x86_64-всё-ещё-уместен\"\u003eКогда x86_64 всё ещё уместен\u003c/h2\u003e\n\u003cp\u003eЧестность — часть правильного выбора. Есть случаи, когда x86_64 остаётся верным решением,\nи мы не хотим, чтобы кто-то насильно шёл на миграцию, которая усложнит ему жизнь:\u003c/p\u003e\n\u003cul\u003e\n\u003cli\u003e\u003cstrong\u003eПроприетарное ПО или бинарники\u003c/strong\u003e, существующие только в сборке под x86.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eНативные зависимости\u003c/strong\u003e — скомпилированные расширения — без доступной ARM-сборки.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eУнаследованные инструменты\u003c/strong\u003e или сторонние интеграции, привязанные к x86.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eОчень специфичные нагрузки\u003c/strong\u003e, вручную оптимизированные под инструкции x86.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"наше-решение-arm64-по-умолчанию-x86_64-под-заказ\"\u003eНаше решение: ARM64 по умолчанию, x86_64 под заказ\u003c/h2\u003e\n\u003cp\u003eПо всему вышесказанному \u003cstrong\u003eнаши AMI по умолчанию собираются на ARM64.\u003c/strong\u003e Мы считаем, что это\nдаёт наибольшую ценность большинству: вы платите меньше за ту же работу, потребляете\nменьше энергии и садитесь на архитектуру, которая задаёт курс облака.\u003c/p\u003e\n\u003cp\u003eНо мы знаем, что подходит это не всем. Поэтому \u003cstrong\u003eесли вам нужен x86_64, достаточно\nпопросить: мы подготовим образ под заказ\u003c/strong\u003e — с той же конфигурацией, тем же усилением и\nтем же качеством, собранный под x86_64. Тот же продукт, та же база, архитектура, которая\nнужна именно вам.\u003c/p\u003e\n\u003ch2 id=\"как-решить-за-30-секунд\"\u003eКак решить за 30 секунд\u003c/h2\u003e\n\u003cul\u003e\n\u003cli\u003eСовременный стек — веб, API, контейнеры, интерпретируемые языки, обычные базы данных:\n\u003cstrong\u003eARM64\u003c/strong\u003e, без колебаний.\u003c/li\u003e\n\u003cli\u003eЕсть проприетарный бинарник или зависимость, работающая только на x86? \u003cstrong\u003eПопросите\nвариант x86_64.\u003c/strong\u003e\u003c/li\u003e\n\u003cli\u003eНе уверены? Начните с ARM64 и попробуйте; если что-то не сойдётся, сделаем x86_64 — и\nвсё.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"часто-задаваемые-вопросы\"\u003eЧасто задаваемые вопросы\u003c/h2\u003e\n\u003cp\u003e\u003cstrong\u003eВаши AMI — ARM64 или x86_64?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eПо умолчанию мы собираем их на ARM64 (Graviton), потому что это лучшее соотношение цены и\nпроизводительности для большинства нагрузок. Если нужен x86_64, подготовим образ под\nзаказ с той же конфигурацией и качеством.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eНужно ли менять приложение ради ARM64?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eВ большинстве случаев нет. Интерпретируемые языки и современное ПО работают на ARM без\nизменений. Трение возникает лишь с проприетарными бинарниками или нативными\nзависимостями без ARM-версии; в таких случаях мы предложим вариант x86_64.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eКак заказать образ x86_64 под заказ?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eПросто попросите. Мы берём ту же базу и то же усиление и собираем образ под x86_64, так\nчто вы получаете ровно тот же продукт на нужной архитектуре.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eЯ действительно сэкономлю на ARM64?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eДля подходящих нагрузок обычна экономия 20–40 % стоимости вычислений плюс меньшее\nэнергопотребление. Убедиться в этом для своего случая можно, прогнав свою нагрузку и\nсравнив.\u003c/p\u003e\n\u003cp\u003e\u003cem\u003eВ imaxe.cloud мы ставим на ARM64, потому что считаем это лучшим для вашего счёта, вашей\nпроизводительности и планеты. А если вам нужен x86_64, достаточно попросить: сделаем под\nзаказ.\u003c/em\u003e\u003c/p\u003e\n","date_modified":"2026-08-22T15:25:49Z","date_published":"2026-08-04T00:00:00Z","id":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/arm64-%D0%BF%D0%BE-%D1%83%D0%BC%D0%BE%D0%BB%D1%87%D0%B0%D0%BD%D0%B8%D1%8E/","image":"https://www.imaxe.cloud/blog-covers/arm64-por-defecto_hu_99c180b1a81b7f6a.webp","language":"ru","summary":"Проектируя образы, нам нужно было выбрать архитектуру по умолчанию. Мы всё взвесили, измерили и остановились на ARM64. Рассказываем, почему считаем это лучшим выбором для большинства — и почему, если вам нужен x86_64, достаточно просто попросить.","tags":["новинки","arm64","graviton","x86_64","архитектура","под заказ"],"title":"ARM64 по умолчанию: почему мы собираем наши AMI на Graviton","url":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/arm64-%D0%BF%D0%BE-%D1%83%D0%BC%D0%BE%D0%BB%D1%87%D0%B0%D0%BD%D0%B8%D1%8E/"},{"authors":[{"name":"Команда imaxe","url":"https://www.imaxe.cloud/"}],"banner_image":"https://www.imaxe.cloud/blog-covers/optimizar-tamano-arranque-ami_hu_69b1788d3fbcbc6c.webp","content_html":"\u003cp\u003e\u003cimg src=\"https://www.imaxe.cloud/blog-covers/optimizar-tamano-arranque-ami_hu_69b1788d3fbcbc6c.webp\" alt=\"Карманный секундомер на чёрном фоне\" width=\"1200\" height=\"675\"\u003e\u003c/p\u003e\u003cp\u003eРазмер и время загрузки образа выглядят техническими мелочами, но бьют по трём вещам,\nкоторые бизнесу небезразличны: \u003cstrong\u003eскорость автомасштабирования\u003c/strong\u003e — как быстро вы отвечаете\nна всплеск, \u003cstrong\u003eстоимость\u003c/strong\u003e — хранилище и простаивающие вычисления в ожидании загрузки — и\n\u003cstrong\u003eбезопасность\u003c/strong\u003e: меньше софта означает меньшую поверхность атаки.\u003c/p\u003e\n\u003cp\u003eХудой и быстрый образ почти всегда лучше.\u003c/p\u003e\n\u003ch2 id=\"похудеть-образу-меньше--значит-лучше\"\u003eПохудеть образу: меньше — значит лучше\u003c/h2\u003e\n\u003cul\u003e\n\u003cli\u003e\u003cstrong\u003eНачинайте с минимальной базы\u003c/strong\u003e: берите варианты \u003cem\u003eminimal\u003c/em\u003e операционной системы вместо\nполных установок.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eСтавьте только нужное\u003c/strong\u003e: каждый лишний пакет — это вес, поддержка и поверхность атаки.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eУбирайтесь после сборки\u003c/strong\u003e: удаляйте кеши пакетов (\u003ccode\u003ednf clean all\u003c/code\u003e, \u003ccode\u003eapt-get clean\u003c/code\u003e),\nлоги, документацию и временные файлы перед запечатыванием.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eУберите инструменты сборки\u003c/strong\u003e: если что-то компилировали, снесите компиляторы и\nзависимости для разработки.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eПересмотрите размер тома\u003c/strong\u003e: не тащите диск на 100 ГБ, если ваш софт занимает 8.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"ускорить-загрузку\"\u003eУскорить загрузку\u003c/h2\u003e\n\u003cul\u003e\n\u003cli\u003e\u003cstrong\u003eЗапекайте, а не ставьте при загрузке\u003c/strong\u003e: всё, что вы устанавливаете в user-data, — это\nвремя загрузки; перенесите в образ.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eМинимум служб при старте\u003c/strong\u003e: отключите то, что не нужно при первой загрузке.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eПредзагружайте зависимости\u003c/strong\u003e: уже присутствующие драйверы, среды выполнения и базовые\nконтейнеры избавляют от начальных скачиваний.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eОптимизируйте cloud-init\u003c/strong\u003e: небольшой идемпотентный user-data стартует раньше.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eСнимки и подготовка\u003c/strong\u003e: используйте возможности облака, чтобы быстрее «наполнять» тома.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"эффект-в-цифрах\"\u003eЭффект в цифрах\u003c/h2\u003e\n\u003ctable\u003e\n\t\u003cthead\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003cth\u003eРычаг\u003c/th\u003e\n\t\t\t\t\t\u003cth\u003eЭффект для автомасштабирования\u003c/th\u003e\n\t\t\t\t\t\u003cth\u003eЭффект для стоимости и безопасности\u003c/th\u003e\n\t\t\t\u003c/tr\u003e\n\t\u003c/thead\u003e\n\t\u003ctbody\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eМеньший образ\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eБыстрее копии и запуски\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eДешевле снимки, меньше CVE\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eБыстрая загрузка\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eРаньше отвечаете на всплески\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eМеньше оплаченных, но простаивающих вычислений\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eМеньше пакетов\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eМеньше грузить и инициализировать\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eСокращённая поверхность атаки\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\u003c/tbody\u003e\n\u003c/table\u003e\n\u003cp\u003e\u003cem\u003eОптимизация образа одновременно улучшает производительность, стоимость и безопасность.\u003c/em\u003e\u003c/p\u003e\n\u003ch2 id=\"не-переусердствуйте\"\u003eНе переусердствуйте\u003c/h2\u003e\n\u003cp\u003eОптимизация — не ампутация. Убрать лишнее можно и перестараться: сломать тонкие\nзависимости или усложнить отладку. Правильная дисциплина: измеряйте размер и время\nзагрузки в конвейере, режьте с умом, всегда проверяйте на staging и записывайте, что\nименно убрали и почему. Считайте эти метрики показателями качества образа, а не\nнавязчивой идеей.\u003c/p\u003e\n\u003ch2 id=\"чек-лист-оптимизации\"\u003eЧек-лист оптимизации\u003c/h2\u003e\n\u003cul\u003e\n\u003cli\u003eМинимальная база операционной системы.\u003c/li\u003e\n\u003cli\u003eТолько необходимые пакеты.\u003c/li\u003e\n\u003cli\u003eОчистка кешей, логов и временных файлов перед запечатыванием.\u003c/li\u003e\n\u003cli\u003eНикаких инструментов сборки в финальном образе.\u003c/li\u003e\n\u003cli\u003eНебольшой user-data; тяжёлое — запечено.\u003c/li\u003e\n\u003cli\u003eРазмер тома подогнан под реальность.\u003c/li\u003e\n\u003cli\u003eМетрики размера и загрузки в конвейере.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"часто-задаваемые-вопросы\"\u003eЧасто задаваемые вопросы\u003c/h2\u003e\n\u003cp\u003e\u003cstrong\u003eНасколько можно ускорить загрузку оптимизацией образа?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eЗависит от отправной точки, но перенос установок из user-data в образ и сокращение\nстартовых служб обычно ощутимо укорачивают загрузку, а это напрямую повышает\nотзывчивость автомасштабирования.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eМеньший образ безопаснее?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eКак правило да: меньше установленного ПО означает меньше потенциальных уязвимостей и\nменьшую поверхность атаки, а ещё его проще аудировать.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eСтоит ли использовать минимальную ОС?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eДля большинства серверных нагрузок да: быстрее стартует, занимает меньше и безопаснее.\nПросто не минимизируйте до такой степени, чтобы затруднить диагностику или сломать\nзависимости, которые вам действительно нужны.\u003c/p\u003e\n\u003cp\u003e\u003cem\u003eВ imaxe.cloud мы следим, чтобы наши образы были лёгкими, быстро стартовали и легко\nподдерживались.\u003c/em\u003e\u003c/p\u003e\n","date_modified":"2026-08-22T15:25:49Z","date_published":"2026-07-31T00:00:00Z","id":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/%D0%BE%D0%BF%D1%82%D0%B8%D0%BC%D0%B8%D0%B7%D0%B0%D1%86%D0%B8%D1%8F-%D1%80%D0%B0%D0%B7%D0%BC%D0%B5%D1%80%D0%B0-%D0%B8-%D0%B7%D0%B0%D0%B3%D1%80%D1%83%D0%B7%D0%BA%D0%B8-ami/","image":"https://www.imaxe.cloud/blog-covers/optimizar-tamano-arranque-ami_hu_69b1788d3fbcbc6c.webp","language":"ru","summary":"Раздутый образ загружается медленно, дороже хранится и расширяет поверхность атаки. Похудевшие AMI с быстрой загрузкой разом улучшают автомасштабирование, счёт и безопасность. Вот как это сделать.","tags":["эксплуатация","производительность","загрузка","затраты","автомасштабирование","минимальный образ"],"title":"Уменьшите размер и время загрузки ваших AMI","url":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/%D0%BE%D0%BF%D1%82%D0%B8%D0%BC%D0%B8%D0%B7%D0%B0%D1%86%D0%B8%D1%8F-%D1%80%D0%B0%D0%B7%D0%BC%D0%B5%D1%80%D0%B0-%D0%B8-%D0%B7%D0%B0%D0%B3%D1%80%D1%83%D0%B7%D0%BA%D0%B8-ami/"},{"authors":[{"name":"Команда imaxe","url":"https://www.imaxe.cloud/"}],"banner_image":"https://www.imaxe.cloud/blog-covers/imagenes-ia-gpu-2026_hu_57244b43363ee40d.webp","content_html":"\u003cp\u003e\u003cimg src=\"https://www.imaxe.cloud/blog-covers/imagenes-ia-gpu-2026_hu_57244b43363ee40d.webp\" alt=\"Видеокарта с радиатором и вентиляторами\" width=\"1200\" height=\"675\"\u003e\u003c/p\u003e\u003cp\u003eПоскольку ИИ в продакшене — главная тема 2026 года, всё больше команд запускают\nGPU-инстансы для обучения моделей и инференса. Но GPU не работает сама по себе: ей нужен\nвполне конкретный стек ПО — \u003cstrong\u003eдрайвер NVIDIA, CUDA, cuDNN, фреймворки\u003c/strong\u003e — и версии в нём\nдолжны сходиться друг с другом. Готовить всё это вручную на каждом инстансе долго и\nхрупко.\u003c/p\u003e\n\u003cp\u003eОтсюда ценность \u003cstrong\u003eготового к GPU образа\u003c/strong\u003e: он единожды инкапсулирует проверенный стек и\nстартует уже готовым к работе.\u003c/p\u003e\n\u003ch2 id=\"что-должен-нести-ami-для-ии\"\u003eЧто должен нести AMI для ИИ\u003c/h2\u003e\n\u003cul\u003e\n\u003cli\u003e\u003cstrong\u003eДрайвер NVIDIA\u003c/strong\u003e, совместимый с целевой GPU, например из семейств ускоренных\nинстансов.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eCUDA и cuDNN\u003c/strong\u003e в версиях, согласованных с фреймворками, которые вы планируете\nиспользовать.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eФреймворки\u003c/strong\u003e вроде PyTorch или TensorFlow, а лучше — \u003cstrong\u003eNVIDIA Container Toolkit\u003c/strong\u003e,\nчтобы запускать их в контейнерах.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eИнструменты MLOps\u003c/strong\u003e и мониторинг GPU, например DCGM, предустановленные.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eОптимизацию загрузки\u003c/strong\u003e: предзагруженные драйверы, чтобы не терять минуты — и деньги\nза GPU — при каждом запуске.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"собрать-самим-или-взять-готовый-образ\"\u003eСобрать самим или взять готовый образ\u003c/h2\u003e\n\u003ctable\u003e\n\t\u003cthead\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003cth\u003eВариант\u003c/th\u003e\n\t\t\t\t\t\u003cth\u003eПреимущество\u003c/th\u003e\n\t\t\t\t\t\u003cth\u003eПлата за это\u003c/th\u003e\n\t\t\t\u003c/tr\u003e\n\t\u003c/thead\u003e\n\t\u003ctbody\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eОфициальный GPU-образ (NVIDIA GPU-Optimized, Deep Learning)\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eПроверенный поддерживаемый стек\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eМеньше контроля над версиями\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eСобственный образ\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eПолный контроль версий и усиления\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eПоддержка на вас\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eGPU-контейнеры поверх базового AMI\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eПереносимость и воспроизводимость\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eНужен toolkit и узлы с драйвером\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\u003c/tbody\u003e\n\u003c/table\u003e\n\u003cp\u003e\u003cem\u003eВыбирайте, исходя из того, сколько контроля над версиями и поддержки вы готовы взять.\u003c/em\u003e\u003c/p\u003e\n\u003ch2 id=\"правит-стоимость-gpu-дорога\"\u003eПравит стоимость: GPU дорога\u003c/h2\u003e\n\u003cp\u003eВремя GPU — самый дорогой ресурс в вашем счёте за ИИ, и сокращение \u003cstrong\u003eпростаивающих GPU\u003c/strong\u003e\nвходит в приоритеты 2026 года. Образ влияет на это напрямую:\u003c/p\u003e\n\u003cul\u003e\n\u003cli\u003e\u003cstrong\u003eБыстрый старт\u003c/strong\u003e: образ с готовыми драйверами и зависимостями избавляет от минут\nоплаченной, но простаивающей GPU.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eGPU-контейнеры\u003c/strong\u003e: упаковывают окружение модели, чтобы мгновенно воспроизвести его на\nлюбом узле с драйвером.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eИнференс на периферии\u003c/strong\u003e: лёгкие образы, чтобы приблизить модели к данным и снизить\nзадержку и стоимость.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eМасштабирование и spot\u003c/strong\u003e: сочетайте готовые образы со spot-инстансами, чтобы удешевить\nнагрузки, терпимые к прерываниям.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"хорошие-практики\"\u003eХорошие практики\u003c/h2\u003e\n\u003cul\u003e\n\u003cli\u003eФиксируйте и документируйте \u003cstrong\u003eверсии\u003c/strong\u003e драйвера, CUDA и фреймворка: совместимость\nхрупкая.\u003c/li\u003e\n\u003cli\u003eДержите образ \u003cstrong\u003eактуальным\u003c/strong\u003e относительно патчей безопасности драйвера и операционной\nсистемы.\u003c/li\u003e\n\u003cli\u003eРазделяйте \u003cstrong\u003eслой платформы\u003c/strong\u003e — драйвер, toolkit — и \u003cstrong\u003eслой модели\u003c/strong\u003e — контейнер, —\nчтобы быстро итерировать.\u003c/li\u003e\n\u003cli\u003eИзмеряйте \u003cstrong\u003eстоимость одного инференса\u003c/strong\u003e и подстраивайте образ и тип инстанса.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"часто-задаваемые-вопросы\"\u003eЧасто задаваемые вопросы\u003c/h2\u003e\n\u003cp\u003e\u003cstrong\u003eБрать официальный Deep Learning AMI или собирать свой?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eОфициальные GPU-образы экономят уйму времени и приносят проверенный стек. Собирайте свой,\nесли нужны конкретные версии, специфическое усиление или строгое соответствие.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eПочему быстрый старт так важен на GPU?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eПотому что GPU — самый дорогой ресурс: каждая минута, которую GPU-инстанс тратит на\nустановку драйверов, — это оплаченное безделье. Образ со всем предустановленным сокращает\nэти потери.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eКонтейнеры или прямая установка для ИИ на GPU?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eGPU-контейнеры с NVIDIA Container Toolkit дают воспроизводимость и переносимость и\nсчитаются рекомендуемой практикой. Им нужно, чтобы на узле был драйвер, а это решает\nхороший базовый AMI.\u003c/p\u003e\n\u003cp\u003e\u003cem\u003eВ imaxe.cloud мы внимательно следим за эволюцией ИИ-нагрузок, чтобы наши образы избавили\nвас от ада драйверов и медленных запусков.