

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# `AWSSupport-ShareEncryptedAMIOrEBSSnapshot`
<a name="awssupport-share-encrypted-ami-or-ebs-snapshot"></a>

 **Deskripsi** 

Runbook ini mengotomatiskan proses berbagi snapshot Amazon Machine Image S atau Amazon Elastic Block Store terenkripsi dengan akun Amazon Web Services lainnya. Runbook ini menangani persyaratan kompleks untuk berbagi lintas akun dari sumber daya terenkripsi, termasuk modifikasi kebijakan AWS Key Management Service utama dan pembaruan izin sumber daya.

Otomatisasi ini melakukan langkah-langkah yang diuraikan dalam artikel Blog AWS Keamanan [ Cara berbagi AMI s terenkripsi di seluruh akun untuk meluncurkan inst ](https://aws.amazon.com/blogs/security/how-to-share-encrypted-amis-across-accounts-to-launch-encrypted-ec2-instances/) ans Amazon Elastic Compute Cloud terenkripsi.

**Pertimbangan Penting**  
**Runbook ini akan mengubah sumber daya Anda**: Runbook akan menambahkan izin lintas akun ke kebijakan Kunci Terkelola AWS KMS Pelanggan (CMK) Anda dan memberikan izin AMI peluncuran atau snapshot Amazon EBS membuat izin volume ke akun tujuan.
**Biaya tambahan mungkin berlaku**: Saat menyalin sumber daya (wilayah berbeda atau AWS enkripsi kunci terkelola), biaya tambahan akan dikeluarkan untuk snapshot baru AMI atau Amazon EBS dan transfer data lintas wilayah apa pun.
**Harap verifikasi ID akun tujuan**: Double-check ID akun tujuan karena runbook ini tidak dapat memvalidasi keberadaan akun.
**Rollback otomatis dengan verifikasi manual**: Runbook ini mencoba mengembalikan perubahan secara otomatis jika gagal. Namun, jika rollback itu sendiri gagal, harap verifikasi bahwa tidak ada salinan AMI /Snapshot tambahan yang tersisa di akun Anda, LaunchPermission/CreateVolumePermission atribut sumber daya tidak menyertakan akun yang tidak diinginkan, dan kebijakan AWS KMS kunci dalam keadaan semula.

 **Bagaimana cara kerjanya? ** 

Runbook melakukan langkah-langkah tingkat tinggi berikut:
+ Memvalidasi keberadaan sumber daya input, status, dan konfigurasi enkripsi
+ Memeriksa izin berbagi sumber daya saat ini dengan akun tujuan
+ Menganalisis kebijakan AWS KMS utama dan membuat pratinjau komprehensif dari semua perubahan yang diperlukan
+ Meminta persetujuan dari kepala sekolah yang ditunjuk sebelum membuat perubahan apa pun
+ Mengeksekusi perubahan yang disetujui termasuk penyalinan sumber daya (jika diperlukan), pembaruan izin, dan AWS KMS modifikasi kebijakan utama
+ Menyediakan laporan eksekusi komprehensif dengan informasi rollback jika diperlukan

 [Jalankan Otomatisasi ini (konsol) ](https://console.aws.amazon.com/systems-manager/automation/execute/AWSSupport-ShareEncryptedAMIOrEBSSnapshot) 

**Izin IAM yang diperlukan **

`AutomationAssumeRole`Parameter memerlukan tindakan berikut untuk menggunakan runbook dengan sukses.

 AutomationAssumeRole Parameter membutuhkan tindakan berikut:
+ ec2: DescribeImages
+ ec2: DescribeSnapshots
+ ec2: DescribeImageAttribute
+ ec2: DescribeSnapshotAttribute
+ ec2: ModifyImageAttribute
+ ec2: ModifySnapshotAttribute
+ ec2: CopyImage
+ ec2: CopySnapshot
+ ec2: DeregisterImage
+ ec2: DeleteSnapshot
+ km: DescribeKey
+ km: GetKeyPolicy
+ km: PutKeyPolicy
+ km: CreateGrant
+ km: \* GenerateDataKey
+ km: \* ReEncrypt
+ kms:Decrypt
+ penganalisis akses: CheckAccessNotGranted

 **Instruksi ** 

Ikuti langkah-langkah ini untuk mengkonfigurasi otomatisasi:

1. Arahkan ke [`AWSSupport-ShareEncryptedAMIOrEBSSnapshot`](https://console.aws.amazon.com/systems-manager/documents/AWSSupport-ShareEncryptedAMIOrEBSSnapshot/description) dalam Manajer Sistem di bawah Dokumen.

