View a markdown version of this page

Unterstützte Amazon EBS-Volumes für den Malware-Scan - Amazon GuardDuty

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Unterstützte Amazon EBS-Volumes für den Malware-Scan

In allen Bereichen, in AWS-Regionen denen die Funktion Malware Protection for EC2 GuardDuty unterstützt wird, können Sie die Amazon EBS-Volumes scannen, die unverschlüsselt oder verschlüsselt sind. Sie können Amazon EBS-Volumes verwenden, die entweder mit einem Von AWS verwalteter Schlüssel oder einem vom Kunden verwalteten Schlüssel verschlüsselt sind. Derzeit unterstützen einige Regionen, in denen Malware Protection for EC2 verfügbar ist, möglicherweise beide Arten der Verschlüsselung Ihrer Amazon EBS-Volumes, während andere nur vom Kunden verwaltete Schlüssel unterstützen. Informationen zu den unterstützten Regionen finden Sie unter und. GuardDuty Dienstkonten von AWS-Region Informationen zu Regionen, in denen GuardDuty zwar verfügbar, aber Malware Protection for EC2 nicht verfügbar ist, finden Sie unterRegion-specific Verfügbarkeit von Funktionen.

In der folgenden Liste wird der Schlüssel beschrieben, der GuardDuty verwendet, unabhängig davon, ob Ihre Amazon EBS-Volumes verschlüsselt sind oder nicht:

Standard ändern AWS KMS Schlüssel-ID eines Amazon EBS-Volumes

Wenn Sie mithilfe der Amazon EBS-Verschlüsselung ein Amazon EBS-Volume erstellen verwenden und keine AWS KMS Schlüssel-ID angeben, wird Ihr Amazon EBS-Volume mit einem Standardschlüssel für die Verschlüsselung verschlüsselt. Wenn Sie die Verschlüsselung standardmäßig aktivieren, verschlüsselt Amazon EBS automatisch neue Volumes und Snapshots mithilfe Ihres Standard-KMS-Schlüssels für die Amazon EBS-Verschlüsselung.

Sie können den Standardverschlüsselungsschlüssel ändern und einen vom Kunden verwalteten Schlüssel für die Amazon EBS-Verschlüsselung verwenden. Dies hilft beim GuardDuty Zugriff auf diese Amazon EBS-Volumes. Um die EBS-Standardschlüssel-ID zu ändern, fügen Sie Ihrer IAM-Richtlinie die folgende erforderliche Berechtigung hinzu: ec2:modifyEbsDefaultKmsKeyId. Jedes neu erstellte Amazon EBS-Volume, das Sie für die Verschlüsselung auswählen, aber keine zugehörige KMS-Schlüssel-ID angeben, verwendet die Standard-Schlüssel-ID. Verwenden Sie eine der folgenden Methoden, um die EBS-Standardschlüssel-ID zu aktualisieren:

So ändern Sie die standardmäßige KMS-Schlüssel-ID eines Amazon-EBS-Volumes

Führen Sie eine der folgenden Aktionen aus:

  • Verwendung einer API — Sie können die ModifyEbsDefaultKmsKeyId API verwenden. Informationen darüber, wie Sie den Verschlüsselungsstatus Ihres Volumes einsehen können, finden Sie unter Amazon EBS-Volume https://docs.aws.amazon.com/ erstellen.

  • AWS CLI Befehl verwenden — Im folgenden Beispiel wird die standardmäßige KMS-Schlüssel-ID geändert, mit der Amazon EBS-Volumes verschlüsselt werden, wenn Sie keine KMS-Schlüssel-ID angeben. Stellen Sie sicher, dass Sie die Region durch die Ihrer AWS-Region KM-Schlüssel-ID ersetzen.

    aws ec2 modify-ebs-default-kms-key-id --region us-west-2 --kms-key-id AKIAIOSFODNN7EXAMPLE

    Der obige Befehl wird eine Ausgabe erzeugen, die folgendermaßen aussieht:

    { "KmsKeyId": "arn:aws:kms:us-west-2:444455556666:key/AKIAIOSFODNN7EXAMPLE" }

    Weitere Informationen finden Sie unter modify-ebs-default-kms-key-id.