\u003c/em\u003e\u003c/p\u003e\n","date_modified":"2026-08-22T15:25:49Z","date_published":"2026-07-28T00:00:00Z","id":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/%D0%BE%D0%B1%D1%80%D0%B0%D0%B7%D1%8B-%D0%B4%D0%BB%D1%8F-%D0%B8%D0%B8-%D0%B8-gpu-2026/","image":"https://www.imaxe.cloud/blog-covers/imagenes-ia-gpu-2026_hu_57244b43363ee40d.webp","language":"ru","summary":"Собирать ИИ-окружение на GPU вручную — это фестиваль драйверов, версий CUDA и фреймворков, которые никак не сходятся. Хорошо подготовленный GPU-образ экономит дни мучений. Вот что должен нести AMI для ИИ в 2026 году.","tags":["новинки","ии","gpu","nvidia","cuda","mlops"],"title":"Образы машин для ИИ и GPU в 2026 году: что меняется, когда в игру входят GPU","url":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/%D0%BE%D0%B1%D1%80%D0%B0%D0%B7%D1%8B-%D0%B4%D0%BB%D1%8F-%D0%B8%D0%B8-%D0%B8-gpu-2026/"},{"authors":[{"name":"Команда imaxe","url":"https://www.imaxe.cloud/"}],"banner_image":"https://www.imaxe.cloud/blog-covers/arm-graviton-ahorro_hu_564873198e07c9a3.webp","content_html":"\u003cp\u003e\u003cimg src=\"https://www.imaxe.cloud/blog-covers/arm-graviton-ahorro_hu_564873198e07c9a3.webp\" alt=\"Чип Exynos, установленный на материнской плате\" width=\"1200\" height=\"675\"\u003e\u003c/p\u003e\u003cp\u003eПроцессоры на архитектуре ARM, такие как \u003cstrong\u003eAWS Graviton\u003c/strong\u003e, стали первоклассным выбором\nдля промышленных нагрузок. Их предложение простое и весомое: \u003cstrong\u003eлучшее соотношение цены\nи производительности\u003c/strong\u003e, чем у традиционных x86-альтернатив, для многих нагрузок и при\nменьшем энергопотреблении.\u003c/p\u003e\n\u003cp\u003eВ условиях дорожающего облака — одного из главных трендов 2026 года — переход на ARM\nостаётся одним из самых действенных рычагов экономии в стратегии FinOps.\u003c/p\u003e\n\u003ch2 id=\"сколько-можно-сэкономить\"\u003eСколько можно сэкономить\u003c/h2\u003e\n\u003cp\u003eЦифры зависят от нагрузки, но отрасль стабильно сообщает о заметной экономии при\nпереходе на Graviton — порядка \u003cstrong\u003e20–40 %\u003c/strong\u003e стоимости вычислений для подходящих\nнагрузок, благодаря лучшей цене за vCPU и большей эффективности. Это не магия: нужно\nпроверить на своей реальной нагрузке, но потенциал велик, и часто это деньги, которые\nпросто оставляют на столе.\u003c/p\u003e\n\u003ch2 id=\"что-переносится-легко-а-что-требует-проверки\"\u003eЧто переносится легко, а что требует проверки\u003c/h2\u003e\n\u003ctable\u003e\n\t\u003cthead\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003cth\u003eПереносится легко\u003c/th\u003e\n\t\t\t\t\t\u003cth\u003eТребует проверки\u003c/th\u003e\n\t\t\t\u003c/tr\u003e\n\t\u003c/thead\u003e\n\t\u003ctbody\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eИнтерпретируемые языки: Python, Node, Java, Go\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eБинарники, собранные только под x86\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eКонтейнеры с мультиархитектурными образами\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eНативные зависимости без сборки под ARM\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eВеб, API и микросервисы\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eПроприетарное ПО без версии для ARM\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eРаспространённые базы данных и кеши\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eСпецифические драйверы или расширения\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\u003c/tbody\u003e\n\u003c/table\u003e\n\u003cp\u003e\u003cem\u003eБольшинство современных нагрузок переезжает без драмы; следите за нативными\nзависимостями.\u003c/em\u003e\u003c/p\u003e\n\u003ch2 id=\"роль-мультиархитектурных-образов\"\u003eРоль мультиархитектурных образов\u003c/h2\u003e\n\u003cp\u003eКлюч к чистому переносу — собирать образы под \u003cstrong\u003eобе архитектуры\u003c/strong\u003e, x86_64 и arm64. В\nмире контейнеров \u003cem\u003emulti-arch\u003c/em\u003e образы позволяют одному и тому же тегу работать на любой\nиз них. В мире AMI стоит подготовить конвейер — Packer или EC2 Image Builder — так,\nчтобы он выпускал образ в arm64 наряду с x86, переиспользуя те же provisioners.\u003c/p\u003e\n\u003ch2 id=\"план-миграции-из-пяти-шагов\"\u003eПлан миграции из пяти шагов\u003c/h2\u003e\n\u003col\u003e\n\u003cli\u003e\u003cstrong\u003eИнвентаризируйте\u003c/strong\u003e нагрузки и найдите зависимости, у которых может не быть\nARM-версии.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eСоберите образы arm64\u003c/strong\u003e в конвейере параллельно с x86.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eПроверьте\u003c/strong\u003e на staging: производительность, совместимость и функциональные\nрезультаты.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eМигрируйте поэтапно\u003c/strong\u003e через canary или blue/green, измеряя реальные затраты и\nпроизводительность.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eОптимизируйте\u003c/strong\u003e: подберите тип инстанса Graviton под профиль нагрузки.\u003c/li\u003e\n\u003c/ol\u003e\n\u003ch2 id=\"arm-есть-и-в-azure-и-в-gcp\"\u003eARM есть и в Azure, и в GCP\u003c/h2\u003e\n\u003cp\u003eТренд не ограничивается AWS. Azure предлагает машины на ARM — Cobalt и партнёрские, а у\nGoogle Cloud есть ARM-инстансы вроде Axion и Tau T2A. Если проектировать образы как код\nи под несколько архитектур, вы получаете свободу выбирать лучшее соотношение цены и\nпроизводительности в любом облаке.\u003c/p\u003e\n\u003ch2 id=\"часто-задаваемые-вопросы\"\u003eЧасто задаваемые вопросы\u003c/h2\u003e\n\u003cp\u003e\u003cstrong\u003eСколько именно я сэкономлю на Graviton?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eЗависит от нагрузки, но для подходящих нагрузок обычно видят экономию 20–40 % стоимости\nвычислений. Единственный способ узнать наверняка — прогнать реальную нагрузку на\nARM-инстансах и сравнить.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eПридётся ли переписывать приложение под ARM?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eРедко. Интерпретируемые языки и большая часть современного ПО работают на ARM без\nизменений. Работа появляется там, где есть бинарники только под x86 или нативные\nзависимости без ARM-сборки.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eМожно ли иметь образы, работающие и на x86, и на ARM?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eДа: через мультиархитектурные образы контейнеров и конвейеры AMI, выпускающие оба\nварианта. Так вы мигрируете постепенно и не загоняете себя в угол.\u003c/p\u003e\n\u003cp\u003e\u003cem\u003eВ imaxe.cloud мы проектируем образы так, чтобы взять лучшее от каждой архитектуры и\nпомочь вам оптимизировать стоимость и производительность.\u003c/em\u003e\u003c/p\u003e\n","date_modified":"2026-08-22T15:25:49Z","date_published":"2026-07-24T00:00:00Z","id":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/arm-graviton-%D1%8D%D0%BA%D0%BE%D0%BD%D0%BE%D0%BC%D0%B8%D1%8F/","image":"https://www.imaxe.cloud/blog-covers/arm-graviton-ahorro_hu_564873198e07c9a3.webp","language":"ru","summary":"ARM давно перестал быть темой телефонов: сегодня он тянет огромную долю облака и даёт соотношение цены и производительности, которое трудно игнорировать. Перенос образов на Graviton способен заметно урезать счёт. Рассказываем как — и с какими предосторожностями.","tags":["руководства","arm","graviton","arm64","finops","мультиархитектура"],"title":"ARM и Graviton: перенесите образы и снизьте счёт за облако","url":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/arm-graviton-%D1%8D%D0%BA%D0%BE%D0%BD%D0%BE%D0%BC%D0%B8%D1%8F/"},{"authors":[{"name":"Команда imaxe","url":"https://www.imaxe.cloud/"}],"banner_image":"https://www.imaxe.cloud/blog-covers/migrar-ami-sin-downtime_hu_1ed2f0ccb833f256.webp","content_html":"\u003cp\u003e\u003cimg src=\"https://www.imaxe.cloud/blog-covers/migrar-ami-sin-downtime_hu_1ed2f0ccb833f256.webp\" alt=\"Рычаг стрелочного перевода рядом с железнодорожным путём\" width=\"1200\" height=\"675\"\u003e\u003c/p\u003e\u003cp\u003eСменить AMI, на котором работают ваши инстансы, — всё равно что менять фундамент сервиса,\nпока он продолжает работать. Сделать это плохо — получить простой; сделать хорошо —\nостаться почти незаметным для пользователя. Хорошая новость: есть проверенные шаблоны,\nделающие такую миграцию безопасной и обратимой.\u003c/p\u003e\n\u003cp\u003eОбщая основа — не править живые инстансы, а \u003cstrong\u003eзапускать новые инстансы с новым AMI\u003c/strong\u003e и\nпереводить трафик под контролем.\u003c/p\u003e\n\u003ch2 id=\"перед-миграцией-подготовьте-почву\"\u003eПеред миграцией: подготовьте почву\u003c/h2\u003e\n\u003cul\u003e\n\u003cli\u003e\u003cstrong\u003eПроверьте новый AMI\u003c/strong\u003e на staging, идентичном продакшену.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eНадёжные health-check\u003c/strong\u003e: задайте проверки, подтверждающие, что новый инстанс\nдействительно здоров.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eПлан отката\u003c/strong\u003e: держите наготове предыдущую версию и процедуру возврата к ней.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eНаблюдаемость\u003c/strong\u003e: метрики и алерты, чтобы мгновенно замечать регрессии.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"стратегии-миграции-без-простоя\"\u003eСтратегии миграции без простоя\u003c/h2\u003e\n\u003ctable\u003e\n\t\u003cthead\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003cth\u003eСтратегия\u003c/th\u003e\n\t\t\t\t\t\u003cth\u003eКак работает\u003c/th\u003e\n\t\t\t\t\t\u003cth\u003eИдеальна для\u003c/th\u003e\n\t\t\t\u003c/tr\u003e\n\t\u003c/thead\u003e\n\t\u003ctbody\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eRolling update\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eЗаменяет инстансы партиями, понемногу\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eСервисов в Auto Scaling Group\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eBlue/Green\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eПоднимаете новую среду и разом переключаете трафик\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eМиграций с мгновенным откатом\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eCanary\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eНаправляете небольшой процент трафика на новую версию\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eПроверки в продакшене с низким риском\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\u003c/tbody\u003e\n\u003c/table\u003e\n\u003cp\u003e\u003cem\u003eТри шаблона смены AMI без остановки сервиса.\u003c/em\u003e\u003c/p\u003e\n\u003ch3 id=\"rolling-update\"\u003eRolling update\u003c/h3\u003e\n\u003cp\u003eВы обновляете Launch Template новым AMI, и Auto Scaling Group заменяет инстансы волнами:\nподнимает новые, ждёт прохождения health-check и выводит старые. Просто и без\nдополнительной инфраструктуры, хотя какое-то время сосуществуют обе версии.\u003c/p\u003e\n\u003ch3 id=\"bluegreen\"\u003eBlue/Green\u003c/h3\u003e\n\u003cp\u003eВы поднимаете параллельную среду (\u003cem\u003egreen\u003c/em\u003e) с новым AMI, пока текущая (\u003cem\u003eblue\u003c/em\u003e) продолжает\nобслуживать. Когда green проверен, вы перенаправляете трафик на балансировщике или в DNS.\nЕсли что-то пойдёт не так, вернётесь на blue за секунды. Это шаблон с самым быстрым\nоткатом ценой временного удвоения ресурсов.\u003c/p\u003e\n\u003ch3 id=\"canary\"\u003eCanary\u003c/h3\u003e\n\u003cp\u003eВы отправляете небольшую долю трафика на инстансы с новым AMI и наблюдаете. Если метрики\nдержатся, постепенно поднимаете долю до 100 %. Это минимизирует радиус поражения при\nнеожиданной проблеме.\u003c/p\u003e\n\u003ch2 id=\"после-миграции\"\u003eПосле миграции\u003c/h2\u003e\n\u003cul\u003e\n\u003cli\u003eПонаблюдайте за метриками и логами разумное время, прежде чем счесть миграцию удачной.\u003c/li\u003e\n\u003cli\u003eПометьте старый AMI как \u003cstrong\u003eустаревший\u003c/strong\u003e, чтобы его не запустили по ошибке.\u003c/li\u003e\n\u003cli\u003eЗадокументируйте развёрнутую версию и причину изменения.\u003c/li\u003e\n\u003cli\u003eНе удаляйте предыдущий образ сразу: сохраните его на случай отката.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"часто-задаваемые-вопросы\"\u003eЧасто задаваемые вопросы\u003c/h2\u003e\n\u003cp\u003e\u003cstrong\u003eКакая стратегия лучше для нулевого простоя?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eBlue/Green даёт самый быстрый откат; rolling update проще и дешевле; canary снижает риск,\nпроверяя в продакшене. Выбор зависит от вашей терпимости к риску и бюджета на\nинфраструктуру.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eНужно ли удваивать инфраструктуру для миграции?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eТолько при blue/green, и то временно. С rolling update или canary вы используете ту же\nгруппу и постепенно заменяете инстансы, не дублируя всю среду.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eКак гарантировать возможность вернуться?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eСохраните предыдущий AMI и его Launch Template, задайте надёжные health-check и\nпротестируйте процедуру отката до начала миграции.\u003c/p\u003e\n\u003cp\u003e\u003cem\u003eВ imaxe.cloud мы версионируем свои образы, чтобы переход между версиями был предсказуемым\nи обратимым.\u003c/em\u003e\u003c/p\u003e\n","date_modified":"2026-08-22T15:25:49Z","date_published":"2026-07-21T00:00:00Z","id":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/%D0%BC%D0%B8%D0%B3%D1%80%D0%B0%D1%86%D0%B8%D1%8F-ami-%D0%B1%D0%B5%D0%B7-%D0%BF%D1%80%D0%BE%D1%81%D1%82%D0%BE%D1%8F/","image":"https://www.imaxe.cloud/blog-covers/migrar-ami-sin-downtime_hu_1ed2f0ccb833f256.webp","language":"ru","summary":"Обновление образа, на котором держится ваш сервис, не обязано означать бессонную ночь и страницу техобслуживания. При верной стратегии вы меняете AMI без простоя, и задняя передача всегда под рукой.","tags":["эксплуатация","blue/green","rolling update","canary","auto scaling","развёртывание"],"title":"Как перейти на новый AMI без остановки сервиса","url":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/%D0%BC%D0%B8%D0%B3%D1%80%D0%B0%D1%86%D0%B8%D1%8F-ami-%D0%B1%D0%B5%D0%B7-%D0%BF%D1%80%D0%BE%D1%81%D1%82%D0%BE%D1%8F/"},{"authors":[{"name":"Команда imaxe","url":"https://www.imaxe.cloud/"}],"banner_image":"https://www.imaxe.cloud/blog-covers/byol-vs-pago-por-hora_hu_5e9a1e84b468f504.webp","content_html":"\u003cp\u003e\u003cimg src=\"https://www.imaxe.cloud/blog-covers/byol-vs-pago-por-hora_hu_5e9a1e84b468f504.webp\" alt=\"Монеты и банкноты евро на столе\" width=\"1200\" height=\"675\"\u003e\u003c/p\u003e\u003cp\u003eКогда вы запускаете инстанс из AMI, помимо стоимости вычислений — самого инстанса EC2 —\nможет быть стоимость, связанная с \u003cstrong\u003eпрограммным обеспечением\u003c/strong\u003e образа. Она укладывается\nв основном в три модели: бесплатно (открытый код), почасовая оплата вместе с инстансом и\nBYOL (со своей лицензией).\u003c/p\u003e\n\u003cp\u003eПонимание разницы избавит от сюрпризов в счёте и от проблем с соблюдением условий\nлицензий.\u003c/p\u003e\n\u003ch2 id=\"модели-без-тумана\"\u003eМодели без тумана\u003c/h2\u003e\n\u003ctable\u003e\n\t\u003cthead\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003cth\u003eМодель\u003c/th\u003e\n\t\t\t\t\t\u003cth\u003eКак платите\u003c/th\u003e\n\t\t\t\t\t\u003cth\u003eГлавное преимущество\u003c/th\u003e\n\t\t\t\u003c/tr\u003e\n\t\u003c/thead\u003e\n\t\u003ctbody\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eБесплатно или открытый код\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eПлатите только за инстанс\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eМинимальные затраты, без лицензии на ПО\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eПочасовая (PAYG)\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eПО тарифицируется за час использования\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eБез обязательств: масштабируйте и выключайте\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eBYOL\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eПереиспользуете уже имеющуюся лицензию\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eОтбиваете прежние вложения и сохраняете контроль\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\u003c/tbody\u003e\n\u003c/table\u003e\n\u003cp\u003e\u003cem\u003eТри модели стоимости ПО в образе машины.\u003c/em\u003e\u003c/p\u003e\n\u003ch2 id=\"почасовая-оплата-гибкость-прежде-всего\"\u003eПочасовая оплата: гибкость прежде всего\u003c/h2\u003e\n\u003cp\u003eВ модели оплаты по факту стоимость ПО добавляется к стоимости инстанса и тарифицируется\nпо часам или секундам использования. Идеально при переменной или непредсказуемой\nнагрузке: никаких начальных обязательств, масштабируетесь по потребности и перестаёте\nплатить при выключении. Обратная сторона: при интенсивной и постоянной работе это может\nоказаться дороже в долгую, чем окупить собственную лицензию.\u003c/p\u003e\n\u003cul\u003e\n\u003cli\u003e\u003cstrong\u003eЗа\u003c/strong\u003e: нулевые начальные вложения, полная эластичность, обслуживание и поддержка часто\nвключены.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eПротив\u003c/strong\u003e: почасовая стоимость, которая в режиме 24/7 может превысить стоимость\nокупленной лицензии.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"byol-используйте-то-что-уже-есть\"\u003eBYOL: используйте то, что уже есть\u003c/h2\u003e\n\u003cp\u003eС \u003cstrong\u003eBring Your Own License\u003c/strong\u003e вы переиспользуете уже имеющуюся лицензию — например, из\nкорпоративного соглашения — на облачном образе. Это может снизить затраты, если вы уже\nвложились в лицензии, но накладывает обязанности: соблюдать условия производителя,\nследить за переносимостью лицензии в облако и самостоятельно управлять соответствием.\u003c/p\u003e\n\u003cul\u003e\n\u003cli\u003e\u003cstrong\u003eЗа\u003c/strong\u003e: отбиваются прежние вложения, возможная экономия при постоянной нагрузке,\nпреемственность с вашим поставщиком.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eПротив\u003c/strong\u003e: сложность соответствия, риск аудита со стороны производителя и управление\nна вашей стороне.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"скрытые-расходы-на-которые-стоит-смотреть\"\u003eСкрытые расходы, на которые стоит смотреть\u003c/h2\u003e\n\u003cul\u003e\n\u003cli\u003e\u003cstrong\u003eХранилище\u003c/strong\u003e: снимки EBS образа стоят денег, даже если ПО бесплатное.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eПередача данных\u003c/strong\u003e между регионами или в интернет.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eПоддержка\u003c/strong\u003e: она входит в почасовую цену или оплачивается отдельно?\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eТип инстанса\u003c/strong\u003e: ПО может требовать более крупных инстансов, удорожая вычисления.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eПереносимость лицензии\u003c/strong\u003e: некоторые BYOL-лицензии требуют выделенного размещения, что\nдороже.