

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# `AWSSupport-ShareEncryptedAMIOrEBSSnapshot`
<a name="awssupport-share-encrypted-ami-or-ebs-snapshot"></a>

 **Description** 

Ce runbook automatise le processus de partage des instantanés Amazon Machine Image chiffrés ou Amazon Elastic Block Store avec d'autres comptes Amazon Web Services. Ce runbook gère les exigences complexes liées au partage entre comptes de ressources chiffrées, notamment les modifications AWS Key Management Service clés des politiques et les mises à jour des autorisations des ressources.

Cette automatisation exécute les étapes décrites dans l'article du blog sur la AWS sécurité [ Comment partager des données AMI chiffrées entre des comptes pour lancer des instances Amazon Elastic Compute Cloud cryptées](https://aws.amazon.com/blogs/security/how-to-share-encrypted-amis-across-accounts-to-launch-encrypted-ec2-instances/).

**Importantes considérations**  
**Ce runbook modifiera vos ressources ** : le runbook ajoutera des autorisations inter-comptes à votre politique de clé gérée par le AWS KMS client (CMK) et accordera des autorisations de AMI lancement ou des autorisations de création de volumes par Amazon EBS Snapshot create pour le compte de destination.
**Des frais supplémentaires peuvent s'appliquer ** : lors de la copie de ressources (région différente ou chiffrement AWS par clé gérée), des coûts supplémentaires seront facturés pour le nouveau snapshot AMI ou Amazon EBS et pour tout transfert de données entre régions.
**Vérifiez l'ID du compte de destination ** : Double-check l'ID du compte de destination car ce runbook ne peut pas valider l'existence du compte.
**Annulation automatique avec vérification manuelle ** : ce runbook tente d'annuler automatiquement les modifications en cas d'échec. Toutefois, si la restauration elle-même échoue, vérifiez qu'aucune copie AMI /Snapshot supplémentaire n'a été conservée dans votre compte, que les LaunchPermission/CreateVolumePermission attributs des ressources n'incluent pas de comptes indésirables et que la politique AWS KMS clé est dans son état d'origine.

 **Fonctionnement** 

Le runbook exécute les étapes de haut niveau suivantes :
+ Valide l'existence, l'état et la configuration de chiffrement de la ressource d'entrée
+ Vérifie les autorisations actuelles de partage des ressources avec le compte de destination
+ Analyse les politiques AWS KMS clés et crée un aperçu complet de toutes les modifications requises
+ Demande l'approbation des directeurs désignés avant d'apporter des modifications
+ Exécute les modifications approuvées, y compris la copie des ressources (si nécessaire), les mises à jour des autorisations et les modifications AWS KMS clés des politiques
+ Fournit un rapport d'exécution complet avec des informations d'annulation si nécessaire

 [Exécutez cette automatisation (console) ](https://console.aws.amazon.com/systems-manager/automation/execute/AWSSupport-ShareEncryptedAMIOrEBSSnapshot) 

**Autorisations IAM requises **

Le `AutomationAssumeRole` paramètre nécessite les actions suivantes pour utiliser correctement le runbook.

Le AutomationAssumeRole paramètre nécessite les actions suivantes :
+ EC2 : DescribeImages
+ EC2 : DescribeSnapshots
+ EC2 : DescribeImageAttribute
+ EC2 : DescribeSnapshotAttribute
+ EC2 : ModifyImageAttribute
+ EC2 : ModifySnapshotAttribute
+ EC2 : CopyImage
+ EC2 : CopySnapshot
+ EC2 : DeregisterImage
+ EC2 : DeleteSnapshot
+ km : DescribeKey
+ km : GetKeyPolicy
+ km : PutKeyPolicy
+ km : CreateGrant
+ Kilomètres : GenerateDataKey \*
+ Kilomètres : ReEncrypt \*
+ kms:Decrypt
+ analyseur d'accès : CheckAccessNotGranted

 **Instructions** 

Pour configurer l'automatisation, procédez comme suit :

1. Accédez à [`AWSSupport-ShareEncryptedAMIOrEBSSnapshot`](https://console.aws.amazon.com/systems-manager/documents/AWSSupport-ShareEncryptedAMIOrEBSSnapshot/description) la section Documents dans Systems Manager.

