【问题标题】:Using the 'Encrypted' property in AWS::AutoScaling::LaunchConfiguration BlockDeviceMapping BlockDevice to encrypt EBS root volumes使用 AWS::AutoScaling::LaunchConfiguration BlockDeviceMapping BlockDevice 中的“加密”属性加密 EBS 根卷
【发布时间】:2020-05-20 15:50:44
【问题描述】:

我正在尝试加密 AutoScaling 组中的 EBS 根卷,但似乎无法在 CloudFormation 中找到方法。

这里是CFT的适用部分:

Resources:
  LaunchConfiguration:
    Type: 'AWS::AutoScaling::LaunchConfiguration'
    Metadata: ...
    Properties:
       KeyName: <VALUE>
       ImageId: <VALUE>
       SecurityGroups: <VALUE>
       InstanceType: <VALUE>
       BlockDeviceMappings:
          - DeviceName: /dev/sda1
            Ebs:
              VolumeSize: <VALUE>
              VolumeType: <VALUE>
              Encrypted: True

CFT 使用帐户中的默认KMS 密钥工作并加密附加的EBS 卷。但是,它不会加密 EC2 根卷 xvda。我尝试将以下内容添加到BlockDeviceMappings:

- DeviceName: /dev/xvda
  Ebs:
    Encrypted: True

我收到CloudFormation 错误,所以这似乎不起作用。我已经检查了位于hereAWS::AutoScaling::LaunchConfigurationAWS 文档,但我似乎无法找到它在EC2 组中加密EC2 根卷的地址。

鉴于我的环境配置,我无法为EC2 启用默认卷加密,因此我正在寻找一种通过CFT 完成此操作的方法。

如果有任何建议,我将不胜感激。提前感谢您的帮助!

【问题讨论】:

  • "You must specify either a VolumeSize or a SnapshotId." - docs.aws.amazon.com/AWSCloudFormation/latest/UserGuide/…
  • @PatMyron 感谢您的回复。我认为该要求仅适用于该特定属性。我继续定义VolumeSize,但它仍然不起作用。这似乎是EBS 卷在ASG 期间的加密问题。我在EC2 设置中为我们帐户中的所有EBS 卷启用了默认加密,但它也失败了,所以这似乎是加密ASG EC2 根卷的问题。

标签: amazon-web-services encryption amazon-ec2 amazon-cloudformation autoscaling


【解决方案1】:

我能够弄清楚这一点。我没有适当的IAM 角色授权使用我的KMSCMK。我所要做的就是为“CMK”授权AWSServiceRoleForAutoScaling 角色,它就可以毫无问题地构建堆栈。根卷也被加密。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2019-06-07
    • 1970-01-01
    • 1970-01-01
    • 2018-10-20
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2016-01-05
    相关资源
    最近更新 更多