Comment puis-je partager un volume Amazon EBS chiffré avec un autre compte AWS ?

Date de la dernière mise à jour : 18/09/2020

Comment puis-je partager un volume Amazon Elastic Block Store (Amazon EBS) avec un autre compte Amazon Web Services (AWS) ?

Brève description

Il n'est pas possible de partager directement un volume Amazon EBS chiffré avec un autre compte AWS. Créez et partagez un instantané Amazon EBS chiffré avec le compte AWS de destination. Ensuite, créez un nouveau volume EBS à partir d'une copie de l'instantané partagé.

Résolution

1. Création d'instantanés Amazon EBS

Important : si le volume EBS est attaché à une instance, arrêtez l'instance pour assurer la cohérence des données.

2. Partagez un instantané chiffré à l'aide de l'exemple de stratégie de clé AWS Key Management Service (AWS KMS) suivant :

{
  "Sid": "Allow use of the key with destination account",
  "Effect": "Allow",
  "Principal": {
    "AWS": "arn:aws:iam::TARGET-ACCOUNT-ID:role/ROLENAME"
  },
  "Action": [
    "kms:Decrypt",
    "kms:CreateGrant"
  ],
  "Resource": "*",
  "Condition": {
    "StringEquals": {
      "kms:ViaService": "ec2.REGION.amazonaws.com",
      "kms:CallerAccount": "TARGET-ACCOUNT-ID"
    }
  }
}

Cet exemple de stratégie de clé permet au compte de destination d'effectuer des actions Déchiffrer et CreateGrant sur l'instantané avec les autorisations d'octroyer le moins de privilèges possibles.

L'utilisateur AWS Identity and Access Management (IAM) du compte source doit d'abord appeler l'action ModifySnapshotAttribute. Ensuite, utilisez les actions DescribeKey et Rechiffrer sur la clé associée à l'instantané partagé.

L'utilisateur IAM du compte cible doit pouvoir appeler les actions suivantes sur la clé associée à CopySnapshot :

3. Créez une copie de l'instantané partagé.

Remarque : veillez à sélectionner une clé principale client (CMK) dans votre compte AWS, sinon le chiffrement EBS utilise la clé par défaut.

4. Créez un volume EBS à partir de l'instantané.

Remarque : vous pouvez restaurer des instantanés uniquement dans la région AWS dans laquelle vous avez créé l'instantané. Pour les volumes EBS d'une autre région, copiez d'abord l'instantané dans cette région, puis restaurez l'instantané.


Cet article vous a-t-il été utile ?


Besoin d'aide pour une question technique ou de facturation ?