1. Sélectionnez Execute automation (Exécuter l'automatisation).

1. Pour les paramètres d'entrée, entrez les informations suivantes :
   + **AutomationAssumeRole (Facultatif) : **

     Le nom de ressource Amazon du AWS Gestion des identités et des accès AWS rôle qui permet à Systems Manager Automation d'effectuer les actions en votre nom. Si aucun rôle n'est spécifié, Systems Manager Automation utilise les autorisations de l'utilisateur qui démarre ce runbook.
   + **Approbateurs (obligatoire) : **

     La liste des mandants AWS authentifiés qui peuvent soit approuver soit rejeter l'action. Le nombre maximum d'approbateurs est de 10. Vous pouvez spécifier des principaux à l'aide de l'un des formats suivants : nom d'utilisateur, ARN utilisateur, ARN du rôle IAM ou ARN du rôle d'assume le rôle IAM.
   + **ResourceId (Obligatoire) : **

     AMIou Amazon EBS Snapshot ID à partager (par exemple, ami-123456789012 ou snap-123456789012).
   + **DestinationAccountId (Obligatoire) : **

     L'identifiant de AWS compte à 12 chiffres sur lequel la ressource sera partagée.
   + **CustomerManagedKeyId (Facultatif) : **

     AWS KMS ID CMK pour rechiffrer la ressource. Obligatoire si la ressource est chiffrée à l'aide d'une clé AWS gérée ou lorsque cela DestinationRegion est spécifié pour la copie entre régions. Pour la copie entre régions, cette clé doit exister dans la région de destination.
   + **DestinationRegion (Facultatif) : **

      AWS Région dans laquelle la ressource sera copiée. La valeur par défaut est la région actuelle. Si une autre région est spécifiée, la ressource sera copiée dans la région de destination à l'aide de la AWS KMS CMK spécifiée dans le CustomerManagedKeyId paramètre.

1. Sélectionnez Exécuter.

1. L'automatisation démarre.

1. Le document exécute les étapes suivantes :
   + **`ValidateResources`**:

     Valide l'existence, l'état et la configuration de chiffrement des ressources d'entrée et détermine les modifications requises pour le partage.
   + **`BranchOnResourcePermission`**:

     Branche le flux de travail en fonction de la nécessité de vérifier si l'autorisation de partage des ressources doit être vérifiée.
   + **`CheckResourcePermission`**:

     Vérifie si le compte cible a besoin d'une autorisation de partage pour la ressource.
   + **`AnalyzeChanges`**:

     Analyse les politiques AWS KMS clés et crée un aperçu complet de toutes les modifications requises.
   + **`BranchOnChanges`**:

     Branche le flux de travail selon que les modifications nécessitent ou non une approbation.
   + **`GetApproval`**:

     Attend l'approbation des directeurs AWS IAM désignés pour procéder aux modifications requises.
   + **`ExecuteChanges`**:

     Exécute les modifications approuvées avec restauration en cas d'échec.
   + **`Results`**:

     Génère un rapport d'exécution complet résumant toutes les actions entreprises au cours du processus de chiffrement AMI ou de partage d'instantanés.

1. Une fois terminé, consultez la section Sorties pour obtenir les résultats détaillés de l'exécution.

 ** AWS Gestion des identités et des accès AWS Politique requise pour le compte de destination ** 

Le rôle ou l'utilisateur IAM du compte de destination doit configurer les autorisations IAM suivantes pour lancer des instances Amazon EC2 chiffrées à partir du chiffrement partagé AMI ou pour créer des volumes à partir du snapshot Amazon EBS chiffré partagé :

```
    {
        "Version": "2012-10-17",		 	 	 
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "kms:DescribeKey",
                    "kms:ReEncrypt*",
                    "kms:CreateGrant",
                    "kms:Decrypt"
                ],
                "Resource": [
                    "arn:aws:kms:<region>:<account-id>:key/<key-id>"
                ]
            }
        ]
    }
```

**Références**

Systems Manager Automation
+ [Exécutez cette automatisation (console) ](https://console.aws.amazon.com/systems-manager/documents/AWSSupport-ShareEncryptedAMIOrEBSSnapshot/description)
+ [Exécutez une automatisation ](https://docs.aws.amazon.com/systems-manager/latest/userguide/automation-working-executing.html)
+ [Configuration d'une automatisation ](https://docs.aws.amazon.com/systems-manager/latest/userguide/automation-setup.html)
+ [Processus d'automatisation du support ](https://aws.amazon.com/premiumsupport/technology/saw/)
+ [Partager une AWS KMS clé ](https://docs.aws.amazon.com/ebs/latest/userguide/share-kms-key.html)