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"как-решать\"\u003eКак решать\u003c/h2\u003e\n\u003cp\u003eПрактическое правило: для \u003cstrong\u003eпеременных или краткосрочных\u003c/strong\u003e нагрузок почасовая оплата\nобычно выигрывает за счёт гибкости. Для \u003cstrong\u003eпостоянных 24/7 и долгоживущих\u003c/strong\u003e нагрузок\nокупить лицензию или зарезервировать мощности бывает выгоднее по совокупной стоимости.\nСчитайте по своему реальному профилю потребления, а не по худшему случаю, и не забудьте\nскрытые расходы.\u003c/p\u003e\n\u003ch2 id=\"часто-задаваемые-вопросы\"\u003eЧасто задаваемые вопросы\u003c/h2\u003e\n\u003cp\u003e\u003cstrong\u003eЧто дешевле — BYOL или почасовая оплата?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eЗависит от характера потребления. Почасовая выигрывает при переменных или прерывистых\nнагрузках; BYOL может оказаться выгоднее при постоянной работе 24/7, если у вас уже есть\nлицензии, которые нужно окупить.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eБесплатное ПО в AMI означает нулевые расходы?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eНе совсем: даже если ПО с открытым кодом, вы всё равно платите за инстанс, хранение\nснимков и передачу данных.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eКакие юридические риски у BYOL?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eНужно соблюдать условия производителя об использовании в облаке и переносимости лицензии.\nНарушение может всплыть на аудите, так что стоит внимательно перечитать условия.\u003c/p\u003e\n\u003cp\u003e\u003cem\u003eВ imaxe.cloud мы помогаем разобраться в модели стоимости каждого образа, чтобы вы\nвыбирали с ясными цифрами.\u003c/em\u003e\u003c/p\u003e\n","date_modified":"2026-08-22T15:25:49Z","date_published":"2026-07-17T00:00:00Z","id":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/byol-%D0%BF%D1%80%D0%BE%D1%82%D0%B8%D0%B2-%D0%BF%D0%BE%D1%87%D0%B0%D1%81%D0%BE%D0%B2%D0%BE%D0%B9-%D0%BE%D0%BF%D0%BB%D0%B0%D1%82%D1%8B/","image":"https://www.imaxe.cloud/blog-covers/byol-vs-pago-por-hora_hu_5e9a1e84b468f504.webp","language":"ru","summary":"Приносите свою лицензию или платите по часам за использование образа? Ответ меняет ваш счёт, вашу гибкость и ваши юридические обязательства. Это руководство поможет выбрать модель, которая действительно вам подходит.","tags":["руководства","byol","лицензии","затраты","marketplace","finops"],"title":"BYOL против почасовой оплаты: разберитесь в лицензиях и стоимости ваших AMI","url":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/byol-%D0%BF%D1%80%D0%BE%D1%82%D0%B8%D0%B2-%D0%BF%D0%BE%D1%87%D0%B0%D1%81%D0%BE%D0%B2%D0%BE%D0%B9-%D0%BE%D0%BF%D0%BB%D0%B0%D1%82%D1%8B/"},{"authors":[{"name":"Команда imaxe","url":"https://www.imaxe.cloud/"}],"banner_image":"https://www.imaxe.cloud/blog-covers/gestion-secretos-ami_hu_ed7ffbea445a9c3c.webp","content_html":"\u003cp\u003e\u003cimg src=\"https://www.imaxe.cloud/blog-covers/gestion-secretos-ami_hu_ed7ffbea445a9c3c.webp\" alt=\"Бронированная дверь банковского хранилища\" width=\"1200\" height=\"675\"\u003e\u003c/p\u003e\u003cp\u003eКогда вы встраиваете учётные данные в AMI, они расходятся с каждой копией образа,\nостаются впечатанными в снимки и могут оказаться в аккаунтах или регионах, о которых вы\nи не думали. Достаточно, чтобы кто-то с правом чтения образа их извлёк. А поскольку\nобразы хранятся по версиям, секрет может пережить тот момент, когда вы считали, что уже\nего сменили.\u003c/p\u003e\n\u003cp\u003eЗолотое правило: \u003cstrong\u003eобраз определяет машину; секреты доставляются во время выполнения\u003c/strong\u003e.\u003c/p\u003e\n\u003ch2 id=\"где-должны-жить-секреты\"\u003eГде должны жить секреты\u003c/h2\u003e\n\u003ctable\u003e\n\t\u003cthead\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003cth\u003eСервис\u003c/th\u003e\n\t\t\t\t\t\u003cth\u003eОблако или среда\u003c/th\u003e\n\t\t\t\t\t\u003cth\u003eИдеален для\u003c/th\u003e\n\t\t\t\u003c/tr\u003e\n\t\u003c/thead\u003e\n\t\u003ctbody\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eAWS Secrets Manager\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eAWS\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eСменяемые учётные данные, нативная интеграция\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eAWS SSM Parameter Store\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eAWS\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eПростые параметры и секреты, недорого\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eHashiCorp Vault\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eМультиоблако\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eДинамические секреты и тонкий контроль\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eAzure Key Vault / Google Secret Manager\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eAzure / GCP\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eНативные аналоги в каждом облаке\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\u003c/tbody\u003e\n\u003c/table\u003e\n\u003cp\u003e\u003cem\u003eДержите секреты в специализированном менеджере, никогда не в образе и не в открытом\nuser-data.\u003c/em\u003e\u003c/p\u003e\n\u003ch2 id=\"правильный-подход-идентичность-вместо-паролей\"\u003eПравильный подход: идентичность вместо паролей\u003c/h2\u003e\n\u003cp\u003eСамый безопасный способ дать инстансу доступ к ресурсам — не пароль, а \u003cstrong\u003eидентичность\u003c/strong\u003e.\nВ AWS привязанная к инстансу \u003cstrong\u003eроль IAM\u003c/strong\u003e позволяет получать временные и автоматически\nобновляемые учётные данные, и ни один ключ не путешествует внутри образа.\u003c/p\u003e\n\u003cul\u003e\n\u003cli\u003e\u003cstrong\u003eРоли IAM для инстансов\u003c/strong\u003e: инстанс принимает роль и получает временные учётные данные.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eIRSA в Kubernetes\u003c/strong\u003e: идентичность на уровне пода, без общих ключей на узле.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eДинамические секреты в Vault\u003c/strong\u003e: короткоживущие учётные данные по запросу.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eПодстановка во время выполнения\u003c/strong\u003e: приложение читает секрет из менеджера при старте,\nа не из вшитого файла.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"защищайте-метаданные-imdsv2\"\u003eЗащищайте метаданные: IMDSv2\u003c/h2\u003e\n\u003cp\u003eВременные учётные данные роли получают через сервис метаданных инстанса. Атакующий,\nэксплуатирующий SSRF, мог бы попытаться их украсть. \u003cstrong\u003eIMDSv2\u003c/strong\u003e требует сессионный токен и\nснижает риск такого класса атак: сделайте его обязательным при запусках.\u003c/p\u003e\n\u003ch2 id=\"гигиена-не-оставляйте-следов-в-образе\"\u003eГигиена: не оставляйте следов в образе\u003c/h2\u003e\n\u003cul\u003e\n\u003cli\u003eПеред запечатыванием AMI \u003cstrong\u003eудалите\u003c/strong\u003e истории команд, логи с учётными данными, временные\nSSH-ключи и файлы конфигурации с секретами.\u003c/li\u003e\n\u003cli\u003eПросканируйте образ на \u003cstrong\u003eсекреты\u003c/strong\u003e инструментами вроде gitleaks или trufflehog,\nадаптированными к файловым системам.\u003c/li\u003e\n\u003cli\u003eНе оставляйте лишних \u003cstrong\u003eавторизованных ключей\u003c/strong\u003e в \u003ccode\u003e~/.ssh/authorized_keys\u003c/code\u003e.\u003c/li\u003e\n\u003cli\u003eИзбегайте \u003cstrong\u003eпубличных AMI\u003c/strong\u003e с секретами: публикуя, убедитесь, что ничего не утекает.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"быстрый-чек-лист\"\u003eБыстрый чек-лист\u003c/h2\u003e\n\u003cul\u003e\n\u003cli\u003eНоль вшитых секретов в образе.\u003c/li\u003e\n\u003cli\u003eМенеджер секретов с ролями или федеративной идентичностью.\u003c/li\u003e\n\u003cli\u003eОбязательный IMDSv2.\u003c/li\u003e\n\u003cli\u003eСканирование секретов в конвейере.\u003c/li\u003e\n\u003cli\u003eУборка следов перед запечатыванием.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"часто-задаваемые-вопросы\"\u003eЧасто задаваемые вопросы\u003c/h2\u003e\n\u003cp\u003e\u003cstrong\u003eА если приложению нужен секрет при старте?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eПусть читает его из менеджера секретов во время выполнения, используя идентичность\nинстанса. Тогда секрет никогда не путешествует внутри образа и меняется без пересборки.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eБезопасно ли передавать секреты через user-data?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eНе в открытом виде: user-data читается из метаданных. Максимум — используйте его, чтобы\nуказать, какой секрет забрать из менеджера, защитив метаданные через IMDSv2.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eКак понять, есть ли в образе уже вшитые секреты?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eПросканировать его инструментами обнаружения секретов по файловой системе и до\nиспользования проверить файлы конфигурации, истории команд и авторизованные ключи.\u003c/p\u003e\n\u003cp\u003e\u003cem\u003eВ imaxe.cloud мы строим образы, свободные от учётных данных и рассчитанные на интеграцию\nс менеджерами секретов и федеративной идентичностью.\u003c/em\u003e\u003c/p\u003e\n","date_modified":"2026-08-22T15:25:49Z","date_published":"2026-07-14T00:00:00Z","id":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/%D1%83%D0%BF%D1%80%D0%B0%D0%B2%D0%BB%D0%B5%D0%BD%D0%B8%D0%B5-%D1%81%D0%B5%D0%BA%D1%80%D0%B5%D1%82%D0%B0%D0%BC%D0%B8-%D0%B2-ami/","image":"https://www.imaxe.cloud/blog-covers/gestion-secretos-ami_hu_ed7ffbea445a9c3c.webp","language":"ru","summary":"Пароль внутри образа — это утечка, которая ждёт своего часа: он копируется, раздаётся и навсегда остаётся в снимке. Правило простое и без исключений: секретам не место в образе. Вот как делать правильно.","tags":["безопасность","секреты","vault","iam","imdsv2","secrets manager"],"title":"Управление секретами: никогда не вшивайте учётные данные в AMI","url":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/%D1%83%D0%BF%D1%80%D0%B0%D0%B2%D0%BB%D0%B5%D0%BD%D0%B8%D0%B5-%D1%81%D0%B5%D0%BA%D1%80%D0%B5%D1%82%D0%B0%D0%BC%D0%B8-%D0%B2-ami/"},{"authors":[{"name":"Команда imaxe","url":"https://www.imaxe.cloud/"}],"banner_image":"https://www.imaxe.cloud/blog-covers/sbom-imagenes-de-maquina_hu_ffc36a1f6a89fff9.webp","content_html":"\u003cp\u003e\u003cimg src=\"https://www.imaxe.cloud/blog-covers/sbom-imagenes-de-maquina_hu_ffc36a1f6a89fff9.webp\" alt=\"Складские стеллажи с уложенными и учтёнными паллетами\" width=\"1200\" height=\"675\"\u003e\u003c/p\u003e\u003cp\u003e\u003cstrong\u003eSBOM\u003c/strong\u003e (\u003cem\u003eSoftware Bill of Materials\u003c/em\u003e) — это «список ингредиентов» вашего ПО: полная\nопись пакетов, библиотек, версий и зависимостей, которые содержит образ. Как этикетка с\nсоставом, он точно говорит, что внутри.\u003c/p\u003e\n\u003cp\u003eЕго ценность становится очевидной в день критической уязвимости: вместо ручного перебора\nдесятков образов вы обращаетесь к SBOM и за секунды узнаёте, какие образы содержат\nзатронутый компонент и в какой версии.\u003c/p\u003e\n\u003ch2 id=\"почему-это-важно-для-ваших-образов\"\u003eПочему это важно для ваших образов\u003c/h2\u003e\n\u003cul\u003e\n\u003cli\u003e\u003cstrong\u003eБыстрая реакция на CVE\u003c/strong\u003e: вы мгновенно понимаете, касается ли вас новая уязвимость.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eБезопасность цепочки поставок\u003c/strong\u003e: вы знаете, откуда взялся каждый компонент.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eСоответствие\u003c/strong\u003e: всё больше стандартов и клиентов требуют его как свидетельство.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eПрозрачность\u003c/strong\u003e: если вы публикуете образы, SBOM вызывает доверие у тех, кто ими\nпользуется.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"стандартные-форматы\"\u003eСтандартные форматы\u003c/h2\u003e\n\u003ctable\u003e\n\t\u003cthead\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003cth\u003eФормат\u003c/th\u003e\n\t\t\t\t\t\u003cth\u003eПроисхождение\u003c/th\u003e\n\t\t\t\t\t\u003cth\u003eПримечания\u003c/th\u003e\n\t\t\t\u003c/tr\u003e\n\t\u003c/thead\u003e\n\t\u003ctbody\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eSPDX\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eLinux Foundation / ISO\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eСтандарт ISO, широко используется в соответствии\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eCycloneDX\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eOWASP\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eОриентирован на безопасность, богат для анализа уязвимостей\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\u003c/tbody\u003e\n\u003c/table\u003e\n\u003cp\u003e\u003cem\u003eДва доминирующих формата SBOM; многие инструменты экспортируют в оба.\u003c/em\u003e\u003c/p\u003e\n\u003ch2 id=\"как-сформировать-sbom-образа-шаг-за-шагом\"\u003eКак сформировать SBOM образа шаг за шагом\u003c/h2\u003e\n\u003col\u003e\n\u003cli\u003e\u003cstrong\u003eВыберите инструмент\u003c/strong\u003e: Syft от Anchore — фактический стандарт для формирования SBOM\nобразов и файловых систем; есть и облачные варианты.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eФормируйте в конвейере\u003c/strong\u003e: во время сборки AMI просканируйте файловую систему и\nвыпустите SBOM, например в CycloneDX и SPDX.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eАнализируйте уязвимости\u003c/strong\u003e: пропустите SBOM через Grype или Trivy, чтобы сопоставить\nего с базами CVE.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eПодпишите и заархивируйте\u003c/strong\u003e: подпишите SBOM — например, через cosign — и сохраните\nкак артефакт, привязанный к версии образа.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eОбращайтесь при необходимости\u003c/strong\u003e: при новой CVE проверьте архивные SBOM, чтобы понять\nохват.\u003c/li\u003e\n\u003c/ol\u003e\n\u003ch2 id=\"регуляторный-контекст-2026-года\"\u003eРегуляторный контекст 2026 года\u003c/h2\u003e\n\u003cp\u003eSBOM годами набирает вес как хорошая практика безопасности цепочки поставок. Регуляторная\nкартина, впрочем, неоднозначна: в США администрация пересмотрела в 2026 году\nунаследованные требования к аттестации ПО в сторону более риск-ориентированного подхода,\nтогда как в Европейском союзе такие нормы, как Cyber Resilience Act, продвигают\nпрозрачность ПО и опись компонентов. Практический вывод: независимо от нормативных\nкачелей наличие SBOM — защитное и коммерческое преимущество, которое стоит взять на\nвооружение.\u003c/p\u003e\n\u003ch2 id=\"хорошие-практики\"\u003eХорошие практики\u003c/h2\u003e\n\u003cul\u003e\n\u003cli\u003eФормируйте SBOM \u003cstrong\u003eавтоматически\u003c/strong\u003e при каждой сборке, а не вручную.\u003c/li\u003e\n\u003cli\u003eХраните его \u003cstrong\u003eверсионированным\u003c/strong\u003e рядом с соответствующим образом.\u003c/li\u003e\n\u003cli\u003eСочетайте со \u003cstrong\u003eсканированием уязвимостей\u003c/strong\u003e, чтобы он был действенным.\u003c/li\u003e\n\u003cli\u003eПодписывайте его, чтобы гарантировать \u003cstrong\u003eцелостность\u003c/strong\u003e и происхождение.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"часто-задаваемые-вопросы\"\u003eЧасто задаваемые вопросы\u003c/h2\u003e\n\u003cp\u003e\u003cstrong\u003eSBOM — это то же, что сканирование уязвимостей?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eНет. SBOM — это опись компонентов; сканирование сопоставляет эту опись с базами CVE, чтобы\nнайти уязвимости. Они дополняют друг друга: сначала вы знаете, что у вас есть, потом —\nуязвимо ли это.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eSPDX или CycloneDX?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eSPDX — стандарт ISO, широко применяемый в вопросах соответствия; CycloneDX больше\nориентирован на безопасность. Многие инструменты экспортируют в оба, так что выбирать\nчто-то одно не обязательно.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eНужен ли SBOM, если я только использую чужие образы?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eДа. Запросить или сформировать SBOM используемых образов позволяет оценить их риск и\nбыстро реагировать на уязвимости, даже если собирали их не вы.\u003c/p\u003e\n\u003cp\u003e\u003cem\u003eВ imaxe.cloud мы делаем ставку на прослеживаемость: описывать и документировать ПО наших\nобразов — часть того, чтобы собирать их хорошо.\u003c/em\u003e\u003c/p\u003e\n","date_modified":"2026-08-22T15:25:49Z","date_published":"2026-07-10T00:00:00Z","id":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/sbom-%D0%B4%D0%BB%D1%8F-%D0%BE%D0%B1%D1%80%D0%B0%D0%B7%D0%BE%D0%B2-%D0%BC%D0%B0%D1%88%D0%B8%D0%BD/","image":"https://www.imaxe.cloud/blog-covers/sbom-imagenes-de-maquina_hu_ffc36a1f6a89fff9.webp","language":"ru","summary":"Когда выйдет следующая критическая уязвимость, вопрос будет один: «меня это касается?». Без SBOM ответ займёт дни ручного поиска. С ним — секунды. Объясняем, что это и как сформировать его для ваших образов.","tags":["безопасность","sbom","spdx","cyclonedx","syft","цепочка поставок"],"title":"SBOM для образов машин: опись и прослеживаемость вашего ПО","url":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/sbom-%D0%B4%D0%BB%D1%8F-%D0%BE%D0%B1%D1%80%D0%B0%D0%B7%D0%BE%D0%B2-%D0%BC%D0%B0%D1%88%D0%B8%D0%BD/"},{"authors":[{"name":"Команда imaxe","url":"https://www.imaxe.cloud/"}],"banner_image":"https://www.imaxe.cloud/blog-covers/cloud-init-user-data_hu_6c8986f026962556.webp","content_html":"\u003cp\u003e\u003cimg src=\"https://www.imaxe.cloud/blog-covers/cloud-init-user-data_hu_6c8986f026962556.webp\" alt=\"Ноутбук с обновлением системы в терминале\" width=\"1200\" height=\"675\"\u003e\u003c/p\u003e\u003cp\u003e\u003cstrong\u003ecloud-init\u003c/strong\u003e — фактический стандарт инициализации облачных инстансов при первой\nзагрузке. Когда вы запускаете инстанс и передаёте ему скрипт \u003cstrong\u003euser-data\u003c/strong\u003e, именно\ncloud-init его интерпретирует и выполняет: создаёт пользователей, пишет файлы,\nустанавливает пакеты, монтирует диски и запускает службы.\u003c/p\u003e\n\u003cp\u003eИдеальное сочетание очевидно: \u003cstrong\u003egolden AMI\u003c/strong\u003e содержит то, что не меняется — операционную\nсистему, среду выполнения, усиление, — а \u003cstrong\u003euser-data\u003c/strong\u003e приносит то, что различается по\nсредам и инстансам: конфигурацию, подставляемые секреты, роль. Так один образ работает во\nмножестве контекстов.\u003c/p\u003e\n\u003ch2 id=\"два-способа-писать-user-data\"\u003eДва способа писать user-data\u003c/h2\u003e\n\u003cp\u003euser-data поддерживает несколько форматов; чаще всего это shell-скрипт и cloud-config.\u003c/p\u003e\n\u003cul\u003e\n\u003cli\u003e\u003cstrong\u003eShell-скрипт\u003c/strong\u003e: начинается с \u003ccode\u003e#!/bin/bash\u003c/code\u003e. Просто и прямолинейно для быстрых задач.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003ecloud-config\u003c/strong\u003e: начинается с \u003ccode\u003e#cloud-config\u003c/code\u003e и использует декларативный YAML. Чище,\nчитабельнее и идемпотентнее для настройки пользователей, пакетов, файлов и команд.