Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
AWSSupport-ShareEncryptedAMIOrEBSSnapshot
Beschreibung
Dieses Runbook automatisiert den Prozess der gemeinsamen Nutzung verschlüsselter Amazon Machine Image s- oder Amazon Elastic Block Store-Snapshots mit anderen Amazon Web Services-Konten. Dieses Runbook behandelt die komplexen Anforderungen für die kontoübergreifende gemeinsame Nutzung verschlüsselter Ressourcen, einschließlich AWS Key Management Service wichtiger Richtlinienänderungen und Aktualisierungen der Ressourcenberechtigungen.
Diese Automatisierung führt die Schritte aus, die im AWS Sicherheits-Blog-Artikel How to share encrypted AMI s across accounts to start verschlüsselter Amazon Elastic Compute Cloud-Instances beschrieben sind.
Wichtige Überlegungen
Dieses Runbook ändert Ihre Ressourcen: Das Runbook fügt Ihrer AWS KMS Customer Managed Key (CMK) -Richtlinie (Customer Managed Key) kontoübergreifende Berechtigungen hinzu und gewährt dem Zielkonto AMI Startberechtigungen oder Berechtigungen zum Erstellen von Amazon EBS-Snapshots.
Zusätzliche Kosten können anfallen: Beim Kopieren von Ressourcen (andere Region oder Verschlüsselung mit AWS verwaltetem Schlüssel) fallen zusätzliche Kosten für den neuen Snapshot AMI oder den Amazon EBS-Snapshot und jegliche regionsübergreifende Datenübertragung an.
Bitte überprüfen Sie die Zielkonto-ID: Double-check die Zielkonto-ID, da dieses Runbook die Existenz des Kontos nicht bestätigen kann.
Automatisches Rollback mit manueller Überprüfung: Dieses Runbook versucht, Änderungen automatisch rückgängig zu machen, falls dies fehlschlägt. Wenn das Rollback selbst jedoch fehlschlägt, stellen Sie bitte sicher, dass keine zusätzlichen AMI /Snapshot-Kopien in Ihrem Konto übrig geblieben sind, dass die LaunchPermission/CreateVolumePermission Ressourcenattribute keine ungewollten Konten enthalten und dass sich die AWS KMS Schlüsselrichtlinie in ihrem ursprünglichen Zustand befindet.
Wie funktioniert es?
Das Runbook führt die folgenden allgemeinen Schritte aus:
Überprüft das Vorhandensein, den Status und die Verschlüsselungskonfiguration der Eingaberessource
Überprüft die aktuellen Berechtigungen für die gemeinsame Nutzung von Ressourcen mit dem Zielkonto
Analysiert AWS KMS wichtige Richtlinien und erstellt eine umfassende Vorschau aller erforderlichen Änderungen
Fordert die Genehmigung der zuständigen Auftraggeber an, bevor Änderungen vorgenommen werden
Führt genehmigte Änderungen aus, darunter das Kopieren von Ressourcen (falls erforderlich), Aktualisierungen von Berechtigungen und AWS KMS wichtige Richtlinienänderungen
Stellt bei Bedarf einen umfassenden Ausführungsbericht mit Rollback-Informationen bereit
Führen Sie diese Automatisierung aus (Konsole)
Erforderliche IAM-Berechtigungen
Der AutomationAssumeRole Parameter erfordert die folgenden Aktionen, um das Runbook erfolgreich zu verwenden.
Der AutomationAssumeRole Parameter erfordert die folgenden Aktionen:
ec2: DescribeImages
ec2: DescribeSnapshots
ec2: DescribeImageAttribute
ec2: DescribeSnapshotAttribute
ec2: ModifyImageAttribute
ec2: ModifySnapshotAttribute
ec2: CopyImage
ec2: CopySnapshot
ec2: DeregisterImage
ec2: DeleteSnapshot
km: DescribeKey
km: GetKeyPolicy
km: PutKeyPolicy
km: CreateGrant
km: GenerateDataKey *
km: ReEncrypt *
kms:Decrypt
Zugriffsanalysator: CheckAccessNotGranted
Anweisungen
Folgen Sie diesen Schritten, um die Automatisierung zu konfigurieren:
-
Navigieren Sie
AWSSupport-ShareEncryptedAMIOrEBSSnapshotim Systems Manager unter Dokumente zu. -
Wählen Sie Execute automation (Automatisierung ausführen).
