View a markdown version of this page

Uso compartido de instantáneas de clústeres de Amazon DocumentDB - Amazon DocumentDB

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Uso compartido de instantáneas de clústeres de Amazon DocumentDB

Cuando utiliza Amazon DocumentDB, puede compartir una instantánea manual del clúster de las siguientes maneras:

  • Compartir una instantánea manual de un clúster, ya sea cifrada o no, permite a AWS las cuentas autorizadas copiar la instantánea.

  • Compartir una instantánea manual de un clúster, ya sea cifrada o no, permite a AWS las cuentas autorizadas restaurar directamente un clúster a partir de la instantánea, en lugar de tomar una copia de la misma y restaurarla a partir de esa instantánea.

nota

Para compartir una instantánea automatizada del clúster, cree una instantánea manual del clúster cuando copia la instantánea automatizada y, a continuación, comparta esa copia. Este proceso también se aplica a los recursos generados por la AWS copia de seguridad.

Puede compartir una instantánea manual con hasta 20 personas más. Cuentas de AWS También puede compartir una instantánea manual sin cifrar como pública, lo que hace que esté disponible para todas las cuentas de . Si comparte una instantánea como pública, compruebe que no contiene información privada.

Al compartir instantáneas manuales con otras Cuentas de AWS personas y restaurar un clúster a partir de una instantánea compartida mediante la API de Amazon DocumentDB AWS CLI o la API de Amazon DocumentDB, debe especificar el nombre de recurso de Amazon (ARN) de la instantánea compartida como identificador de la instantánea.

Cómo compartir una instantánea cifrada

Cuando se comparten instantáneas cifradas, se aplican las siguientes restricciones:

  • No se pueden compartir instantáneas cifradas como públicas.

  • No puede compartir una instantánea que se haya cifrado con la clave de AWS KMS cifrado predeterminada de la cuenta que compartió la instantánea.

Siga estos pasos para compartir instantáneas cifradas.

  1. Comparte la clave de cifrado AWS Key Management Service (AWS KMS) que se usó para cifrar la instantánea con todas las cuentas en las que quieras que puedan acceder a la instantánea.

    Para compartir las claves de AWS KMS cifrado con otras AWS cuentas, añádelas a la política de AWS KMS claves. Para obtener más información sobre la actualización de una política de claves, consulte Uso de políticas de clave en AWS KMS en la Guía para AWS Key Management Service desarrolladores. Para ver un ejemplo de cómo crear una política de claves, consulte Creación de una política de IAM para permitir la copia de la instantánea cifrada más adelante en este tema.

  2. AWS CLI Utilícela, como se muestra a continuación, para compartir la instantánea cifrada con las demás cuentas.

Permitir el acceso a un AWS KMS clave de cifrado

Para Cuenta de AWS que otra persona pueda copiar una instantánea cifrada compartida desde tu cuenta, la cuenta con la que compartes la instantánea debe tener acceso a la AWS KMS clave que la cifró. Para permitir que otra cuenta acceda a una AWS KMS clave, actualiza la política de claves de la AWS KMS clave con el ARN de la cuenta con la que compartes como principal en la política de AWS KMS claves. A continuación, permita la acción kms:CreateGrant.

Después de conceder a una cuenta acceso a tu clave de AWS KMS cifrado, para copiar la instantánea cifrada, esa cuenta debe crear un usuario AWS Identity and Access Management (IAM) si aún no tiene uno. Además, esa cuenta también debe adjuntar una política de IAM a ese usuario de IAM que le permita copiar una instantánea cifrada con tu clave. AWS KMS La cuenta debe ser un usuario de IAM y no puede ser una Cuenta de AWS identidad raíz debido a AWS KMS restricciones de seguridad.

En el siguiente ejemplo de política de claves, el usuario 123451234512 es el propietario de la clave de cifrado. AWS KMS El usuario 123456789012 es la cuenta con la que se comparte la clave. Esta política de claves actualizada permite a la cuenta acceder a la clave. AWS KMS Para ello, incluye el ARN de la Cuenta de AWS identidad raíz del usuario 123456789012 como principal de la política y permite la acción. kms:CreateGrant

JSON
{ "Id": "key-policy-1", "Version":"2012-10-17", "Statement": [ { "Sid": "Allow use of the key", "Effect": "Allow", "Principal": {"AWS": [ "arn:aws:iam::123451234512:user/KeyUser", "arn:aws:iam::123456789012:root" ]}, "Action": [ "kms:CreateGrant", "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey" ], "Resource": "*"}, { "Sid": "Allow attachment of persistent resources", "Effect": "Allow", "Principal": {"AWS": [ "arn:aws:iam::123451234512:user/KeyUser", "arn:aws:iam::123456789012:root" ]}, "Action": [ "kms:CreateGrant", "kms:ListGrants", "kms:RevokeGrant" ], "Resource": "*", "Condition": {"Bool": {"kms:GrantIsForAWSResource": true}} } ] }

Creación de una política de IAM para permitir la copia de la instantánea cifrada

Cuando una persona externa Cuenta de AWS tiene acceso a tu AWS KMS clave, el propietario de esa cuenta puede crear una política que permita a un usuario de IAM que se haya creado para la cuenta copiar una instantánea cifrada con esa clave. AWS KMS

El siguiente ejemplo muestra una política que se puede adjuntar a un usuario de IAM para 123456789012. Cuenta de AWS La política permite al usuario de IAM copiar una instantánea compartida de la cuenta 123451234512 que se haya cifrado con la clave en la región us-west-2. AWS KMS c989c1dd-a3f2-4a5d-8d96-e793d082ab26