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch3 id=\"пример-cloud-config\"\u003eПример cloud-config\u003c/h3\u003e\n\u003cp\u003eТипичный \u003ccode\u003e#cloud-config\u003c/code\u003e объявляет разделы вроде \u003ccode\u003epackages:\u003c/code\u003e (устанавливаемые пакеты),\n\u003ccode\u003ewrite_files:\u003c/code\u003e (файлы конфигурации), \u003ccode\u003eruncmd:\u003c/code\u003e (финальные команды) и \u003ccode\u003eusers:\u003c/code\u003e (учётные\nзаписи и ключи). Будучи декларативным, он проще для ревью и поддержки, чем длинный\nскрипт.\u003c/p\u003e\n\u003ch2 id=\"хорошие-практики\"\u003eХорошие практики\u003c/h2\u003e\n\u003cul\u003e\n\u003cli\u003e\u003cstrong\u003eДержите user-data небольшим\u003c/strong\u003e: если он сильно разрастается, это, скорее всего, стоит\nзапечь в AMI.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eИдемпотентность\u003c/strong\u003e: проектируйте команды так, чтобы повторный запуск ничего не ломал.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eНикогда не кладите секреты открытым текстом\u003c/strong\u003e в user-data: он читается из метаданных\nинстанса. Подставляйте их во время выполнения из Secrets Manager, Parameter Store или\nVault.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eЗащищайте доступ к метаданным\u003c/strong\u003e: используйте IMDSv2, чтобы снизить риск кражи учётных\nданных через SSRF.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eЛогируйте и отлаживайте\u003c/strong\u003e: логи cloud-init (\u003ccode\u003e/var/log/cloud-init-output.log\u003c/code\u003e) — ваш\nлучший друг, когда что-то не работает.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"запекать-или-запускать-что-и-куда\"\u003eЗапекать или запускать: что и куда\u003c/h2\u003e\n\u003ctable\u003e\n\t\u003cthead\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003cth\u003eИдёт в AMI (baking)\u003c/th\u003e\n\t\t\t\t\t\u003cth\u003eИдёт в user-data (booting)\u003c/th\u003e\n\t\t\t\u003c/tr\u003e\n\t\u003c/thead\u003e\n\t\u003ctbody\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eОперационная система и патчи\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eКонфигурация конкретной среды\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eСреда выполнения, агенты и усиление\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eПеременные и параметры конкретного инстанса\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eСтабильное тяжёлое ПО\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eРегистрация в кластере и обнаружение\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eВсё, что долго ставится\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eПодстановка секретов во время выполнения\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\u003c/tbody\u003e\n\u003c/table\u003e\n\u003cp\u003e\u003cem\u003eЗолотое правило: стабильное и медленное запекается; изменчивое и лёгкое идёт при\nзапуске.\u003c/em\u003e\u003c/p\u003e\n\u003ch2 id=\"типичные-ошибки-которые-стоят-часов\"\u003eТипичные ошибки, которые стоят часов\u003c/h2\u003e\n\u003cul\u003e\n\u003cli\u003eКласть в user-data то, что должно быть в образе, — отсюда медленные и хрупкие запуски.\u003c/li\u003e\n\u003cli\u003eВыставлять секреты открытым текстом в метаданных.\u003c/li\u003e\n\u003cli\u003eСчитать, что user-data выполняется при каждой загрузке: по умолчанию он работает лишь\nпри первой.\u003c/li\u003e\n\u003cli\u003eНе смотреть логи cloud-init, когда инстанс «делает не то, что должен».\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"часто-задаваемые-вопросы\"\u003eЧасто задаваемые вопросы\u003c/h2\u003e\n\u003cp\u003e\u003cstrong\u003eВыполняется ли user-data при каждой перезагрузке?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eПо умолчанию — только при первой загрузке. cloud-init можно настроить на выполнение\nотдельных частей при каждой загрузке, но делать это стоит осознанно и идемпотентно.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eБезопасно ли передавать пароли в user-data?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eНет. user-data читается из метаданных инстанса. Используйте менеджер секретов и\nподставляйте их во время выполнения, а метаданные защищайте через IMDSv2.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003ecloud-init работает только в AWS?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eНет. cloud-init кроссплатформенный и работает в AWS, Azure, GCP и других облаках, что\nделает его удобным для переносимой автоматизации запуска.\u003c/p\u003e\n\u003cp\u003e\u003cem\u003eВ imaxe.cloud мы проектируем образы под связку с cloud-init, чтобы один AMI служил вам\nво множестве сценариев.\u003c/em\u003e\u003c/p\u003e\n","date_modified":"2026-08-22T15:25:49Z","date_published":"2026-07-07T00:00:00Z","id":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/cloud-init-user-data/","image":"https://www.imaxe.cloud/blog-covers/cloud-init-user-data_hu_6c8986f026962556.webp","language":"ru","summary":"Golden AMI закрывает стабильное; cloud-init закрывает изменчивое. Владение user-data и cloud-init позволяет использовать один образ в тысяче сценариев, не пересобирая его. Вот практическое руководство.","tags":["руководства","cloud-init","user-data","ec2","начальная настройка","imdsv2"],"title":"cloud-init и user-data: настраивайте инстансы при загрузке как профессионал","url":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/cloud-init-user-data/"},{"authors":[{"name":"Команда imaxe","url":"https://www.imaxe.cloud/"}],"banner_image":"https://www.imaxe.cloud/blog-covers/ami-endurecida-kubernetes_hu_448c2b0b32cba86a.webp","content_html":"\u003cp\u003e\u003cimg src=\"https://www.imaxe.cloud/blog-covers/ami-endurecida-kubernetes_hu_448c2b0b32cba86a.webp\" alt=\"Вид с воздуха на контейнерный терминал Бремерхафена\" width=\"1200\" height=\"675\"\u003e\u003c/p\u003e\u003cp\u003eЛегко решить, что при работе с контейнерами безопасность хоста перестаёт иметь значение.\nНа деле всё ровно наоборот: каждый узел Kubernetes — это машина, которая загружается из\nобраза, и взлом хоста компрометирует все размещённые на нём поды. Поэтому \u003cstrong\u003eAMI узла\u003c/strong\u003e —\nкритически важный элемент безопасности.\u003c/p\u003e\n\u003cp\u003eУ вас три пути: использовать официальные оптимизированные AMI как есть, взять их за\nоснову и доработать или собрать собственный. Для серьёзной эксплуатации рекомендуется\nдорабатывать или собирать на усиленной базе.\u003c/p\u003e\n\u003ch2 id=\"что-должен-содержать-хороший-ami-узла\"\u003eЧто должен содержать хороший AMI узла\u003c/h2\u003e\n\u003cul\u003e\n\u003cli\u003e\u003cstrong\u003eОптимизированную базу\u003c/strong\u003e под контейнерный рантайм, с корректно настроенными\ncontainerd и kubelet.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eУсиление по CIS\u003c/strong\u003e операционной системы и, где применимо, по самому CIS Benchmark for\nKubernetes.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eАктуальные патчи\u003c/strong\u003e ядра и компонентов с регулярной пересборкой.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eНужные агенты\u003c/strong\u003e — логи, метрики, безопасность — предустановленные для быстрого\nстарта.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eНикаких вшитых секретов и учётных данных\u003c/strong\u003e; идентификация через IAM Roles for\nService Accounts (IRSA) или аналог.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eМинимальную конфигурацию\u003c/strong\u003e: уберите пакеты и службы, которые узлу не нужны.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"варианты-образов-для-eks\"\u003eВарианты образов для EKS\u003c/h2\u003e\n\u003ctable\u003e\n\t\u003cthead\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003cth\u003eВариант\u003c/th\u003e\n\t\t\t\t\t\u003cth\u003eПреимущество\u003c/th\u003e\n\t\t\t\t\t\u003cth\u003eКогда выбирать\u003c/th\u003e\n\t\t\t\u003c/tr\u003e\n\t\u003c/thead\u003e\n\t\u003ctbody\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eОптимизированный AMI EKS (AL2023)\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eОфициальный, поддерживается AWS\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eУниверсальная отправная точка\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eBottlerocket\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eМинимальная ОС под контейнеры, неизменяемая\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eМаксимум безопасности, минимум поверхности\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eСобственный AMI\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eПолный контроль над усилением и агентами\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eСтрогие требования соответствия\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\u003c/tbody\u003e\n\u003c/table\u003e\n\u003cp\u003e\u003cem\u003eВыбирайте базу узла исходя из баланса между контролем и удобством.\u003c/em\u003e\u003c/p\u003e\n\u003ch2 id=\"bottlerocket-контейнеры-прежде-всего\"\u003eBottlerocket: контейнеры прежде всего\u003c/h2\u003e\n\u003cp\u003eBottlerocket — минималистичная операционная система AWS, созданная исключительно для\nзапуска контейнеров. Поверхность атаки крошечная, система неизменяемая и обновляется\nобразом, а не «горячим» патчем, что прекрасно ложится на философию неизменяемой\nинфраструктуры. Если ваш приоритет — безопасность узла при минимуме обслуживания, её\nстоит серьёзно рассмотреть.\u003c/p\u003e\n\u003ch2 id=\"обновлять-узлы-без-боли\"\u003eОбновлять узлы без боли\u003c/h2\u003e\n\u003cp\u003eУсиленный AMI узла полезен только тогда, когда узлы поддерживаются в актуальном\nсостоянии. Здесь неизменяемый подход раскрывается полностью:\u003c/p\u003e\n\u003cul\u003e\n\u003cli\u003e\u003cstrong\u003eЗаменяйте, а не патчите\u003c/strong\u003e: публикуйте новую версию AMI и ротируйте узлы.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eRolling update группы узлов\u003c/strong\u003e: выводите из работы через \u003cem\u003ecordon\u003c/em\u003e и \u003cem\u003edrain\u003c/em\u003e и\nзаменяйте узел за узлом.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eManaged Node Groups\u003c/strong\u003e или Karpenter для автоматизации замены на новые AMI.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003ePodDisruptionBudgets\u003c/strong\u003e, чтобы ротация не била по доступности сервисов.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"частые-ошибки\"\u003eЧастые ошибки\u003c/h2\u003e\n\u003cul\u003e\n\u003cli\u003eМесяцами использовать оптимизированный AMI по умолчанию, не обновляя его.\u003c/li\u003e\n\u003cli\u003eВшивать учётные данные кластера в образ вместо федеративной идентификации.\u003c/li\u003e\n\u003cli\u003eЗабывать про усиление самого kubelet и прав файловой системы.\u003c/li\u003e\n\u003cli\u003eНе ограничивать доступ по SSH к узлам: в идеале — никакого SSH, только SSM.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"часто-задаваемые-вопросы\"\u003eЧасто задаваемые вопросы\u003c/h2\u003e\n\u003cp\u003e\u003cstrong\u003eНужен ли собственный AMI или хватит оптимизированного для EKS?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eДля старта официальный оптимизированный AMI — хорошая точка отсчёта. При строгих\nтребованиях к безопасности или соответствию доработайте его или соберите свой с\nсобственным усилением и агентами.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eЗаменяет ли Bottlerocket обычный Linux-AMI?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eДля узлов, которые запускают только контейнеры, да: меньше поверхность атаки и\nнеизменяемые обновления. Для нагрузок, которым нужна ОС общего назначения, он не\nподходит.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eКак обновлять узлы при выпуске нового AMI?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eЧерез rolling update группы узлов: их постепенно выводят из работы и заменяют, соблюдая\nPodDisruptionBudgets, чтобы сервис не пострадал.\u003c/p\u003e\n\u003cp\u003e\u003cem\u003eВ imaxe.cloud мы проектируем усиленные базовые образы, идеально подходящие в качестве\nфундамента для ваших узлов Kubernetes.\u003c/em\u003e\u003c/p\u003e\n","date_modified":"2026-08-22T15:25:49Z","date_published":"2026-07-03T00:00:00Z","id":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/%D1%83%D1%81%D0%B8%D0%BB%D0%B5%D0%BD%D0%BD%D1%8B%D0%B9-ami-kubernetes/","image":"https://www.imaxe.cloud/blog-covers/ami-endurecida-kubernetes_hu_448c2b0b32cba86a.webp","language":"ru","summary":"Kubernetes настолько безопасен, насколько безопасны узлы, на которых он работает. Усиленный, пропатченный и оптимизированный AMI узла — тот фундамент, о котором многие команды забывают. Рассказываем, как собрать идеальный базовый образ для EKS и самоуправляемых кластеров.","tags":["руководства","kubernetes","eks","bottlerocket","усиление","узлы"],"title":"Усиленные AMI для узлов Kubernetes: безопасный фундамент кластера","url":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/%D1%83%D1%81%D0%B8%D0%BB%D0%B5%D0%BD%D0%BD%D1%8B%D0%B9-ami-kubernetes/"},{"authors":[{"name":"Команда imaxe","url":"https://www.imaxe.cloud/"}],"banner_image":"https://www.imaxe.cloud/blog-covers/reconstruir-ami-ante-cve_hu_920b537b3bf25409.webp","content_html":"\u003cp\u003e\u003cimg src=\"https://www.imaxe.cloud/blog-covers/reconstruir-ami-ante-cve_hu_920b537b3bf25409.webp\" alt=\"Ручной пожарный извещатель с красной лампой\" width=\"1200\" height=\"675\"\u003e\u003c/p\u003e\u003cp\u003eМежду публикацией критической уязвимости и её устранением на всех ваших инстансах лежит\n\u003cstrong\u003eокно экспозиции\u003c/strong\u003e. Чем оно длиннее, тем больше времени у атакующего. В традиционной\nмодели патчинга «сервер за сервером» это окно измеряется днями или неделями. В хорошо\nавтоматизированной модели неизменяемых образов — часами.\u003c/p\u003e\n\u003cp\u003eКлюч в том, чтобы относиться к реакции на CVE как к воспроизводимому инженерному\nпроцессу, а не к ручному забегу в последнюю минуту.\u003c/p\u003e\n\u003ch2 id=\"архитектура-автоматического-ответа\"\u003eАрхитектура автоматического ответа\u003c/h2\u003e\n\u003cp\u003eЦель: при критической CVE, которая вас касается, новый пропатченный образ рождается,\nпроходит проверку и готов к развёртыванию с минимальным участием человека. Контур\nсостоит из четырёх частей.\u003c/p\u003e\n\u003ch3 id=\"1-обнаружение\"\u003e1. Обнаружение\u003c/h3\u003e\n\u003cul\u003e\n\u003cli\u003e\u003cstrong\u003eНепрерывное сканирование\u003c/strong\u003e ваших действующих образов с Amazon Inspector, Trivy или\nGrype.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eЛенты уязвимостей\u003c/strong\u003e — NVD, бюллетени поставщика ОС, — питающие оповещения.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eSBOM\u003c/strong\u003e каждого образа, чтобы за секунды понять, присутствует ли уязвимый компонент.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch3 id=\"2-запуск\"\u003e2. Запуск\u003c/h3\u003e\n\u003cul\u003e\n\u003cli\u003eОповещение критической или высокой серьёзности запускает конвейер пересборки —\nнапример, через EventBridge в CodeBuild или вебхуком в вашу CI.\u003c/li\u003e\n\u003cli\u003eДля продакшена можно потребовать человеческое одобрение, оставив сборку и проверку\nполностью автоматическими.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch3 id=\"3-пересборка-и-проверка\"\u003e3. Пересборка и проверка\u003c/h3\u003e\n\u003cul\u003e\n\u003cli\u003eКонвейер — Packer или EC2 Image Builder — пересобирает образ из обновлённой базы,\nприменяя \u003ccode\u003ednf\u003c/code\u003e/\u003ccode\u003eapt update\u003c/code\u003e и привычное усиление.\u003c/li\u003e\n\u003cli\u003eНовый образ \u003cstrong\u003eпересканируется\u003c/strong\u003e: публиковать бессмысленно, если CVE осталась.\u003c/li\u003e\n\u003cli\u003eПрогоняются \u003cstrong\u003eтесты\u003c/strong\u003e: загрузка, smoke-тесты, InSpec — чтобы ничего не сломать.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch3 id=\"4-раздача-и-развёртывание\"\u003e4. Раздача и развёртывание\u003c/h3\u003e\n\u003cul\u003e\n\u003cli\u003eНовый AMI \u003cstrong\u003eверсионируется\u003c/strong\u003e, копируется в нужные регионы, а указатель в SSM Parameter\nStore обновляется.\u003c/li\u003e\n\u003cli\u003eОбновляется \u003cstrong\u003eLaunch Template\u003c/strong\u003e, и Auto Scaling Group выполняет \u003cem\u003erolling update\u003c/em\u003e либо\nblue/green-развёртывание.\u003c/li\u003e\n\u003cli\u003eУязвимые образы помечаются \u003cstrong\u003eустаревшими\u003c/strong\u003e, чтобы никто не запустил их по ошибке.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"ключевая-метрика-mttr-патчей\"\u003eКлючевая метрика: MTTR патчей\u003c/h2\u003e\n\u003cp\u003eИзмеряйте \u003cstrong\u003eсреднее время от публикации критической CVE до того, как ваш парк работает\nна исправленном образе\u003c/strong\u003e. Это показатель, который резюмирует вашу зрелость. Снижение его\nс недель до часов — одна из самых больших отдач от вложений в конвейер образов.\u003c/p\u003e\n\u003ctable\u003e\n\t\u003cthead\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003cth\u003eУровень зрелости\u003c/th\u003e\n\t\t\t\t\t\u003cth\u003eТипичный MTTR\u003c/th\u003e\n\t\t\t\t\t\u003cth\u003eКак патчат\u003c/th\u003e\n\t\t\t\u003c/tr\u003e\n\t\u003c/thead\u003e\n\t\u003ctbody\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eВручную\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eДни или недели\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eSSH, сервер за сервером\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eПолуавтоматически\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eЧасы — один-два дня\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eРучная пересборка и rolling\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eАвтоматически\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eЧасы\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eТриггер, пересборка и деплой\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\u003c/tbody\u003e\n\u003c/table\u003e\n\u003cp\u003e\u003cem\u003eАвтоматизация конвейера резко сокращает окно экспозиции.\u003c/em\u003e\u003c/p\u003e\n\u003ch2 id=\"хорошие-практики\"\u003eХорошие практики\u003c/h2\u003e\n\u003cul\u003e\n\u003cli\u003e\u003cstrong\u003eПроведите учения\u003c/strong\u003e: проверьте контур на смоделированной CVE до того, как он реально\nпонадобится.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eПостепенное развёртывание\u003c/strong\u003e: canary или rolling, чтобы поймать регрессии, не роняя\nсервис.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eОткат наготове\u003c/strong\u003e: сохраняйте предыдущую версию и держите план немедленного возврата.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eКоммуникация\u003c/strong\u003e: фиксируйте, какая CVE вызвала каждую пересборку; это свидетельство\nсоответствия.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"часто-задаваемые-вопросы\"\u003eЧасто задаваемые вопросы\u003c/h2\u003e\n\u003cp\u003e\u003cstrong\u003eНужно ли пересобирать образ при любой CVE?