【发布时间】:2020-05-20 15:50:44
【问题描述】:
我正在尝试加密 AutoScaling 组中的 EBS 根卷,但似乎无法在 CloudFormation 中找到方法。
这里是CFT的适用部分:
Resources:
LaunchConfiguration:
Type: 'AWS::AutoScaling::LaunchConfiguration'
Metadata: ...
Properties:
KeyName: <VALUE>
ImageId: <VALUE>
SecurityGroups: <VALUE>
InstanceType: <VALUE>
BlockDeviceMappings:
- DeviceName: /dev/sda1
Ebs:
VolumeSize: <VALUE>
VolumeType: <VALUE>
Encrypted: True
此CFT 使用帐户中的默认KMS 密钥工作并加密附加的EBS 卷。但是,它不会加密 EC2 根卷 xvda。我尝试将以下内容添加到BlockDeviceMappings:
- DeviceName: /dev/xvda
Ebs:
Encrypted: True
我收到CloudFormation 错误,所以这似乎不起作用。我已经检查了位于here 的AWS::AutoScaling::LaunchConfiguration 的AWS 文档,但我似乎无法找到它在EC2 组中加密EC2 根卷的地址。
鉴于我的环境配置,我无法为EC2 启用默认卷加密,因此我正在寻找一种通过CFT 完成此操作的方法。
如果有任何建议,我将不胜感激。提前感谢您的帮助!
【问题讨论】:
-
"You must specify either a VolumeSize or a SnapshotId."- docs.aws.amazon.com/AWSCloudFormation/latest/UserGuide/… -
@PatMyron 感谢您的回复。我认为该要求仅适用于该特定属性。我继续定义
VolumeSize,但它仍然不起作用。这似乎是EBS卷在ASG期间的加密问题。我在EC2设置中为我们帐户中的所有EBS卷启用了默认加密,但它也失败了,所以这似乎是加密ASGEC2根卷的问题。
标签: amazon-web-services encryption amazon-ec2 amazon-cloudformation autoscaling