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowUseOfTheKey", "Effect": "Allow", "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey", "kms:CreateGrant", "kms:RetireGrant" ], "Resource": ["arn:aws:kms:us-west-2:123451234512:key/c989c1dd-a3f2-4a5d-8d96-e793d082ab26"] }, { "Sid": "AllowAttachmentOfPersistentResources", "Effect": "Allow", "Action": [ "kms:CreateGrant", "kms:ListGrants", "kms:RevokeGrant" ], "Resource": ["arn:aws:kms:us-west-2:123451234512:key/c989c1dd-a3f2-4a5d-8d96-e793d082ab26"], "Condition": { "Bool": { "kms:GrantIsForAWSResource": true } } } ] }

Para obtener información detallada sobre cómo actualizar una política de claves, consulte Uso de políticas de claves en AWS KMS de la Guía para desarrolladores de AWS Key Management Service .

Uso compartido de una instantánea

Puede compartir una instantánea de clúster manual de Amazon DocumentDB (o una copia de una instantánea automatizada) mediante: Consola de administración de AWS AWS CLI

Using the Consola de administración de AWS

Para compartir una instantánea mediante Consola de administración de AWS, siga estos pasos:

  1. Inicie sesión en y abra la Consola de administración de AWS consola de Amazon DocumentDB en https://console.aws.amazon.com/docdb.

  2. En el panel de navegación, elija Snapshots (Instantáneas).

  3. Seleccione la instantánea manual que desea compartir.

  4. En el menú desplegable Acciones, elija Compartir.

  5. Elija una de las siguientes opciones para Visibilidad de instantánea de base de datos.

    • Si la fuente no está cifrada, elija Public para permitir que todas las AWS cuentas restauren un clúster a partir de la instantánea manual. O bien, elige Privado para permitir que solo AWS las cuentas que especifiques restauren un clúster a partir de tu instantánea manual.

      aviso

      Si establece la visibilidad de las instantáneas de base de datos en Pública, todas AWS las cuentas pueden restaurar un clúster a partir de la instantánea manual y tener acceso a sus datos. No comparta como Pública ninguna instantánea manual del clúster que contenga información confidencial.

    • Si el original está cifrado, DB Snapshot Visibility (Visibilidad de instantánea de base de datos) se establece en Private (Privada), ya que las instantáneas cifradas no se pueden compartir como públicas.

      nota

      Las instantáneas que se hayan cifrado con la configuración predeterminada no se AWS KMS key pueden compartir.

  6. En el AWS campo ID de AWS cuenta, introduce el identificador de cuenta de una cuenta a la que quieras permitir restaurar un clúster a partir de tu instantánea manual y, a continuación, selecciona Agregar. Repite el procedimiento para incluir identificadores de AWS cuenta adicionales, hasta un máximo de 20 AWS cuentas.

    Si cometes un error al añadir un identificador de AWS cuenta a la lista de cuentas permitidas, puedes eliminarlo de la lista seleccionando Eliminar a la derecha del identificador de AWS cuenta incorrecto.

    Diagrama: preferencias para compartir instantáneas
  7. Una vez que haya agregado los identificadores para todas las AWS cuentas a las que desea permitir que restauren la instantánea manual, seleccione Guardar para guardar los cambios.

Using the AWS CLI

Para compartir una instantánea mediante AWS CLI, utilice la operación Amazon DocumentDB. modify-db-snapshot-attribute Utilice el --values-to-add parámetro para añadir una lista de los ID de las personas Cuentas de AWS que están autorizadas a restaurar la instantánea manual.

El siguiente ejemplo permite que dos Cuenta de AWS identificadores, 123451234512 y 123456789012, restauren la instantánea denominada. manual-snapshot1 También se elimina el valor del atributo all para marcar la instantánea como privada.

Para Linux, macOS o Unix:

aws docdb modify-db-cluster-snapshot-attribute \ --db-cluster-snapshot-identifier sample-cluster-snapshot \ --attribute-name restore \ --values-to-add '["123451234512","123456789012"]'

Para Windows:

aws docdb modify-db-cluster-snapshot-attribute ^ --db-cluster-snapshot-identifier sample-cluster-snapshot ^ --attribute-name restore ^ --values-to-add '["123451234512","123456789012"]'

La salida de esta operación será similar a lo que se indica a continuación.

{ "DBClusterSnapshotAttributesResult": { "DBClusterSnapshotIdentifier": "sample-cluster-snapshot", "DBClusterSnapshotAttributes": [ { "AttributeName": "restore", "AttributeValues": [ "123451234512", "123456789012" ] } ] } }

Para eliminar un Cuenta de AWS identificador de la lista, utilice el parámetro. --values-to-remove El siguiente ejemplo evita que el Cuenta de AWS ID 123456789012 restaure la instantánea.

Para Linux, macOS o Unix:

aws docdb modify-db-cluster-snapshot-attribute \ --db-cluster-snapshot-identifier sample-cluster-snapshot \ --attribute-name restore \ --values-to-remove '["123456789012"]'

Para Windows:

aws docdb modify-db-cluster-snapshot-attribute ^ --db-cluster-snapshot-identifier sample-cluster-snapshot ^ --attribute-name restore ^ --values-to-remove '["123456789012"]'

La salida de esta operación será similar a lo que se indica a continuación.

{ "DBClusterSnapshotAttributesResult": { "DBClusterSnapshotIdentifier": "sample-cluster-snapshot", "DBClusterSnapshotAttributes": [ { "AttributeName": "restore", "AttributeValues": [ "123451234512" ] } ] } }