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eНет. Расставляйте приоритеты по серьёзности и эксплуатируемости, а также по тому, есть ли\nзатронутый компонент в вашем образе: здесь ключ — SBOM. Критические и эксплуатируемые\nвысокие оправдывают срочную пересборку; остальное подождёт регулярного цикла.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eКак не сломать продакшен при выкатке нового образа?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eАвтоматическая проверка — smoke-тесты, InSpec — до публикации плюс постепенные\nразвёртывания: canary, rolling или blue/green, с готовым откатом.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eМожно ли автоматизировать это вне AWS?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eДа. Шаблон — обнаружение, запуск, пересборка, развёртывание — работает в Azure и GCP с их\nаналогами; Packer добавляет переносимость на этапе сборки.\u003c/p\u003e\n\u003cp\u003e\u003cem\u003eВ imaxe.cloud мы быстро пересобираем и пересканируем образы при появлении новых\nуязвимостей, чтобы вы стартовали с актуальной базы.\u003c/em\u003e\u003c/p\u003e\n","date_modified":"2026-08-22T15:25:49Z","date_published":"2026-06-30T00:00:00Z","id":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/%D0%BF%D0%B5%D1%80%D0%B5%D1%81%D0%B1%D0%BE%D1%80%D0%BA%D0%B0-ami-%D0%BF%D0%BE%D1%81%D0%BB%D0%B5-cve/","image":"https://www.imaxe.cloud/blog-covers/reconstruir-ami-ante-cve_hu_920b537b3bf25409.webp","language":"ru","summary":"Когда выходит следующий Log4Shell, часы уже тикают. Организации, которые пересобирают и раздают образ за часы, спят спокойно; те, кто патчит вручную, — нет. Вот архитектура автоматического ответа на критическую CVE.","tags":["безопасность","cve","уязвимости","конвейер","inspector","mttr"],"title":"Пересборка AMI при критической CVE: автоматизируйте ответ на уязвимости","url":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/%D0%BF%D0%B5%D1%80%D0%B5%D1%81%D0%B1%D0%BE%D1%80%D0%BA%D0%B0-ami-%D0%BF%D0%BE%D1%81%D0%BB%D0%B5-cve/"},{"authors":[{"name":"Команда imaxe","url":"https://www.imaxe.cloud/"}],"banner_image":"https://www.imaxe.cloud/blog-covers/aws-azure-gcp-imagenes_hu_4cc3e453ad41116a.webp","content_html":"\u003cp\u003e\u003cimg src=\"https://www.imaxe.cloud/blog-covers/aws-azure-gcp-imagenes_hu_4cc3e453ad41116a.webp\" alt=\"Патч-панели и коммутаторы Ethernet в 19-дюймовой стойке\" width=\"1200\" height=\"675\"\u003e\u003c/p\u003e\u003cp\u003eТри больших облака решают одну и ту же задачу — иметь переиспользуемый шаблон для запуска\nодинаковых машин — своими подходами и со своей терминологией. Знание соответствий — первый\nшаг к мультиоблачной стратегии без трения.\u003c/p\u003e\n\u003cp\u003eВ AWS это \u003cstrong\u003eAMI\u003c/strong\u003e (Amazon Machine Image); в Azure — \u003cstrong\u003eManaged Image\u003c/strong\u003e и, прежде всего,\n\u003cstrong\u003eAzure Compute Gallery\u003c/strong\u003e (ранее Shared Image Gallery); в Google Cloud — \u003cstrong\u003eCustom\nImage\u003c/strong\u003e. Все они инкапсулируют преднастроенный загрузочный диск, но отличаются тем, как\nверсионируются, публикуются и распространяются.\u003c/p\u003e\n\u003ch2 id=\"соответствия-одним-взглядом\"\u003eСоответствия одним взглядом\u003c/h2\u003e\n\u003ctable\u003e\n\t\u003cthead\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003cth\u003eПонятие\u003c/th\u003e\n\t\t\t\t\t\u003cth\u003eAWS\u003c/th\u003e\n\t\t\t\t\t\u003cth\u003eAzure\u003c/th\u003e\n\t\t\t\t\t\u003cth\u003eGoogle Cloud\u003c/th\u003e\n\t\t\t\u003c/tr\u003e\n\t\u003c/thead\u003e\n\t\u003ctbody\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eОбраз машины\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eAMI\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eManaged Image\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eCustom Image\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eКаталог или галерея\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eНативного нет: теги и SSM\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eAzure Compute Gallery\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eImage Family\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eУправляемое версионирование\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eВручную, по имени и тегам\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eНативно в Gallery\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eImage Family: последний в семействе\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eМультирегиональная раздача\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eКопия AMI\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eРеплики в Gallery\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eОбразы глобальны по умолчанию\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eБазовое хранилище\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eСнимки EBS\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eManaged Disks\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003ePersistent Disk\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eШифрование\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eKMS\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eКлючи платформы или клиента\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eУправляемые Google или CMEK\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\u003c/tbody\u003e\n\u003c/table\u003e\n\u003cp\u003e\u003cem\u003eФункциональные соответствия образов машин в трёх больших облаках.\u003c/em\u003e\u003c/p\u003e\n\u003ch2 id=\"aws-ami-фактический-стандарт\"\u003eAWS AMI: фактический стандарт\u003c/h2\u003e\n\u003cp\u003eAMI — вероятно, самый известный формат образа с самой большой экосистемой. Его сила в\nзрелости: огромный каталог, интеграция с EC2 Image Builder, Marketplace и колоссальное\nсообщество. Историческая слабость — отсутствие нативной галереи образов с управляемым\nверсионированием: версионирование и мультирегиональная раздача решаются соглашениями об\nименах, тегами, SSM Parameter Store и явными копиями между регионами.\u003c/p\u003e\n\u003ch2 id=\"azure-compute-gallery-версионирование-и-реплики-из-коробки\"\u003eAzure Compute Gallery: версионирование и реплики из коробки\u003c/h2\u003e\n\u003cp\u003eAzure сделала серьёзную ставку на управление образами. \u003cstrong\u003eCompute Gallery\u003c/strong\u003e нативно даёт\nопределения образов, версии и автоматические реплики в несколько регионов, плюс\nдетальное управление доступом. Для крупных организаций, которым нужно упорядоченно\nраздавать образы по командам и регионам, это очень удобная модель. Плата за неё —\nчуть более крутая кривая освоения понятий.\u003c/p\u003e\n\u003ch2 id=\"gcp-custom-image-глобальная-простота\"\u003eGCP Custom Image: глобальная простота\u003c/h2\u003e\n\u003cp\u003eGoogle Cloud выделяется простотой. Её образы \u003cstrong\u003eглобальны\u003c/strong\u003e по умолчанию — не нужно\nкопировать их регион за регионом, — а понятие \u003cstrong\u003eImage Family\u003c/strong\u003e элегантно решает\nверсионирование: вы указываете на семейство и всегда получаете последний неустаревший\nобраз. Минималистичная модель, снижающая трение, особенно привлекательна для команд,\nценящих операционную простоту.\u003c/p\u003e\n\u003ch2 id=\"мультиоблачная-стратегия-один-шаблон-три-образа\"\u003eМультиоблачная стратегия: один шаблон, три образа\u003c/h2\u003e\n\u003cp\u003eЕсли вы публикуете или разворачиваете в нескольких облаках, поддерживать три отдельных\nпроцесса сборки — боль. Ответ отрасли — \u003cstrong\u003ePacker\u003c/strong\u003e: единый шаблон с общими provisioners и\nблоком source на каждое облако, способный параллельно выпускать AMI, Managed Image и\nCustom Image из одного описания.\u003c/p\u003e\n\u003cul\u003e\n\u003cli\u003e\u003cstrong\u003eПереиспользуйте\u003c/strong\u003e одни и те же скрипты установки и усиления во всех трёх облаках.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eСнижайте\u003c/strong\u003e расхождение сред: одна конфигурация, три назначения.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eВерсионируйте\u003c/strong\u003e согласованно, по общей схеме имён и метаданных.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eАвтоматизируйте\u003c/strong\u003e публикацию в каждую галерею: Gallery, Image Family, теги и SSM.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"что-выбрать\"\u003eЧто выбрать?\u003c/h2\u003e\n\u003cp\u003eАбсолютного победителя нет; всё зависит от контекста. Нужна экосистема и зрелость — AWS.\nНужно корпоративное управление образами с нативным версионированием и репликами — блистает\nCompute Gallery от Azure. Цените простоту и глобальный охват без копий — GCP. А если вы\nживёте в нескольких облаках, ответ — не платформа, а \u003cstrong\u003eпрактика\u003c/strong\u003e: описывайте образы как\nкод и собирайте их переносимо.\u003c/p\u003e\n\u003ch2 id=\"часто-задаваемые-вопросы\"\u003eЧасто задаваемые вопросы\u003c/h2\u003e\n\u003cp\u003e\u003cstrong\u003eМожно ли напрямую перенести AMI из AWS в Azure или GCP?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eНапрямую нет: форматы и базовые хранилища различаются. Обычно образ пересобирают в каждом\nоблаке из общего шаблона, например с помощью Packer, либо импортируют диск через процессы\nимпорта конкретного провайдера.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eУ какого облака лучшее версионирование образов?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eAzure Compute Gallery даёт самое полное управляемое версионирование из коробки; GCP\nэлегантно решает это через Image Families; AWS требует больше собственных соглашений,\nхотя и очень гибок.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eСтоит ли мультиоблачная стратегия образов усилий?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eЕсли вы работаете в нескольких облаках ради суверенитета данных, отказоустойчивости или\nчтобы не зависеть от поставщика — да. Ключ в том, чтобы использовать образы как код и не\nмножить трудозатраты на поддержку.\u003c/p\u003e\n\u003cp\u003e\u003cem\u003eВ imaxe.cloud мы закладываем переносимость на этапе проектирования, чтобы ваши\nразвёртывания не зависели от одного облака.\u003c/em\u003e\u003c/p\u003e\n","date_modified":"2026-08-22T15:25:49Z","date_published":"2026-06-26T00:00:00Z","id":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/%D0%BE%D0%B1%D1%80%D0%B0%D0%B7%D1%8B-aws-azure-gcp/","image":"https://www.imaxe.cloud/blog-covers/aws-azure-gcp-imagenes_hu_4cc3e453ad41116a.webp","language":"ru","summary":"AMI, Managed Image, Custom Image: у каждого облака своё название и свои правила для одного и того же — шаблона, с которого запускаются машины. Если вы работаете в нескольких облаках, понимание различий избавит от сюрпризов.","tags":["руководства","aws","azure","gcp","мультиоблако","packer"],"title":"AWS против Azure и GCP: сравнение образов машин между облаками","url":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/%D0%BE%D0%B1%D1%80%D0%B0%D0%B7%D1%8B-aws-azure-gcp/"},{"authors":[{"name":"Команда imaxe","url":"https://www.imaxe.cloud/"}],"banner_image":"https://www.imaxe.cloud/blog-covers/tendencias-cloud-2026_hu_c649ca0919e5a33f.webp","content_html":"\u003cp\u003e\u003cimg src=\"https://www.imaxe.cloud/blog-covers/tendencias-cloud-2026_hu_c649ca0919e5a33f.webp\" alt=\"Ряд серверов в дата-центре ЦЕРН\" width=\"1200\" height=\"675\"\u003e\u003c/p\u003e\u003cp\u003eПервая большая новость 2026 года неудобна: эпоха непрерывного снижения цен закончилась.\nДавление энергозатрат, массированные вложения в ИИ и спрос на GPU толкают тарифы вверх.\nСкидки становятся исключением, а не нормой.\u003c/p\u003e\n\u003cp\u003eЭтот глубинный сдвиг определяет всё остальное. Пока облако было дешёвым, расточительство\nтерпели; когда оно дорожает, эффективность становится приоритетом руководства. Отсюда и\nтренды года: делать больше меньшими средствами и автоматизировать с умом.\u003c/p\u003e\n\u003ch2 id=\"1-неизменяемая-инфраструктура-как-стандарт\"\u003e1. Неизменяемая инфраструктура как стандарт\u003c/h2\u003e\n\u003cp\u003eМодель «собрать образ и заменить» закрепляется как практика по умолчанию. Вместо того\nчтобы патчить работающие серверы, команды запекают версионированные образы и\nразворачиваются, заменяя инстансы. Это даёт предсказуемые развёртывания, чистые откаты и\nменьшую поверхность атаки. \u003cstrong\u003eGolden AMI\u003c/strong\u003e и хорошо управляемые образы машин — сердцевина\nтакого подхода.\u003c/p\u003e\n\u003ch2 id=\"2-finops-поднимается-до-совета-директоров\"\u003e2. FinOps поднимается до совета директоров\u003c/h2\u003e\n\u003cp\u003eУправление облачными затратами перестаёт быть делом технической команды и становится\nприоритетом бизнеса. Рычаги, которые будут использовать чаще всего в этом году:\u003c/p\u003e\n\u003cul\u003e\n\u003cli\u003e\u003cstrong\u003eТеги и прозрачность\u003c/strong\u003e по каждой нагрузке, чтобы знать, кто и сколько тратит.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eЗарезервированные и spot-инстансы\u003c/strong\u003e для работы над удельной стоимостью.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eОптимизация образов\u003c/strong\u003e: лёгкие образы, быстрая загрузка и очистка осиротевших\nснимков — классическая скрытая статья затрат.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eПостоянный rightsizing\u003c/strong\u003e и выключение простаивающих ресурсов.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eПереход на ARM и Graviton\u003c/strong\u003e ради лучшего соотношения цены и производительности.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"3-ии-от-экспериментов-к-отдаче\"\u003e3. ИИ: от экспериментов к отдаче\u003c/h2\u003e\n\u003cp\u003eПосле первой лихорадки 2026 год — время выжимать отдачу из ИИ. Фокус смещается к\nсокращению простоя GPU, оптимизации инференса и переносу моделей на периферию. Кроме\nтого, появляется паттерн \u003cstrong\u003eсетей ИИ-агентов\u003c/strong\u003e: хабы, которые управляют коммуникацией\nмежду агентами, применяют контроль затрат и направляют запросы к самой дешёвой модели,\nспособной решить задачу.\u003c/p\u003e\n\u003ch2 id=\"4-мультиоблако-и-периферия--без-иллюзий\"\u003e4. Мультиоблако и периферия — без иллюзий\u003c/h2\u003e\n\u003cp\u003eМультиоблако становится общим местом, но прагматично: не из-за моды, а чтобы не зависеть\nот одного поставщика, соблюсти требования суверенитета данных и взять лучшее от каждого\nоблака. Ценность переносимости образов машин — один шаблон, порождающий образы для\nнескольких облаков — растёт. Параллельно растёт \u003cstrong\u003eпериферия\u003c/strong\u003e, приближающая вычисления к\nданным под давлением ИИ и IoT.\u003c/p\u003e\n\u003ch2 id=\"5-регулирование-год-соответствия\"\u003e5. Регулирование: год соответствия\u003c/h2\u003e\n\u003cp\u003eНормативная рамка ужесточается. В 2026 году вступают в силу заметные этапы европейского\nрегулирования ИИ и новые директивы об ответственности, а требования к облачному\nуправлению усиливаются в ряде юрисдикций. Прямое следствие для инфраструктуры:\nпрослеживаемость — какое ПО вы запускаете, как его защищаете, как это доказываете —\nстановится обязательной. Проверяемые цепочки образов и SBOM перестают быть роскошью.\u003c/p\u003e\n\u003ch2 id=\"что-это-значит-для-вашей-инфраструктуры\"\u003eЧто это значит для вашей инфраструктуры\u003c/h2\u003e\n\u003ctable\u003e\n\t\u003cthead\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003cth\u003eТренд\u003c/th\u003e\n\t\t\t\t\t\u003cth\u003eПрактическое следствие\u003c/th\u003e\n\t\t\t\t\t\u003cth\u003eРекомендуемое действие\u003c/th\u003e\n\t\t\t\u003c/tr\u003e\n\t\u003c/thead\u003e\n\t\u003ctbody\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eБолее дорогое облако\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eСчитается каждый ресурс\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eFinOps и эффективные образы\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eНеизменяемость\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eМеньше расхождений, больше контроля\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eКонвейеры golden AMI\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eИИ в продакшене\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eОптимизировать инференс и стоимость\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eРазделяемые GPU, периферия, агенты\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eМультиоблако\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eИзбежать привязки\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eПереносимые образы на Packer\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eРегулирование\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eОбязательная прослеживаемость\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eSBOM и проверяемые цепочки\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\u003c/tbody\u003e\n\u003c/table\u003e\n\u003cp\u003e\u003cem\u003eОт тренда к конкретному действию в повседневной работе.\u003c/em\u003e\u003c/p\u003e\n\u003ch2 id=\"часто-задаваемые-вопросы\"\u003eЧасто задаваемые вопросы\u003c/h2\u003e\n\u003cp\u003e\u003cstrong\u003eДействительно ли цена облака вырастет в 2026 году?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eАналитики указывают на давление вверх со стороны энергозатрат и стоимости GPU, при этом\nскидки превращаются в исключение. Поэтому FinOps и эффективность ресурсов в этом году\nвесят так много.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eЧто такое сеть ИИ-агентов?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eЭто архитектура, где центральный хаб управляет коммуникацией между ИИ-агентами, применяя\nбезопасность, контроль затрат и маршрутизацию запросов к наиболее подходящей и дешёвой\nмодели.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eПочему неизменяемость — тренд, если она не нова?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eПотому что контекст делает её почти обязательной: растущие затраты, требовательное\nрегулирование и потребность в проверяемых развёртываниях выводят модель версионированных\nобразов и замены в стандарт.\u003c/p\u003e\n\u003cp\u003e\u003cem\u003eВ imaxe.cloud мы внимательно следим за этими трендами, чтобы наши образы соответствовали\nприходящему облаку: эффективные, переносимые и проверяемые.\u003c/em\u003e\u003c/p\u003e\n","date_modified":"2026-08-22T15:25:49Z","date_published":"2026-06-23T00:00:00Z","id":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/%D0%BE%D0%B1%D0%BB%D0%B0%D1%87%D0%BD%D1%8B%D0%B5-%D1%82%D1%80%D0%B5%D0%BD%D0%B4%D1%8B-2026/","image":"https://www.imaxe.cloud/blog-covers/tendencias-cloud-2026_hu_c649ca0919e5a33f.webp","language":"ru","summary":"2026 год приходит с облаком, которое дороже, зарегулированнее и умнее. Для тех, кто строит и разворачивает инфраструктуру, три течения — неизменяемость, контроль затрат и автоматизация с ИИ — определяют, куда смотреть в этом году.","tags":["новинки","finops","тренды","мультиоблако","периферия","регулирование"],"title":"Облачные тренды 2026: ритм задают неизменяемые образы, FinOps и ИИ","url":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/%D0%BE%D0%B1%D0%BB%D0%B0%D1%87%D0%BD%D1%8B%D0%B5-%D1%82%D1%80%D0%B5%D0%BD%D0%B4%D1%8B-2026/"},{"authors":[{"name":"Команда imaxe","url":"https://www.imaxe.cloud/"}],"banner_image":"https://www.imaxe.cloud/blog-covers/amis-vs-contenedores_hu_9942fe419781baec.webp","content_html":"\u003cp\u003e\u003cimg src=\"https://www.imaxe.cloud/blog-covers/amis-vs-contenedores_hu_9942fe419781baec.webp\" alt=\"Штабеля грузовых контейнеров в порту Роттердама\" width=\"1200\" height=\"675\"\u003e\u003c/p\u003e\u003cp\u003e\u003cstrong\u003eAMI\u003c/strong\u003e упаковывает полноценную операционную систему вместе с вашим ПО: это шаблон целой\nвиртуальной машины. \u003cstrong\u003eКонтейнер\u003c/strong\u003e упаковывает только приложение и его зависимости,\nразделяя ядро с хостом. Разница в размере и модели изоляции объясняет почти всё\nостальное.