-
Geben Sie für die Eingabeparameter Folgendes ein:
-
AutomationAssumeRole (Fakultativ):
Der Amazon-Ressourcenname der AWS AWS Identity and Access Management Rolle, die es Systems Manager Automation ermöglicht, die Aktionen in Ihrem Namen auszuführen. Wenn keine Rolle angegeben ist, verwendet Systems Manager Automation die Berechtigungen des Benutzers, der dieses Runbook startet.
-
Genehmigende Personen (erforderlich):
Die Liste der AWS authentifizierten Principals, die die Aktion entweder genehmigen oder ablehnen können. Die maximale Anzahl an Genehmigern ist 10. Sie können Prinzipale mithilfe eines der folgenden Formate angeben: Benutzername, Benutzer-ARN, IAM-Rollen-ARN oder IAM-Übernahme-Rollen-ARN.
-
ResourceId (Erforderlich):
AMIoder die Amazon EBS Snapshot-ID, die geteilt werden soll (z. B. ami-123456789012 oder snap-123456789012).
-
DestinationAccountId (Erforderlich):
Die 12-stellige AWS Konto-ID, unter der die Ressource gemeinsam genutzt wird.
-
CustomerManagedKeyId (Fakultativ):
AWS KMS CMK-ID zum erneuten Verschlüsseln der Ressource. Erforderlich, wenn die Ressource mit einem AWS verwalteten Schlüssel verschlüsselt ist oder wenn sie für regionsübergreifendes DestinationRegion Kopieren angegeben ist. Für regionsübergreifendes Kopieren muss dieser Schlüssel in der Zielregion vorhanden sein.
-
DestinationRegion (Fakultativ):
Die AWS Region, in die die Ressource kopiert wird. Der Standardwert ist die aktuelle Region. Wenn eine andere Region angegeben ist, wird die Ressource mithilfe des im CustomerManagedKeyId Parameter angegebenen AWS KMS CMK in die Zielregion kopiert.
-
-
Wählen Sie Ausführen aus.
-
Die Automatisierung wird initiiert.
-
Das Dokument führt die folgenden Schritte aus:
-
ValidateResources:Überprüft das Vorhandensein, den Status und die Verschlüsselungskonfiguration der Eingaberessource und bestimmt, welche Änderungen für die gemeinsame Nutzung erforderlich sind.
-
BranchOnResourcePermission:Verzweigt den Workflow je nachdem, ob die Erlaubnis zur gemeinsamen Nutzung von Ressourcen überprüft werden muss.
-
CheckResourcePermission:Prüft, ob für das Zielkonto die Freigabeberechtigung für die Ressource erforderlich ist.
-
AnalyzeChanges:Analysiert AWS KMS wichtige Richtlinien und erstellt eine umfassende Vorschau aller erforderlichen Änderungen.
-
BranchOnChanges:Unterteilt den Workflow je nachdem, ob Änderungen genehmigt werden müssen.
-
GetApproval:Wartet auf die Genehmigung bestimmter AWS IAM-Principals, um mit den erforderlichen Änderungen fortzufahren.
-
ExecuteChanges:Führt genehmigte Änderungen aus und führt im Fehlerfall ein Rollback durch.
-
Results:Generiert einen umfassenden Ausführungsbericht, in dem alle Aktionen zusammengefasst sind, die während der Verschlüsselung AMI oder beim Teilen von Snapshots ergriffen wurden.
-
-
Wenn Sie fertig sind, finden Sie im Abschnitt Ausgaben die detaillierten Ergebnisse der Ausführung.
Erforderliche AWS AWS Identity and Access Management Richtlinie für das Zielkonto
Die IAM-Rolle oder der IAM-Benutzer im Zielkonto muss die folgenden IAM-Berechtigungen konfigurieren, um verschlüsselte Amazon EC2-Instances aus dem gemeinsam genutzten verschlüsselten Amazon EBS-Snapshot zu starten AMI oder Volumes aus dem gemeinsam genutzten verschlüsselten Amazon EBS-Snapshot zu erstellen:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "kms:DescribeKey", "kms:ReEncrypt*", "kms:CreateGrant", "kms:Decrypt" ], "Resource": [ "arn:aws:kms:<region>:<account-id>:key/<key-id>" ] } ] }
Referenzen
Systems Manager Automation