

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# AMI yang dapat dibuktikan
<a name="attestable-ami"></a>

AMI yang dapat dibuktikan adalah Amazon Machine Image (AMI) dengan hash kriptografi yang sesuai yang mewakili semua isinya. Hash dihasilkan selama proses pembuatan AMI, dan dihitung berdasarkan seluruh konten AMI itu, termasuk aplikasi, kode, dan proses boot.

## Mempertahankan Negara yang Dapat Dibuktikan
<a name="maintain-attestability"></a>

Pengukuran instance didasarkan pada status boot awalnya. Setiap perubahan perangkat lunak atau kode yang dilakukan pada instance setelah peluncuran dan yang bertahan setelah restart akan mengubah pengukuran instance setelah restart. Jika pengukuran diubah, pengukuran tersebut menyimpang dari pengukuran referensi AMI yang dapat dibuktikan, dan instance tidak akan lagi dapat berhasil membuktikan AWS KMS setelah instance dimulai ulang. Oleh karena itu, agar AMI yang Dapat Diatestable berguna, instance harus kembali ke status boot semula setelah restart.

Selalu kembali ke status boot asli memastikan bahwa instance dapat berhasil membuktikan setelah restart. Utilitas berikut dapat digunakan untuk memastikan bahwa instans Anda tetap dapat dibuktikan setelah restart:
+ `erofs`- Sistem Read-Only File yang Ditingkatkan. Utilitas ini memastikan bahwa sistem file root Anda hanya baca. Dengan utilitas ini, menulis ke sistem file, termasuk`/etc`,`/run`, dan`/var`, disimpan dalam memori dan hilang ketika instance dimulai ulang, meninggalkan sistem file root dalam keadaan peluncuran aslinya. Untuk informasi selengkapnya, lihat dokumentasi [ erofs. ](https://docs.kernel.org/filesystems/erofs.html)
+ `dm-verity`- Memberikan perlindungan integritas untuk sistem file root read-only. Utilitas menghitung hash dari blok filesystem dan menyimpannya di baris perintah kernel. Hal ini memungkinkan kernel untuk memverifikasi integritas sistem file selama boot. Untuk informasi selengkapnya, lihat dokumentasi [ dm-verity. ](https://docs.kernel.org/admin-guide/device-mapper/verity.html)

## Persyaratan untuk membuat AMI yang dapat dibuktikan
<a name="ami-attestable-requirements"></a>

AMI yang dapat dibuktikan memiliki persyaratan sebagai berikut:
+ **Sistem operasi dasar ** — Amazon Linux 2023 dan [ NixOS ](https://github.com/aws/nitrotpm-attestation-samples)
+ **Arsitektur ** — `x86_64` atau `arm64` arsitektur
+ **Dukungan TPM ** — NitroTPM harus diaktifkan. Untuk informasi selengkapnya, lihat [Persyaratan untuk menggunakan NitroTPM dengan instans Amazon EC2](enable-nitrotpm-prerequisites.md).
+ **Mode boot ** — Mode boot UEFI harus diaktifkan.

**Topics**
+ [Mempertahankan Negara yang Dapat Dibuktikan](#maintain-attestability)
+ [Persyaratan untuk membuat AMI yang dapat dibuktikan](#ami-attestable-requirements)
+ [Membuat AMI yang Dapat Dibuktikan](#sample-ami)
+ [Bangun deskripsi gambar sampel](build-sample-ami.md)
+ [Contoh deskripsi gambar Amazon Linux 2023](al2023-isolated-compute-recipe.md)
+ [Sesuaikan deskripsi gambar sampel](customize-sample-ami.md)
+ [Hitung pengukuran PCR](create-pcr-compute.md)

## Membuat AMI yang Dapat Dibuktikan
<a name="sample-ami"></a>

Untuk membuat AMI yang Dapat Dibuktikan, Anda harus menggunakan Amazon Linux 2023 dengan [ KIWI Next Generation (KIWI NG). ](https://osinside.github.io/kiwi/) Amazon Linux 2023 menyediakan semua perangkat lunak dan utilitas yang diperlukan untuk membangun AMI yang Dapat Dibuktikan menggunakan KIWI NG. 

KIWI NG adalah alat sumber terbuka untuk membangun gambar pra-konfigurasi Linux-based . KIWI NG menggunakan deskripsi * gambar XML * yang menentukan isi gambar. Deskripsi gambar menentukan sistem operasi dasar, perangkat lunak, konfigurasi kernel, dan skrip untuk dijalankan untuk membangun AMI siap pakai untuk kasus penggunaan tertentu.

Selama waktu pembuatan AMI, Anda perlu menggunakan `nitro-tpm-pcr-compute` utilitas untuk menghasilkan pengukuran referensi berdasarkan Unified Kernel Image (UKI) yang dihasilkan oleh KIWI NG. Untuk informasi lebih lanjut tentang menggunakan `nitro-tpm-pcr-compute` utilitas, lihat[Hitung pengukuran PCR untuk AMI khusus](create-pcr-compute.md).

AWS memberikan contoh deskripsi gambar Amazon Linux 2023 yang mencakup semua konfigurasi yang diperlukan untuk mengonfigurasi instans EC2 di lingkungan komputasi terisolasi. Untuk informasi selengkapnya, lihat [Buat contoh deskripsi gambar Amazon Linux 2023](build-sample-ami.md).