\u003c/p\u003e\n\u003cp\u003eЭто не битва: на практике контейнеры работают \u003cstrong\u003eповерх\u003c/strong\u003e виртуальных машин, которые\nзагружаются из AMI. Полезный вопрос не в том, кто победит, а в том, какой уровень\nзакрывает каждый из них.\u003c/p\u003e\n\u003ch2 id=\"прямое-сравнение\"\u003eПрямое сравнение\u003c/h2\u003e\n\u003ctable\u003e\n\t\u003cthead\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003cth\u003eПараметр\u003c/th\u003e\n\t\t\t\t\t\u003cth\u003eAMI (виртуальная машина)\u003c/th\u003e\n\t\t\t\t\t\u003cth\u003eКонтейнер\u003c/th\u003e\n\t\t\t\u003c/tr\u003e\n\t\u003c/thead\u003e\n\t\u003ctbody\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eЧто включает\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eПолную ОС и ПО\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eПриложение и зависимости\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eИзоляция\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eСильная, через гипервизор\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eНа уровне процесса, общее ядро\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eРазмер\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eГигабайты\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eМегабайты\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eЗапуск\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eСекунды — минуты\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eМиллисекунды — секунды\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eПлотность\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eНиже: одна ВМ на инстанс\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eВысокая: много на один хост\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eПереносимость\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eПривязана к облаку или гипервизору\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eОчень высокая: любой хост с рантаймом\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eОбслуживание ОС\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eНа вас\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eНаследуется от хоста или базового образа\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eИдеальный случай\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eМонолиты, хосты, выделенные ВМ\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eМикросервисы, быстрое масштабирование\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\u003c/tbody\u003e\n\u003c/table\u003e\n\u003cp\u003e\u003cem\u003eAMI и контейнеры решают разные задачи на разных уровнях.\u003c/em\u003e\u003c/p\u003e\n\u003ch2 id=\"когда-выбирать-ami\"\u003eКогда выбирать AMI\u003c/h2\u003e\n\u003cul\u003e\n\u003cli\u003e\u003cstrong\u003eОбязательна сильная изоляция\u003c/strong\u003e: мультиарендные нагрузки или строгие нормативные\nтребования, где изоляция гипервизора обязательна.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eПО, которому нужна целая машина\u003c/strong\u003e: базы данных, унаследованные приложения, сетевые\nили защитные устройства.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eПолный контроль над операционной системой\u003c/strong\u003e: когда нужны модули ядра, конкретные\nдрайверы или тонкая настройка ОС.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eБаза ваших узлов\u003c/strong\u003e: даже в мире контейнеров узлы Kubernetes загружаются из AMI.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"когда-выбирать-контейнеры\"\u003eКогда выбирать контейнеры\u003c/h2\u003e\n\u003cul\u003e\n\u003cli\u003e\u003cstrong\u003eМикросервисы\u003c/strong\u003e, которые масштабируются и разворачиваются независимо.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eБыстрые циклы поставки\u003c/strong\u003e с непрерывной интеграцией и доставкой.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eВысокая плотность\u003c/strong\u003e, чтобы выжать из железа максимум множеством мелких нагрузок.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eПереносимость\u003c/strong\u003e между разработкой, тестированием и несколькими облаками.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"зрелый-ответ-сочетать\"\u003eЗрелый ответ: сочетать\u003c/h2\u003e\n\u003cp\u003eПродвинутые команды не выбирают одно из двух, а выстраивают слои. Они собирают\n\u003cstrong\u003eусиленный golden AMI\u003c/strong\u003e как базу хоста — с патчами, усилением по CIS и агентами\nбезопасности — и запускают на нём контейнеры. Так они получают лучшее от обоих миров:\nбезопасность и контроль хоста на уровне образа машины и гибкость с плотностью\nконтейнеров на уровне приложения.\u003c/p\u003e\n\u003cul\u003e\n\u003cli\u003eУзлы Kubernetes или ECS на основе усиленного версионированного AMI.\u003c/li\u003e\n\u003cli\u003eОбновление хоста заменой AMI (неизменяемость), а не «горячим» патчем.\u003c/li\u003e\n\u003cli\u003eКонтейнеры — для быстрого жизненного цикла приложения.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"microvm-граница-размывается\"\u003eMicroVM: граница размывается\u003c/h2\u003e\n\u003cp\u003eТехнологии вроде Firecracker — той, что стоит за AWS Lambda и Fargate — создают\n\u003cstrong\u003emicroVM\u003c/strong\u003e: сильная изоляция виртуальной машины при запуске за миллисекунды, почти как\nу контейнера. Это признак того, что будущее не в дилемме «ВМ или контейнер», а в\nконтинууме, где для каждой нагрузки выбирается своя точка между изоляцией и гибкостью.\u003c/p\u003e\n\u003ch2 id=\"часто-задаваемые-вопросы\"\u003eЧасто задаваемые вопросы\u003c/h2\u003e\n\u003cp\u003e\u003cstrong\u003eДелают ли контейнеры AMI устаревшими?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eНет. Контейнеры работают на машинах, загружающихся из образов. Усиленный AMI остаётся\nидеальной базой для узлов, где выполняются ваши контейнеры.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eЧто безопаснее — ВМ или контейнер?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eВМ по своей природе даёт более сильную изоляцию. Контейнеры делят ядро, поэтому требуют\nдополнительных мер контроля. Для очень чувствительных нагрузок обычно комбинируют ВМ и\nусиленный контейнер.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eМожно ли легко перейти с AMI на контейнеры?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eЗависит от приложения. Не хранящие состояние модульные сервисы мигрируют легко;\nмонолиты, тесно связанные с ОС, требуют больше работы. Часто уместен гибридный,\nпостепенный подход.\u003c/p\u003e\n\u003cp\u003e\u003cem\u003eВ imaxe.cloud мы верим в подходящий инструмент для каждой нагрузки: поэтому наши\nобразы годятся и как самостоятельный хост, и как усиленная база для ваших контейнеров.\u003c/em\u003e\u003c/p\u003e\n","date_modified":"2026-08-22T15:25:49Z","date_published":"2026-06-19T00:00:00Z","id":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/ami-%D0%BF%D1%80%D0%BE%D1%82%D0%B8%D0%B2-%D0%BA%D0%BE%D0%BD%D1%82%D0%B5%D0%B9%D0%BD%D0%B5%D1%80%D0%BE%D0%B2/","image":"https://www.imaxe.cloud/blog-covers/amis-vs-contenedores_hu_9942fe419781baec.webp","language":"ru","summary":"Образ машины или контейнер? Вопрос поставлен неверно: они не конкурируют, а дополняют друг друга. Понимание того, что решает каждый, избавит вас от избыточной инженерии и поможет выбрать подходящий инструмент для каждой нагрузки.","tags":["руководства","контейнеры","kubernetes","docker","microvm","архитектура"],"title":"AMI против контейнеров: когда уместно каждое (и когда сочетать)","url":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/ami-%D0%BF%D1%80%D0%BE%D1%82%D0%B8%D0%B2-%D0%BA%D0%BE%D0%BD%D1%82%D0%B5%D0%B9%D0%BD%D0%B5%D1%80%D0%BE%D0%B2/"},{"authors":[{"name":"Команда imaxe","url":"https://www.imaxe.cloud/"}],"banner_image":"https://www.imaxe.cloud/blog-covers/elegir-ami-de-confianza_hu_ab14e41f927a6439.webp","content_html":"\u003cp\u003e\u003cimg src=\"https://www.imaxe.cloud/blog-covers/elegir-ami-de-confianza_hu_ab14e41f927a6439.webp\" alt=\"Лупа, рассматривающая почтовую марку\" width=\"1200\" height=\"675\"\u003e\u003c/p\u003e\u003cp\u003eЗапустить инстанс из AMI — значит на практике выполнить в своём аккаунте программное\nобеспечение, упакованное другим человеком. Если образ содержит вредоносный код, майнеры\nкриптовалют, вшитые ключи или просто непропатченные пакеты, этот риск попадает прямо в\nвашу инфраструктуру. Задокументированы случаи вредоносных публичных образов, созданных\nименно для этого.\u003c/p\u003e\n\u003cp\u003eОтвет — не паранойя, а повторяемый \u003cstrong\u003eпроцесс проверки\u003c/strong\u003e. Хорошо выбрать AMI — это как\nнанять человека: вы проверяете личность, рекомендации и состояние, прежде чем отдать\nключи.\u003c/p\u003e\n\u003ch2 id=\"пять-столпов-надёжного-ami\"\u003eПять столпов надёжного AMI\u003c/h2\u003e\n\u003cp\u003eОценивайте каждый образ-кандидат по этим пяти осям. Провал сразу по нескольким — ищите\nдругой.\u003c/p\u003e\n\u003ch3 id=\"1-происхождение-кто-публикует\"\u003e1. Происхождение: кто публикует?\u003c/h3\u003e\n\u003cul\u003e\n\u003cli\u003eПроверьте \u003cstrong\u003eowner ID\u003c/strong\u003e аккаунта, публикующего образ; относитесь настороженно к\nанонимным или неизвестным владельцам.\u003c/li\u003e\n\u003cli\u003eПредпочитайте образы официальных поставщиков, проверенных партнёров или издателей с\nподтверждаемой репутацией.\u003c/li\u003e\n\u003cli\u003eУбедитесь, что название и описание соответствуют легитимному источнику: остерегайтесь\nподделок через \u003cem\u003etyposquatting\u003c/em\u003e.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch3 id=\"2-безопасность-что-внутри\"\u003e2. Безопасность: что внутри?\u003c/h3\u003e\n\u003cul\u003e\n\u003cli\u003eОн \u003cstrong\u003eусилен\u003c/strong\u003e (CIS или эквивалентное усиление) или это незащищённая база?\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eЗашифрованы ли снимки\u003c/strong\u003e?\u003c/li\u003e\n\u003cli\u003eПросканируйте его сами до продакшена с помощью Inspector, Trivy или аналога, чтобы\nнайти CVE и секреты.\u003c/li\u003e\n\u003cli\u003eПроверьте, что в нём нет неизвестных \u003cstrong\u003eавторизованных SSH-ключей\u003c/strong\u003e и лишних\nпользователей.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch3 id=\"3-поддержка-жив-ли-он\"\u003e3. Поддержка: жив ли он?\u003c/h3\u003e\n\u003cul\u003e\n\u003cli\u003eКак \u003cstrong\u003eчасто он обновляется\u003c/strong\u003e? Образ без новых версий уже год — тревожный знак.\u003c/li\u003e\n\u003cli\u003eСообщает ли издатель об \u003cstrong\u003eисправленных CVE\u003c/strong\u003e в каждой версии?\u003c/li\u003e\n\u003cli\u003eЕсть ли внятная \u003cstrong\u003eдокументация\u003c/strong\u003e о его составе и настройке?\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch3 id=\"4-совместимость-подходит-ли-он-вам\"\u003e4. Совместимость: подходит ли он вам?\u003c/h3\u003e\n\u003cul\u003e\n\u003cli\u003eПравильная архитектура (\u003cstrong\u003ex86_64\u003c/strong\u003e против \u003cstrong\u003eARM/Graviton\u003c/strong\u003e) и тип виртуализации.\u003c/li\u003e\n\u003cli\u003eДоступный регион и возможность скопировать образ в ваш.\u003c/li\u003e\n\u003cli\u003eПоддержка нужного типа инстанса и совместимость с вашей автоматизацией.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch3 id=\"5-стоимость-и-лицензия-за-что-и-на-каких-условиях-вы-платите\"\u003e5. Стоимость и лицензия: за что и на каких условиях вы платите?\u003c/h3\u003e\n\u003cul\u003e\n\u003cli\u003eМодель стоимости: бесплатно, почасово или BYOL.\u003c/li\u003e\n\u003cli\u003eЛицензия входящего ПО и её обязательства.\u003c/li\u003e\n\u003cli\u003eСтоимость \u003cstrong\u003eснимков\u003c/strong\u003e и связанного хранилища.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"быстрый-чек-лист-проверки\"\u003eБыстрый чек-лист проверки\u003c/h2\u003e\n\u003ctable\u003e\n\t\u003cthead\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003cth\u003eПроверка\u003c/th\u003e\n\t\t\t\t\t\u003cth\u003eХороший признак\u003c/th\u003e\n\t\t\t\t\t\u003cth\u003eТревожный сигнал\u003c/th\u003e\n\t\t\t\u003c/tr\u003e\n\t\u003c/thead\u003e\n\t\u003ctbody\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eВладелец\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eПроверенный и известный\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eАнонимный или только что созданный аккаунт\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eШифрование\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eЗашифрованные снимки\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eБез шифрования\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eОбновления\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eСвежие и частые версии\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eНикаких изменений больше 12 месяцев\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eДокументация\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eЗаметки о выпуске и CVE\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eСкудная или отсутствует\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eСвоё сканирование\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eНи критических CVE, ни секретов\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eУязвимости или вшитые ключи\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eСтоимость\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eПонятная предсказуемая модель\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eСкрытые затраты на хранилище\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\u003c/tbody\u003e\n\u003c/table\u003e\n\u003cp\u003e\u003cem\u003eПроверьте каждый пункт, прежде чем выводить AMI в продакшен.\u003c/em\u003e\u003c/p\u003e\n\u003ch2 id=\"хорошая-практика-пересобирайте-поверх-того-что-получили\"\u003eХорошая практика: пересобирайте поверх того, что получили\u003c/h2\u003e\n\u003cp\u003eДаже надёжный образ стареет. Самая безопасная практика — взять надёжный базовый AMI и\n\u003cstrong\u003eпересобрать его в собственном конвейере\u003c/strong\u003e: применить свои патчи, своё усиление и свою\nконфигурацию, зашифровать своим ключом и присвоить версию. Так вы наследуете хорошее от\nисходного образа и добавляете собственный контроль качества и прослеживаемость.\u003c/p\u003e\n\u003ch2 id=\"часто-задаваемые-вопросы\"\u003eЧасто задаваемые вопросы\u003c/h2\u003e\n\u003cp\u003e\u003cstrong\u003eБезопасно ли пользоваться публичным AMI от сообщества?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eМожет быть безопасно, но нужно проверить владельца, содержимое и состояние и\nпросканировать образ до использования. Для продакшена предпочтительнее образ доверенного\nиздателя либо пересобранный вами самим.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eКак понять, есть ли в AMI бэкдор?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eАбсолютно надёжного метода нет, но сканирование образа, ревизия пользователей и\nавторизованных ключей, проверка запланированных задач и анализ сетевого трафика на\nизолированном тестовом инстансе сильно снижают риск.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eСтоит ли доверять платным образам больше, чем бесплатным?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eЦена не гарантирует безопасность, но издатель, который поддерживает и документирует свои\nобразы — платные или нет, — обычно даёт больше гарантий, чем заброшенный анонимный образ.\u003c/p\u003e\n\u003cp\u003e\u003cem\u003eВ imaxe.cloud мы строим образы с ясным происхождением, шифрованием и непрерывным\nобновлением, чтобы вы могли разворачивать их с уверенностью.\u003c/em\u003e\u003c/p\u003e\n","date_modified":"2026-08-22T15:25:49Z","date_published":"2026-06-16T00:00:00Z","id":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/%D0%BA%D0%B0%D0%BA-%D0%B2%D1%8B%D0%B1%D1%80%D0%B0%D1%82%D1%8C-%D0%BD%D0%B0%D0%B4%D0%B5%D0%B6%D0%BD%D1%8B%D0%B9-ami/","image":"https://www.imaxe.cloud/blog-covers/elegir-ami-de-confianza_hu_ab14e41f927a6439.webp","language":"ru","summary":"Не всякий публичный образ безопасен, и не всякий безопасный образ подходит именно вам. Прежде чем запускать инстанс на чужом AMI, стоит заглянуть под капот. Вот чек-лист, которым пользуются вдумчивые команды.","tags":["руководства","ami","безопасность","происхождение","чек-лист","marketplace"],"title":"Как выбрать надёжный AMI перед выкаткой в продакшен","url":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/%D0%BA%D0%B0%D0%BA-%D0%B2%D1%8B%D0%B1%D1%80%D0%B0%D1%82%D1%8C-%D0%BD%D0%B0%D0%B4%D0%B5%D0%B6%D0%BD%D1%8B%D0%B9-ami/"},{"authors":[{"name":"Команда imaxe","url":"https://www.imaxe.cloud/"}],"banner_image":"https://www.imaxe.cloud/blog-covers/cifrado-parches-cumplimiento-cloud_hu_d680a8e49016fa16.webp","content_html":"\u003cp\u003e\u003cimg src=\"https://www.imaxe.cloud/blog-covers/cifrado-parches-cumplimiento-cloud_hu_d680a8e49016fa16.webp\" alt=\"Шифровальная машина «Энигма» с открытой клавиатурой\" width=\"1200\" height=\"675\"\u003e\u003c/p\u003e\u003cp\u003eОрганизации много вкладывают в защиту сети и приложений, но часто упускают \u003cstrong\u003eбазовый\nобраз\u003c/strong\u003e, с которого всё стартует. AMI с устаревшими пакетами или незашифрованными\nснимками разносит риск на каждый рождённый из него инстанс. Хорошая новость: защита\nобраза — это одна точка контроля с очень высокой отдачей.\u003c/p\u003e\n\u003cp\u003eТриада, которая решает задачу, легко формулируется и требовательна в поддержании:\n\u003cstrong\u003eшифрование\u003c/strong\u003e, \u003cstrong\u003eпатчи\u003c/strong\u003e и \u003cstrong\u003eдоказуемое соответствие\u003c/strong\u003e.\u003c/p\u003e\n\u003ch2 id=\"1-шифрование-защита-данных-в-покое-и-при-передаче\"\u003e1. Шифрование: защита данных в покое и при передаче\u003c/h2\u003e\n\u003cp\u003eШифрование — та линия обороны, что работает, когда всё остальное подвело. Для образов\nмашин оно выстраивается на нескольких уровнях:\u003c/p\u003e\n\u003cul\u003e\n\u003cli\u003e\u003cstrong\u003eЗашифрованные снимки EBS\u003c/strong\u003e через AWS KMS либо Azure Disk Encryption и Google CMEK в\nдругих облаках.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eКлючи, управляемые клиентом (CMK)\u003c/strong\u003e, с автоматической ротацией и минимальными\nполитиками доступа.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eШифрование по умолчанию\u003c/strong\u003e, включённое на уровне аккаунта, чтобы ни один образ не\nрождался незашифрованным.