1. Pilih Jalankan otomatisasi.

1. Untuk parameter input, masukkan yang berikut ini:
   + **AutomationAssumeRole (Opsional): **

     Nama Sumber Daya Amazon dari AWS AWS Identity and Access Management peran yang memungkinkan Otomasi Manajer Sistem untuk melakukan tindakan atas nama Anda. Jika tidak ada peran yang ditentukan, Sistem Manajer Otomasi menggunakan izin pengguna yang memulai runbook ini.
   + **Penyetujui (Diperlukan): **

     Daftar prinsipal yang AWS diautentikasi yang dapat menyetujui atau menolak tindakan tersebut. Jumlah maksimum pemberi persetujuan adalah 10. Anda dapat menentukan prinsipal dengan menggunakan salah satu format berikut: nama pengguna, ARN pengguna, peran IAM ARN, atau IAM mengambil peran ARN.
   + **ResourceId (Diperlukan): **

     AMIatau Amazon EBS Snapshot ID untuk dibagikan (misalnya, ami-123456789012 atau snap-123456789012).
   + **DestinationAccountId (Diperlukan): **

     ID AWS akun 12 digit tempat sumber daya akan dibagikan.
   + **CustomerManagedKeyId (Opsional): **

     AWS KMS ID CMK untuk mengenkripsi ulang sumber daya. Diperlukan jika sumber daya dienkripsi dengan kunci AWS terkelola atau ketika DestinationRegion ditentukan untuk penyalinan lintas wilayah. Untuk penyalinan lintas wilayah, kunci ini harus ada di wilayah tujuan.
   + **DestinationRegion (Opsional): **

     Wil AWS ayah tempat sumber daya akan disalin. Nilai default adalah wilayah saat ini. Jika wilayah yang berbeda ditentukan, sumber daya akan disalin ke wilayah tujuan menggunakan AWS KMS CMK yang ditentukan dalam CustomerManagedKeyId parameter.

1. Pilih Jalankan.

1. Otomatisasi dimulai.

1. Dokumen melakukan langkah-langkah berikut:
   + **`ValidateResources`**:

     Memvalidasi keberadaan sumber daya input, status, konfigurasi enkripsi, dan menentukan perubahan yang diperlukan untuk berbagi.
   + **`BranchOnResourcePermission`**:

     Cabangkan alur kerja berdasarkan apakah izin berbagi sumber daya perlu diperiksa.
   + **`CheckResourcePermission`**:

     Memeriksa apakah akun target telah memerlukan izin berbagi untuk sumber daya.
   + **`AnalyzeChanges`**:

     Menganalisis kebijakan AWS KMS utama dan membuat pratinjau komprehensif dari semua perubahan yang diperlukan.
   + **`BranchOnChanges`**:

     Cabang alur kerja berdasarkan apakah perubahan memerlukan persetujuan.
   + **`GetApproval`**:

     Menunggu persetujuan dari kepala sekolah AWS IAM yang ditunjuk untuk melanjutkan perubahan yang diperlukan.
   + **`ExecuteChanges`**:

     Mengeksekusi perubahan yang disetujui dengan rollback pada kegagalan.
   + **`Results`**:

     Menghasilkan laporan eksekusi komprehensif yang merangkum semua tindakan yang diambil selama proses berbagi terenkripsi AMI atau snapshot.

1. Setelah selesai, tinjau bagian Output untuk hasil terperinci dari eksekusi.

 ** AWS AWS Identity and Access Management Kebijakan yang Diperlukan untuk Akun Tujuan ** 

Peran atau pengguna IAM di akun tujuan harus mengonfigurasi izin IAM berikut untuk meluncurkan instans Amazon EC2 terenkripsi dari terenkripsi bersama AMI atau untuk membuat volume dari snapshot Amazon EBS terenkripsi bersama:

```
    {
        "Version": "2012-10-17",		 	 	 
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "kms:DescribeKey",
                    "kms:ReEncrypt*",
                    "kms:CreateGrant",
                    "kms:Decrypt"
                ],
                "Resource": [
                    "arn:aws:kms:<region>:<account-id>:key/<key-id>"
                ]
            }
        ]
    }
```

**Referensi **

Otomatisasi Systems Manager
+ [Jalankan Otomatisasi ini (konsol) ](https://console.aws.amazon.com/systems-manager/documents/AWSSupport-ShareEncryptedAMIOrEBSSnapshot/description)
+ [Jalankan otomatisasi ](https://docs.aws.amazon.com/systems-manager/latest/userguide/automation-working-executing.html)
+ [Menyiapkan Otomatisasi ](https://docs.aws.amazon.com/systems-manager/latest/userguide/automation-setup.html)
+ [Mendukung Alur Kerja Otomasi ](https://aws.amazon.com/premiumsupport/technology/saw/)
+ [Bagikan AWS KMS kunci ](https://docs.aws.amazon.com/ebs/latest/userguide/share-kms-key.html)