【问题标题】:Encrypt root volume of EC2 while creating stack using cloud formation在使用云形成创建堆栈时加密 EC2 的根卷
【发布时间】:2018-07-05 14:42:45
【问题描述】:

正在处理将创建简单 ec2 实例的云形成脚本。在这里,我想在启动时加密根卷。它可以创建一个单独的 EBS,对其进行加密并将其附加为启动卷。但我在启动时找不到加密它的方法。有什么办法吗?

提前致谢

【问题讨论】:

  • 如果您从未加密的 AMI 开始,我认为没有任何方法可以做到这一点。您需要从具有加密卷的系统创建 AMI,然后您可以简单地告诉 Cloud Formation 使用该 AMI。

标签: amazon-web-services encryption amazon-ec2 storage


【解决方案1】:

AWS 最近似乎发布了一项功能,可以启动基于非加密 AMI 的加密卷实例。 Launch encrypted EBS backed EC2 instances from unencrypted AMIs in a single step

从 CloudFormation 的角度来看,您需要覆盖 AMI 块储存设备配置。例如,你可以这样写:

  BlockDeviceMappings:
  - DeviceName: "/dev/xvda"
    Ebs:
      VolumeSize: '8'
      Encrypted: 'true'

这将使用默认 KMS 密钥从非加密 AMI 启动具有加密根 EBS 的实例

【讨论】:

    【解决方案2】:

    我们无法在启动期间加密根卷。这是您需要做的。

    1. 始终使用自定义 KMS 密钥。
    2. 如果您有未加密的 AMI,只需将 AMI 复制到同一区域并在那里使用加密选项。
    3. 然后在您的 cloudformation 中使用该 AMI。

    【讨论】:

      猜你喜欢
      • 2021-12-18
      • 1970-01-01
      • 2018-12-08
      • 1970-01-01
      • 2021-10-04
      • 1970-01-01
      • 2011-04-21
      • 2014-09-27
      • 1970-01-01
      相关资源
      最近更新 更多