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eСекреты вне образа\u003c/strong\u003e: никогда не вшивайте пароли и токены; подставляйте их во время\nвыполнения через Secrets Manager, Vault или Parameter Store.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"2-патчи-гонка-с-cve\"\u003e2. Патчи: гонка с CVE\u003c/h2\u003e\n\u003cp\u003eУязвимости публикуются ежедневно. Образ безопасен в день своего создания и чуть менее\nбезопасен с каждым последующим днём. Управление патчами в неизменяемом мире — это не\nобновление живых серверов, а частая \u003cstrong\u003eперепечка\u003c/strong\u003e образа.\u003c/p\u003e\n\u003cul\u003e\n\u003cli\u003e\u003cstrong\u003eРитм пересборки\u003c/strong\u003e: пересобирайте базовый образ хотя бы ежемесячно и срочно — при\nкритической CVE в вашем стеке.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eСканирование в конвейере\u003c/strong\u003e: подключите Trivy, Grype или Amazon Inspector, чтобы\nловить CVE до публикации.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eВорота качества\u003c/strong\u003e: блокируйте публикацию, если уязвимости превышают порог, например\nкритические или эксплуатируемые высокие.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eSBOM\u003c/strong\u003e: формируйте \u003cem\u003eSoftware Bill of Materials\u003c/em\u003e, чтобы точно знать состав каждого\nобраза и быстро реагировать на следующий Log4Shell.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"3-соответствие-доказывать-а-не-только-делать\"\u003e3. Соответствие: доказывать, а не только делать\u003c/h2\u003e\n\u003cp\u003eНа аудите мало быть защищённым — надо это доказать свидетельствами. Хорошо управляемые\nобразы порождают такие свидетельства естественным образом.\u003c/p\u003e\n\u003ctable\u003e\n\t\u003cthead\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003cth\u003eСтандарт\u003c/th\u003e\n\t\t\t\t\t\u003cth\u003eЧто он ждёт от ваших образов\u003c/th\u003e\n\t\t\t\t\t\u003cth\u003eКакие свидетельства вы можете дать\u003c/th\u003e\n\t\t\t\u003c/tr\u003e\n\t\u003c/thead\u003e\n\t\u003ctbody\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eSOC 2\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eСогласованные и контролируемые меры безопасности\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eОтчёты об усилении и логи сборки\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eISO 27001\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eУправление уязвимостями и контроль изменений\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eСканы CVE, версионирование и SBOM\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003ePCI DSS\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eБезопасная конфигурация и документированное патчирование\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eCIS Benchmark и история пересборок\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eENS / GDPR\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eШифрование и минимизация данных\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eШифрование KMS и отсутствие персональных данных\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\u003c/tbody\u003e\n\u003c/table\u003e\n\u003cp\u003e\u003cem\u003eКак практики безопасного образа превращаются в доказательства соответствия.\u003c/em\u003e\u003c/p\u003e\n\u003ch2 id=\"новый-регуляторный-контекст-2026-года\"\u003eНовый регуляторный контекст 2026 года\u003c/h2\u003e\n\u003cp\u003eНормативная среда ужесточается. В 2026 году вступают в силу ключевые этапы европейского\nрегулирования ИИ и новые директивы об ответственности за продукт, а ряд юрисдикций\nусиливает требования к облачному управлению и соответствию. Практический перевод:\nпрослеживаемость того, какое ПО вы запускаете и как его защищаете, перестаёт быть\nопциональной. Проверяемая цепочка образов — ваша лучшая страховка.\u003c/p\u003e\n\u003ch2 id=\"чек-лист-безопасности-образа\"\u003eЧек-лист безопасности образа\u003c/h2\u003e\n\u003cul\u003e\n\u003cli\u003eВключено шифрование по умолчанию, снимки на CMK.\u003c/li\u003e\n\u003cli\u003eНикаких вшитых секретов; внешнее управление учётными данными.\u003c/li\u003e\n\u003cli\u003eСканирование CVE при каждой сборке с воротами качества.\u003c/li\u003e\n\u003cli\u003eРегулярная пересборка и пересборка при критической CVE.\u003c/li\u003e\n\u003cli\u003eПрименённый и проверенный CIS Benchmark.\u003c/li\u003e\n\u003cli\u003eSBOM и логи сборки, сохранённые как свидетельства.\u003c/li\u003e\n\u003cli\u003eБезопасный вывод устаревших образов.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"часто-задаваемые-вопросы\"\u003eЧасто задаваемые вопросы\u003c/h2\u003e\n\u003cp\u003e\u003cstrong\u003eКак часто патчить неизменяемый образ?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eЕго не патчат «на горячую» — его пересобирают. Ежемесячный цикл — хороший минимум, плюс\nвнеплановые пересборки при критических CVE, затрагивающих ваше ПО.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eЧто такое SBOM и зачем он нужен?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eSBOM — это опись всего ПО и зависимостей вашего образа. Она позволяет за минуты понять,\nзатрагивает ли вас новая уязвимость, и её всё чаще требуют в вопросах соответствия.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eВлияет ли шифрование на производительность?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eШифрование EBS через KMS прозрачно, и его влияние на производительность практически\nнезаметно для большинства нагрузок.\u003c/p\u003e\n\u003cp\u003e\u003cem\u003eВ imaxe.cloud мы применяем к своим образам шифрование, сканирование и непрерывное\nобновление, чтобы вы начинали с базы, которую можно защитить на любом аудите.\u003c/em\u003e\u003c/p\u003e\n","date_modified":"2026-08-22T15:25:49Z","date_published":"2026-06-12T00:00:00Z","id":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/%D1%88%D0%B8%D1%84%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D0%B5-%D0%BF%D0%B0%D1%82%D1%87%D0%B8-%D1%81%D0%BE%D0%BE%D1%82%D0%B2%D0%B5%D1%82%D1%81%D1%82%D0%B2%D0%B8%D0%B5-%D0%B2-%D0%BE%D0%B1%D0%BB%D0%B0%D0%BA%D0%B5/","image":"https://www.imaxe.cloud/blog-covers/cifrado-parches-cumplimiento-cloud_hu_d680a8e49016fa16.webp","language":"ru","summary":"Шифровать данные, держать патчи актуальными и уметь доказать это на аудите — три практики, которые вместе превращают ваши образы машин в надёжный актив, а не в скрытый риск.","tags":["безопасность","шифрование","kms","cve","soc 2","iso 27001","pci dss"],"title":"Шифрование, патчи и соответствие: триада безопасности ваших облачных образов","url":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/%D1%88%D0%B8%D1%84%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D0%B5-%D0%BF%D0%B0%D1%82%D1%87%D0%B8-%D1%81%D0%BE%D0%BE%D1%82%D0%B2%D0%B5%D1%82%D1%81%D1%82%D0%B2%D0%B8%D0%B5-%D0%B2-%D0%BE%D0%B1%D0%BB%D0%B0%D0%BA%D0%B5/"},{"authors":[{"name":"Команда imaxe","url":"https://www.imaxe.cloud/"}],"banner_image":"https://www.imaxe.cloud/blog-covers/hardening-cis-ami-ec2_hu_8c72206698ec85fc.webp","content_html":"\u003cp\u003e\u003cimg src=\"https://www.imaxe.cloud/blog-covers/hardening-cis-ami-ec2_hu_8c72206698ec85fc.webp\" alt=\"Навесной замок и цепь на металлических воротах\" width=\"1200\" height=\"675\"\u003e\u003c/p\u003e\u003cp\u003e\u003cstrong\u003eCIS Benchmarks\u003c/strong\u003e — это руководства по безопасной конфигурации, публикуемые Center for\nInternet Security и выработанные консенсусом экспертов. Они охватывают операционные\nсистемы — Amazon Linux, Ubuntu, RHEL, Windows — сотнями конкретных рекомендаций: права на\nфайлы, параметры ядра, парольные политики, службы, которые надо отключить, настройки\nаудита.\u003c/p\u003e\n\u003cp\u003eПрименять усиление к \u003cstrong\u003eAMI\u003c/strong\u003e, а не к каждому уже развёрнутому серверу, эффективнее всего:\nусилили один раз — и каждый инстанс рождается защищённым. Это подход «безопасно по\nумолчанию», которого требуют ISO 27001, SOC 2, PCI DSS и национальные схемы безопасности.\u003c/p\u003e\n\u003ch2 id=\"уровни-l1-и-l2-насколько-сильно-затягивать\"\u003eУровни L1 и L2: насколько сильно затягивать\u003c/h2\u003e\n\u003cp\u003eCIS определяет профили по уровням. Правильный выбор избавит от поломки приложений из-за\nизбыточного рвения.\u003c/p\u003e\n\u003ctable\u003e\n\t\u003cthead\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003cth\u003eПрофиль\u003c/th\u003e\n\t\t\t\t\t\u003cth\u003eЦель\u003c/th\u003e\n\t\t\t\t\t\u003cth\u003eКогда применять\u003c/th\u003e\n\t\t\t\u003c/tr\u003e\n\t\u003c/thead\u003e\n\t\u003ctbody\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eLevel 1 (L1)\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eБазовая защита без заметного влияния на функциональность\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eОтправная точка для большинства нагрузок\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eLevel 2 (L2)\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eГлубокая оборона для чувствительных сред\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eРегулируемые данные, высокий риск; может потребовать доводки\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eSTIG\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eТребования Министерства обороны США\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eГосударственные и оборонные контракты\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\u003c/tbody\u003e\n\u003c/table\u003e\n\u003cp\u003e\u003cem\u003eПрофили усиления CIS и область их применения.\u003c/em\u003e\u003c/p\u003e\n\u003ch2 id=\"как-автоматизировать-усиление-в-образе\"\u003eКак автоматизировать усиление в образе\u003c/h2\u003e\n\u003cp\u003eРучное усиление не масштабируется и не поддаётся аудиту. Вот три самых распространённых\nспособа встроить его в конвейер сборки:\u003c/p\u003e\n\u003cul\u003e\n\u003cli\u003e\u003cstrong\u003eEC2 Image Builder с компонентами CIS\u003c/strong\u003e: AWS предлагает интеграцию с управляемыми\nуровнями CIS, которые применяют и проверяют benchmark во время сборки, а также\nCIS Hardened образы в Marketplace.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eAnsible с ролью усиления\u003c/strong\u003e: переиспользуйте CIS-ориентированные роли для Linux внутри\nprovisioner в Packer; это переносимо между облаками.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eСобственные идемпотентные скрипты\u003c/strong\u003e: для частных случаев — с плюсом полного контроля\nи минусом поддержки.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"меры-с-высокой-отдачей-без-которых-нельзя\"\u003eМеры с высокой отдачей, без которых нельзя\u003c/h2\u003e\n\u003cp\u003eЕсли бы пришлось расставлять приоритеты, наибольшее снижение риска при наименьших\nзатратах дают эти меры CIS:\u003c/p\u003e\n\u003cul\u003e\n\u003cli\u003e\u003cstrong\u003eОтключить прямой вход root по SSH\u003c/strong\u003e и требовать доступ по ключу, а не по паролю.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eУдалить ненужные пакеты и службы\u003c/strong\u003e, чтобы сократить поверхность атаки.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eНастроить хостовый файрвол\u003c/strong\u003e (firewalld или nftables) с запретом по умолчанию.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eВключить аудит\u003c/strong\u003e (\u003ccode\u003eauditd\u003c/code\u003e) и централизованный сбор событий.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eПрименить безопасные параметры ядра\u003c/strong\u003e (\u003ccode\u003esysctl\u003c/code\u003e) против спуфинга и сетевых атак.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eСтрогие парольные политики и блокировку учётных записей.\u003c/strong\u003e\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eКорректные права на критичные файлы\u003c/strong\u003e: \u003ccode\u003e/etc/passwd\u003c/code\u003e, \u003ccode\u003e/etc/shadow\u003c/code\u003e и загрузочные\nкаталоги.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"проверить-что-усиление-действительно-применилось\"\u003eПроверить, что усиление действительно применилось\u003c/h2\u003e\n\u003cp\u003eУсиливать без проверки — акт веры. Встройте автоматический этап проверки, который оценит\nобраз по benchmark и завалит сборку, если порог не достигнут.\u003c/p\u003e\n\u003cul\u003e\n\u003cli\u003e\u003cstrong\u003eCIS-CAT, InSpec или OpenSCAP\u003c/strong\u003e сканируют только что запечённый инстанс и формируют\nотчёт о соответствии.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eПорог прохождения\u003c/strong\u003e: задайте, например, «≥ 95 % пройденных мер L1» как ворота\nкачества.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eСвидетельство для аудита\u003c/strong\u003e: сохраните отчёт как артефакт сборки; на следующем аудите\nSOC 2 или ISO он окажется на вес золота.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"баланс-безопасность-не-ломающая-приложение\"\u003eБаланс: безопасность, не ломающая приложение\u003c/h2\u003e\n\u003cp\u003eКлассическая ошибка — вслепую применить L2 и обнаружить, что приложение перестало\nстартовать. Разумная стратегия: начать с L1, измерять и выборочно поднимать меры L2,\nпроверяя их на staging. Документируйте каждое обоснованное исключение; отключённая мера\nс зафиксированной причиной на аудите приемлема, а отключённая молча — нет.\u003c/p\u003e\n\u003ch2 id=\"часто-задаваемые-вопросы\"\u003eЧасто задаваемые вопросы\u003c/h2\u003e\n\u003cp\u003e\u003cstrong\u003eЗамедляет ли усиление по CIS мои инстансы?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eВлияние профиля L1 на производительность практически нулевое. Некоторые интенсивные меры\nаудита из L2 могут добавить накладных расходов — поэтому их применяют выборочно и\nизмеряют.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eНужно ли покупать CIS Hardened образы или можно сделать самому?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eМожно усиливать самостоятельно — с Ansible, OpenSCAP или компонентами EC2 Image Builder.\nОбразы CIS Hardened из Marketplace экономят работу и включают проверку, но не обязательны.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eДостаточно ли усиления, чтобы соответствовать ISO 27001 или PCI DSS?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eУсиление — важная техническая мера, но соответствие охватывает ещё процессы, политики и\nсвидетельства. Усиленные AMI сильно приближают к цели, но не заменяют остальную часть\nрамок соответствия.\u003c/p\u003e\n\u003cp\u003e\u003cem\u003eВ imaxe.cloud мы стартуем с образов, усиленных по отраслевым практикам, чтобы вы\nразворачивались на защищённом фундаменте.\u003c/em\u003e\u003c/p\u003e\n","date_modified":"2026-08-22T15:25:49Z","date_published":"2026-06-09T00:00:00Z","id":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/%D1%83%D1%81%D0%B8%D0%BB%D0%B5%D0%BD%D0%B8%D0%B5-cis-%D0%B4%D0%BB%D1%8F-ami-ec2/","image":"https://www.imaxe.cloud/blog-covers/hardening-cis-ami-ec2_hu_8c72206698ec85fc.webp","language":"ru","summary":"Неусиленный образ — это открытая дверь, которая ждёт, когда кто-то войдёт. Применение CIS Benchmarks к вашим AMI разом поднимает уровень защиты и приближает к соответствию. Рассказываем, как это сделать, не тормозя команду.","tags":["безопасность","cis","усиление","соответствие","inspec","безопасность"],"title":"Усиление AMI по CIS: практическое руководство по укреплению образов EC2","url":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/%D1%83%D1%81%D0%B8%D0%BB%D0%B5%D0%BD%D0%B8%D0%B5-cis-%D0%B4%D0%BB%D1%8F-ami-ec2/"},{"authors":[{"name":"Команда imaxe","url":"https://www.imaxe.cloud/"}],"banner_image":"https://www.imaxe.cloud/blog-covers/ciclo-de-vida-ami_hu_d04b0e8cea647c79.webp","content_html":"\u003cp\u003e\u003cimg src=\"https://www.imaxe.cloud/blog-covers/ciclo-de-vida-ami_hu_d04b0e8cea647c79.webp\" alt=\"Пластина и головка вскрытого жёсткого диска\" width=\"1200\" height=\"675\"\u003e\u003c/p\u003e\u003cp\u003eМногие команды относятся к AMI как к чему-то, что создаётся один раз и забывается.\nПроблема всплывает через месяцы: десятки образов без тегов, снимки EBS, о которых никто\nне знает, можно ли их удалять, и счёт, растущий без объяснений. Управлять \u003cstrong\u003eжизненным\nциклом AMI\u003c/strong\u003e — значит относиться к нему как к программному артефакту с рождением,\nверсиями, зрелостью, устареванием и выводом из обращения.\u003c/p\u003e\n\u003cp\u003eХорошее управление образами снижает затраты, повышает безопасность — никто по ошибке не\nзапустит непропатченный образ годичной давности — и облегчает аудиты соответствия.\u003c/p\u003e\n\u003ch2 id=\"этап-1--версионирование-со-смыслом\"\u003eЭтап 1 — Версионирование со смыслом\u003c/h2\u003e\n\u003cp\u003eВерсионирование — это позвоночник. Без него «последний хороший AMI» — это разговор в\nкоридоре, а не факт. Мы рекомендуем читаемую и последовательную схему.\u003c/p\u003e\n\u003cul\u003e\n\u003cli\u003e\u003cstrong\u003eВерсионированное имя\u003c/strong\u003e: например, \u003ccode\u003eimaxe-ubuntu22-nginx-2026.07.1\u003c/code\u003e — продукт, база и\nкалендарная версия.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eОбязательные теги\u003c/strong\u003e: \u003ccode\u003eVersion\u003c/code\u003e, \u003ccode\u003eGitCommit\u003c/code\u003e, \u003ccode\u003eBuildDate\u003c/code\u003e, \u003ccode\u003eOwner\u003c/code\u003e, \u003ccode\u003eEnvironment\u003c/code\u003e,\n\u003ccode\u003eCISLevel\u003c/code\u003e, \u003ccode\u003eStatus\u003c/code\u003e.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eНеизменяемость: одна версия — один артефакт.\u003c/strong\u003e Никогда не меняйте опубликованный AMI;\nсоздавайте новую версию.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eЦентральный реестр\u003c/strong\u003e: используйте AWS Systems Manager Parameter Store, чтобы хранить\nID «текущего продакшн-AMI», а ваши Launch Templates читали его по ссылке.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"этап-2--сквозное-шифрование\"\u003eЭтап 2 — Сквозное шифрование\u003c/h2\u003e\n\u003cp\u003eДанные AMI живут в снимках EBS. Если они не зашифрованы, любая плохо управляемая копия —\nпотенциальная утечка. Шифрование должно быть нормой, а не исключением.\u003c/p\u003e\n\u003cul\u003e\n\u003cli\u003e\u003cstrong\u003eШифрование по умолчанию\u003c/strong\u003e: включите \u003cem\u003eEBS encryption by default\u003c/em\u003e на уровне аккаунта и\nрегиона.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eСобственные ключи (CMK)\u003c/strong\u003e: используйте свой ключ KMS вместо ключа AWS по умолчанию,\nчтобы контролировать права и ротацию.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eКопирование — это перешифрование\u003c/strong\u003e: копируя AMI в другой регион или аккаунт,\nвоспользуйтесь моментом и перешифруйте его ключом назначения.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eДелитесь через KMS grants\u003c/strong\u003e: если раздаёте AMI другим аккаунтам, выдавайте доступ к\nключу минимальными политиками.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"этап-3--устаревание-предупредить-перед-удалением\"\u003eЭтап 3 — Устаревание: предупредить перед удалением\u003c/h2\u003e\n\u003cp\u003eAWS позволяет пометить AMI как \u003cstrong\u003eустаревший\u003c/strong\u003e (\u003cem\u003edeprecated\u003c/em\u003e) с датой. С этого момента он\nперестаёт появляться в поиске по умолчанию, но продолжает работать для тех, кто ссылается\nна него явно. Это цивилизованный промежуточный шаг между «действующим» и «удалённым»: вы\nпредупреждаете, даёте запас на миграцию и не ломаете развёртывания.\u003c/p\u003e\n\u003ch2 id=\"этап-4--автоматическая-очистка-и-скрытая-стоимость-снимков\"\u003eЭтап 4 — Автоматическая очистка (и скрытая стоимость снимков)\u003c/h2\u003e\n\u003cp\u003eВот где деньги. Когда вы удаляете AMI, связанные с ним снимки EBS \u003cstrong\u003eавтоматически не\nудаляются\u003c/strong\u003e. Это причина номер один счетов за хранилище, растущих загадочным образом.\nПолитика вывода должна снимать регистрацию AMI, а затем удалять его осиротевшие снимки.\u003c/p\u003e\n\u003cul\u003e\n\u003cli\u003e\u003cstrong\u003eПолитика хранения\u003c/strong\u003e: оставляйте N последних версий (например, три) и выводите\nостальные.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eАвтоматизируйте средствами облака\u003c/strong\u003e: Amazon Data Lifecycle Manager (DLM) умеет\nуправлять созданием и удалением образов по политике.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eОхотьтесь на осиротевшие снимки\u003c/strong\u003e: периодически проверяйте снимки без связанного AMI\nи удаляйте их.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eНикогда не удаляйте вслепую\u003c/strong\u003e: убедитесь, что ни один активный инстанс или Launch\nTemplate не зависит от AMI, прежде чем выводить его.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"сводная-таблица-жизненного-цикла\"\u003eСводная таблица жизненного цикла\u003c/h2\u003e\n\u003ctable\u003e\n\t\u003cthead\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003cth\u003eЭтап\u003c/th\u003e\n\t\t\t\t\t\u003cth\u003eКлючевое действие\u003c/th\u003e\n\t\t\t\t\t\u003cth\u003eИнструмент или сервис\u003c/th\u003e\n\t\t\t\u003c/tr\u003e\n\t\u003c/thead\u003e\n\t\u003ctbody\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eСоздание\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eВоспроизводимая сборка и теги\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003ePacker / EC2 Image Builder\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eШифрование\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eСнимки, зашифрованные CMK\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eAWS KMS + EBS default encryption\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eРаздача\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eКопия и перешифрование между регионами/аккаунтами\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eAMI copy / AWS RAM\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eДействующий\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eРеестр текущего ID\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eSSM Parameter Store\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eУстаревание\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eПометка устаревшим с датой\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003e\u003ccode\u003eec2 enable-image-deprecation\u003c/code\u003e\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003eВывод\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eСнятие регистрации и удаление снимков\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eDLM / плановые скрипты\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\u003c/tbody\u003e\n\u003c/table\u003e\n\u003cp\u003e\u003cem\u003eШесть этапов управления AMI и как их автоматизировать.\u003c/em\u003e\u003c/p\u003e\n\u003ch2 id=\"метрики-за-которыми-стоит-следить\"\u003eМетрики, за которыми стоит следить\u003c/h2\u003e\n\u003cul\u003e\n\u003cli\u003e\u003cstrong\u003eСредний возраст\u003c/strong\u003e используемых AMI: чем меньше, тем лучше пропатчено.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eКоличество осиротевших снимков\u003c/strong\u003e и их ежемесячная стоимость.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eДоля зашифрованных AMI\u003c/strong\u003e с целью 100 %.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eВремя от критической CVE до нового опубликованного образа\u003c/strong\u003e — MTTR патчей.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"часто-задаваемые-вопросы\"\u003eЧасто задаваемые вопросы\u003c/h2\u003e\n\u003cp\u003e\u003cstrong\u003eПочему счёт за EBS растёт, если я уже удалил AMI?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eПотому что снятие регистрации AMI не удаляет его снимки. Их нужно удалять явно.\nРегулярно проверяйте осиротевшие снимки; обычно это самая крупная скрытая статья затрат.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eБезопасно ли делиться зашифрованным AMI с другим аккаунтом?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eДа, если выдать доступ к ключу KMS отдельным grant с минимальными правами. Без такого\nдоступа аккаунт назначения не сможет запустить образ.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eСколько версий AMI хранить?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eЗависит от потребности в откате и требований соответствия, но хранение двух-четырёх\nсвежих версий обычно даёт хороший баланс между безопасностью отката и затратами.\u003c/p\u003e\n\u003cp\u003e\u003cem\u003eВ imaxe.cloud мы проектируем образы с версионированием и шифрованием с самого начала,\nчтобы их жизненный цикл был предсказуемым и проверяемым.\u003c/em\u003e\u003c/p\u003e\n","date_modified":"2026-08-22T15:25:49Z","date_published":"2026-06-05T00:00:00Z","id":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/%D0%B6%D0%B8%D0%B7%D0%BD%D0%B5%D0%BD%D0%BD%D1%8B%D0%B9-%D1%86%D0%B8%D0%BA%D0%BB-ami/","image":"https://www.imaxe.cloud/blog-covers/ciclo-de-vida-ami_hu_d04b0e8cea647c79.webp","language":"ru","summary":"Создать AMI легко; управлять им со временем — вот что отличает профессиональную команду от кладбища осиротевших образов и раздутых счетов. Это полное руководство по версионированию, шифрованию и очистке ваших образов без боли.","tags":["эксплуатация","версионирование","kms","снимки","управление","затраты"],"title":"Жизненный цикл AMI: версии, шифрование и автоматическая очистка","url":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/%D0%B6%D0%B8%D0%B7%D0%BD%D0%B5%D0%BD%D0%BD%D1%8B%D0%B9-%D1%86%D0%B8%D0%BA%D0%BB-ami/"},{"authors":[{"name":"Команда imaxe","url":"https://www.imaxe.cloud/"}],"banner_image":"https://www.imaxe.cloud/blog-covers/golden-ami-packer-pipeline_hu_cdeb95d898f689f8.webp","content_html":"\u003cp\u003e\u003cimg src=\"https://www.imaxe.cloud/blog-covers/golden-ami-packer-pipeline_hu_cdeb95d898f689f8.webp\" alt=\"Серверные шкафы в машинном зале\" width=\"1200\" height=\"675\"\u003e\u003c/p\u003e\u003cp\u003e\u003cstrong\u003eGolden AMI\u003c/strong\u003e — это преднастроенный, усиленный и проверенный образ Amazon Machine\nImage, который служит единым шаблоном для запуска одинаковых инстансов EC2. Вместо того\nчтобы каждый раз поднимать пустой сервер и вручную ставить зависимости, вы «запекаете»\nвсё один раз — пропатченную ОС, агентов, среду выполнения, конфигурацию и меры\nбезопасности — и переиспользуете при каждом развёртывании.\u003c/p\u003e\n\u003cp\u003eТакой подход — фундамент \u003cstrong\u003eнеизменяемой инфраструктуры\u003c/strong\u003e: серверы не патчат на ходу,\nсобирают новый образ и заменяют инстансы. Результат — меньше расхождений конфигурации,\nболее быстрый запуск при автомасштабировании и развёртывания, которые можно проверить и\nоткатить.\u003c/p\u003e\n\u003ch2 id=\"golden-ami-против-настройки-при-загрузке\"\u003eGolden AMI против настройки при загрузке\u003c/h2\u003e\n\u003cp\u003eЕсть две философии. При \u003cstrong\u003ebootstrapping\u003c/strong\u003e инстанс настраивает себя при загрузке\n(user-data, Ansible pull, cloud-init). Это гибко, но медленно и хрупко: упал репозиторий\nпакетов — и автомасштабирование сломалось. В модели \u003cstrong\u003egolden AMI (baking)\u003c/strong\u003e тяжёлая\nработа делается один раз в конвейере; загрузка почти мгновенна и детерминирована.\nБольшинство зрелых команд сочетают оба подхода: запекают стабильное и оставляют на\nзагрузку только то, что различается по средам.\u003c/p\u003e\n\u003ch2 id=\"почему-packer\"\u003eПочему Packer\u003c/h2\u003e\n\u003cp\u003ePacker от HashiCorp — фактический стандарт для автоматической и мультиоблачной сборки\nобразов машин из одного шаблона. Вы описываете образ как код (HCL2); Packer поднимает\nвременный инстанс, применяет ваши provisioners, создаёт AMI и уничтожает временные\nресурсы. Один и тот же шаблон умеет выпускать образы для AWS, Azure и GCP — идеально,\nесли вы публикуетесь в нескольких облаках.\u003c/p\u003e\n\u003cul\u003e\n\u003cli\u003e\u003cstrong\u003eВоспроизводимость\u003c/strong\u003e: образ описан в файле, версионируемом в Git.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eМультиоблачность\u003c/strong\u003e: один поток для AMI, Azure Managed Image и GCP Custom Image.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eИнтегрируемость\u003c/strong\u003e: вписывается в CI/CD (GitHub Actions, GitLab CI, CodePipeline).\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eПроверяемость\u003c/strong\u003e: каждая сборка фиксируется вместе с манифестом и артефактами.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"анатомия-шаблона-packer-hcl2\"\u003eАнатомия шаблона Packer (HCL2)\u003c/h2\u003e\n\u003cp\u003eСовременный шаблон устроен из блоков. Блок \u003cstrong\u003esource\u003c/strong\u003e задаёт builder (например,\n\u003ccode\u003eamazon-ebs\u003c/code\u003e), базовый AMI, тип инстанса и регион. Блок \u003cstrong\u003ebuild\u003c/strong\u003e выстраивает цепочку\n\u003cstrong\u003eprovisioners\u003c/strong\u003e, которые ставят и настраивают ПО. \u003cstrong\u003ePost-processors\u003c/strong\u003e формируют\nартефакты — например, JSON-манифест с идентификатором получившегося AMI.\u003c/p\u003e\n\u003ch3 id=\"минимальный-пример-с-комментариями\"\u003eМинимальный пример с комментариями\u003c/h3\u003e\n\u003cp\u003e\u003ccode\u003esource \u0026quot;amazon-ebs\u0026quot; \u0026quot;app\u0026quot;\u003c/code\u003e — отталкивается от официального базового AMI, найденного\nдинамически через \u003ccode\u003edata \u0026quot;amazon-ami\u0026quot;\u003c/code\u003e с фильтром по владельцу и шаблону имени, чтобы не\nприбивать гвоздями ID, который устареет.\u003c/p\u003e\n\u003cp\u003e\u003ccode\u003eprovisioner \u0026quot;shell\u0026quot;\u003c/code\u003e — выполняет скрипты установки и обновления (\u003ccode\u003ednf update -y\u003c/code\u003e,\nустановка среды выполнения, агента CloudWatch, агента SSM).\u003c/p\u003e\n\u003cp\u003e\u003ccode\u003eprovisioner \u0026quot;ansible\u0026quot;\u003c/code\u003e — если у вас уже есть роли Ansible, переиспользуйте их, чтобы\nидемпотентно настроить образ.\u003c/p\u003e\n\u003cp\u003e\u003ccode\u003epost-processor \u0026quot;manifest\u0026quot;\u003c/code\u003e — записывает \u003ccode\u003emanifest.json\u003c/code\u003e с \u003ccode\u003eartifact_id\u003c/code\u003e, который ваш\nконвейер читает, чтобы узнать, какой AMI родился.\u003c/p\u003e\n\u003ch2 id=\"конвейер-шаг-за-шагом\"\u003eКонвейер шаг за шагом\u003c/h2\u003e\n\u003cp\u003eВот поток, который мы рекомендуем, чтобы безопасно и повторяемо довести golden AMI от\nкоммита до продакшена:\u003c/p\u003e\n\u003ctable\u003e\n\t\u003cthead\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003cth\u003eШаг\u003c/th\u003e\n\t\t\t\t\t\u003cth\u003eЧто происходит\u003c/th\u003e\n\t\t\t\t\t\u003cth\u003eТипичный инструмент\u003c/th\u003e\n\t\t\t\u003c/tr\u003e\n\t\u003c/thead\u003e\n\t\u003ctbody\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003e1. Commit\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eМеняете шаблон или скрипты и пушите в Git\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eGit / ревью PR\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003e2. Validate\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003e\u003ccode\u003epacker fmt\u003c/code\u003e + \u003ccode\u003epacker validate\u003c/code\u003e проверяют синтаксис\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003ePacker, CI\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003e3. Build\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003ePacker поднимает временный инстанс и применяет provisioners\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003ePacker\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003e4. Harden\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eПрименяется CIS Benchmark и вычищаются учётные данные\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eAnsible / CIS\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003e5. Scan\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eСканирование уязвимостей и секретов\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eTrivy, Inspector\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003e6. Test\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eЗапускается инстанс и проверяется\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eInSpec / Goss\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003e7. Tag \u0026amp; version\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eAMI помечается тегами (версия, коммит, дата)\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eAWS CLI\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003e8. Distribute\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eРаздаётся или копируется в другие регионы и аккаунты\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eAWS RAM / copy\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\t\t\u003ctr\u003e\n\t\t\t\t\t\u003ctd\u003e9. Deploy\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eAMI указывается в Launch Template\u003c/td\u003e\n\t\t\t\t\t\u003ctd\u003eTerraform / ASG\u003c/td\u003e\n\t\t\t\u003c/tr\u003e\n\t\u003c/tbody\u003e\n\u003c/table\u003e\n\u003cp\u003e\u003cem\u003eЭталонный поток конвейера golden AMI из девяти этапов.\u003c/em\u003e\u003c/p\u003e\n\u003ch2 id=\"практики-которые-действительно-решают\"\u003eПрактики, которые действительно решают\u003c/h2\u003e\n\u003cul\u003e\n\u003cli\u003e\u003cstrong\u003eНикогда не фиксируйте базовый AMI по ID\u003c/strong\u003e: ищите его динамически по владельцу и\nимени, чтобы всегда наследовать свежие патчи.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eВерсионируйте образ\u003c/strong\u003e по понятной схеме (например, \u003ccode\u003eapp-2026.07.1\u003c/code\u003e) и храните\ngit-коммит в тегах AMI.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eУбирайте перед запечатыванием\u003c/strong\u003e: удаляйте логи, истории команд, временные SSH-ключи и\nкеши пакетов, чтобы не утекли секреты.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eВсегда сканируйте\u003c/strong\u003e: подключите Trivy или Amazon Inspector, чтобы не публиковать\nизвестные CVE.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eШифруйте снимки\u003c/strong\u003e собственным ключом KMS с первой минуты.\u003c/li\u003e\n\u003cli\u003e\u003cstrong\u003eАвтоматизируйте устаревание\u003c/strong\u003e: помечайте старые версии устаревшими и удаляйте их,\nчтобы держать затраты в узде.\u003c/li\u003e\n\u003c/ul\u003e\n\u003ch2 id=\"packer-или-ec2-image-builder-что-выбрать\"\u003ePacker или EC2 Image Builder: что выбрать?\u003c/h2\u003e\n\u003cp\u003eЕсли вы работаете только в AWS и цените нативную интеграцию с Inspector, управляемые\nCIS-компоненты и отсутствие инфраструктуры для поддержки, \u003cstrong\u003eEC2 Image Builder\u003c/strong\u003e —\nнадёжный вариант без лицензионных затрат. Если нужно собирать под несколько облаков из\nодного шаблона или у вас уже есть экосистема HashiCorp (Terraform, Vault), \u003cstrong\u003ePacker\u003c/strong\u003e\nдаст больше переносимости. Они не исключают друг друга: многие команды берут Packer для\nмультиоблачной логики, а Image Builder — для внутренних конвейеров AWS.\u003c/p\u003e\n\u003ch2 id=\"часто-задаваемые-вопросы\"\u003eЧасто задаваемые вопросы\u003c/h2\u003e\n\u003cp\u003e\u003cstrong\u003eКак часто пересобирать golden AMI?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eМинимум с каждым циклом патчей ОС (ежемесячно обычно хороший ритм) и всякий раз, когда\nвыходит критическая CVE для вашего стека. Автоматизированный конвейер позволяет\nпересобрать по требованию за минуты.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eМожно ли использовать один шаблон Packer для AWS и Azure?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eДа. Packer поддерживает несколько builders в одной сборке. Provisioners общие, меняется\nтолько блок source для каждого облака — и параллельно рождаются AMI, Managed Image и\nCustom Image.\u003c/p\u003e\n\u003cp\u003e\u003cstrong\u003eGolden AMI или контейнеры?\u003c/strong\u003e\u003c/p\u003e\n\u003cp\u003eЭто не дилемма. Golden AMI хороши для уровня хоста и для не контейнеризованных нагрузок;\nконтейнеры живут поверх. Более того, усиленный golden AMI — отличная база для ваших узлов\nKubernetes.\u003c/p\u003e\n\u003cp\u003e\u003cem\u003eВ imaxe.cloud мы собираем и поддерживаем усиленные, актуальные базовые образы, чтобы ваш\nконвейер стартовал с надёжного фундамента.\u003c/em\u003e\u003c/p\u003e\n","date_modified":"2026-08-22T15:25:49Z","date_published":"2026-06-02T00:00:00Z","id":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/%D0%BA%D0%BE%D0%BD%D0%B2%D0%B5%D0%B9%D0%B5%D1%80-golden-ami-packer/","image":"https://www.imaxe.cloud/blog-covers/golden-ami-packer-pipeline_hu_cdeb95d898f689f8.webp","language":"ru","summary":"Хорошо собранный golden AMI — это разница между уверенным развёртыванием за секунды и борьбой с серверами, которые никогда не одинаковы. В этом техническом руководстве мы собираем воспроизводимый конвейер на Packer, готовый к продакшену.","tags":["руководства","packer","golden ami","aws","ci/cd","неизменяемая инфраструктура"],"title":"Golden AMI на Packer: как собрать воспроизводимый конвейер шаг за шагом","url":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/%D0%BA%D0%BE%D0%BD%D0%B2%D0%B5%D0%B9%D0%B5%D1%80-golden-ami-packer/"},{"authors":[{"name":"Команда imaxe","url":"https://www.imaxe.cloud/"}],"banner_image":"https://www.imaxe.cloud/blog-covers/zabbix-7-lts_hu_a2d5ca0fc6cd5b29.webp","content_html":"\u003cp\u003e\u003cimg src=\"https://www.imaxe.cloud/blog-covers/zabbix-7-lts_hu_a2d5ca0fc6cd5b29.webp\" alt=\"Диагностические мониторы в диспетчерской\" width=\"1200\" height=\"675\"\u003e\u003c/p\u003e","date_modified":"2026-08-22T15:25:49Z","date_published":"2026-05-28T00:00:00Z","id":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/zabbix-7-lts/","image":"https://www.imaxe.cloud/blog-covers/zabbix-7-lts_hu_a2d5ca0fc6cd5b29.webp","language":"ru","summary":"Обновлённый фронтенд, виджеты SLA и переписанный SQS-ридер. Разбираем новинки новой линейки LTS и как мигрировать с 6.0 без потери истории.","tags":["новинки"],"title":"Zabbix 7.0 LTS уже доступен: что меняется в нашей AMI","url":"https://www.imaxe.cloud/ru/%D0%B1%D0%BB%D0%BE%D0%B3/zabbix-7-lts/"}],"language":"ru","title":"imaxe.cloud · Блог","version":"https://jsonfeed.org/version/1.1"}