写点什么

如何配置 EBS 整合 KMS 的静态加密

  • 2019-09-26
  • 本文字数:1356 字

    阅读完需:约 4 分钟

如何配置EBS整合KMS的静态加密

几个月前,AWS Key Management Service(AWS KMS)服务终于在 AWS 中国上线。不同于全球区的 KMS 服务,在中国区的是一项使用中国政府批准的硬件安全模块保护密钥安全的托管服务,并且使用了合规的加密算法。加密密钥可以用于加密用户的应用程序,也可用于加密和保护其他 AWS 服务。Amazon Elastic Block Store (EBS) 对于用户的 Amazon EBS 卷提供了加密的解决方案,正是使用了 KMS 的加密服务。在对 EBS 卷启用加密后,用户不用为了安全考虑再去搭建和维护一套安全系统来实现块存储的加密。此项 EBS 卷加密服务也随着 AWS KMS 的服务在中国区上线一同发布。


当创建一个加密的 Amazon EBS 卷时,用户可以使用 KMS 中的 AWS 托管的密钥(AWS managed keys)或者客户管理的密钥(Customer managed keys)。如果用户使用的是客户管理的密钥,还能使用到其他更多的密钥功能,例如每年自动轮询密钥服务。更多的关于创建客户管理的密钥请参考创建密钥。EBS 卷解密主要发生在 EC2 运行的虚拟化主机上,数据根据需要进行解密,然后存储在其内存中,这有助于用户保护 EBS 卷上保存的所有数据,同时帮助用户更加容易的获取一些安全合规认证。


在本篇文章中,我们将分别从 AWS 管理控制台、AWS 命令行和 SDK 三方面分别介绍如何使用客户管理的密钥创建一个加密的 Amazon EBS 卷。


在 EC2 控制台上创建一个加密的 Amazon EBS 卷:


参照以下步骤去启动一个客户管理的密钥加密的 EC2 实例:


1.登录到 AWS 管理控制台,打开 EC2 控制台,


2.选中启动实例,然后在向导的步骤 1 中,选中一个 Amazon 系统映像 (AMI)


3.在向导的步骤 2 中,选择一个实例类型,然后提供额外的配置信息。


4.在向导的步骤 3 中,对于配置的详细信息,参照启动一个实例。


5.在向导的步骤 4 中,提供额外的你想要挂载到你的实例上的 EBS 卷。创建一个加密的 Amazon EBS 卷,首选需要使用添加新卷创建一个新卷。


6.在加密的参数设置里面,从下拉菜单中选择你之前创建的密钥。



7.选择下一步添加标签或者直接选择审核和启动去启动实例。

以 AWS CLI 或者 SDK 的方式创建一个加密的 Amazon EBS 卷:

你也可以使用 RunInstances 去启动一个带有加密 Amazon EBS 卷的实例,在启动过程中需要特别注意将 Encrypted 属性设置到 true,并且添加 kmsKeyID。例如:


$> aws ec2 run-instances –image-id ami-08b835182371dee58 –count 1 –instance-type t2.small –region cn-north-1 –block-device-mappings file://mapping.json
复制代码


在这个例子里面,mapping.json 描述了创建的 EBS 卷的属性:



{
"DeviceName": "/dev/sda1",
"Ebs": {
"DeleteOnTermination": true,
"VolumeSize": 100,
"VolumeType": "gp2",
"Encrypted": true,
"kmsKeyID": "arn:aws-cn:kms:cn-north-1:612605126983:key/9b3c0ec1-0f5d-411c-a05d-583548ba5a6e"
}
}
复制代码


相关文章:


AWS Key Management Service API Reference


AWS KMS in the AWS CLI Reference


作者介绍:


刘亚彬


AWS 解决方案架构师。负责基于 AWS 的云计算方案架构的咨询和设计,同时致力于 AWS 云服务在国内的应用和推广。在加入 AWS 前,拥有超过 15 年项目实施经验,曾就职于 Citrix,主要服务于国内外金融类客户。


本文转载自 AWS 技术博客。


原文链接:


https://amazonaws-china.com/cn/blogs/china/how-to-deploy-integrated-ebs-and-kms-static-security/


2019-09-26 16:42993
用户头像

发布了 1968 篇内容, 共 169.6 次阅读, 收获喜欢 83 次。

关注

评论

发布
暂无评论
发现更多内容

走进建宁水务,探索企业AI+财务数智转型未来

用友BIP

2025上海国际半导体产业博览会

AIOTE智博会

半导体展 半导体展会 半导体展览会

如何在 IntelliJ IDEA 中安装通义灵码 - AI编程助手提升开发效率

阿里云云效

独立开发者工具 • 半月刊 • 第 008 期

Immerse

五大AI Agent框架选型与三3避坑策略:测试工程师的实战指南

测试人

人工智能

即将上线| 用友BIP发布时刻第6期:AI+制造

用友BIP

电商系统开发:基于飞算JavaAI的分布式事务解决方案自动化实践

飞算JavaAI开发助手

如何使用通义灵码辅助开发微信小游戏

阿里巴巴云原生

3款顶流云电脑与传统电脑性能PK战:START云游戏/无影云/ToDesk云电脑谁更流畅?

程序员洲洲

云计算 云电脑 ToDesk

复杂权限管理系统开发难?看AI如何生成RBAC完整代码

飞算JavaAI开发助手

如何在 IntelliJ IDEA 中安装通义灵码 - AI编程助手提升开发效率

阿里巴巴云原生

学霸把Manus扒个底朝天,手把手教你搭建Lazy Manus!

商汤万象开发者

开源 AI 大模型 LLM

前端热更新:无声革新浪潮重塑中国互联网格局

xuyinyin

在 Visual Studio Code 中安装通义灵码 - 智能编码助手

阿里云云效

深入研究:1688商品评论API详解

tbapi

1688商品评论API 1688评论API 1688评论接口 1688评论数据采集

五大场景创新突破:用友BIP企业AI全栈云集成资产重磅升级!

用友BIP

中原银行实时场景企业级解决方案

Apache Flink

大数据 flink 实时计算

AI智上 | 财务数智化乘风启航,企业转型建设正当时!

用友智能财务

AI 财务 数智化

阿里云 AI 搜索开放平台新功能发布:大模型联网能力上线

阿里云大数据AI技术

大数据 阿里云 大模型 LLM AI搜索

在 Visual Studio Code 中安装通义灵码 - 智能编码助手

阿里巴巴云原生

vscode

教学资源管理系统的技术框架

北京木奇移动技术有限公司

软件外包公司 出版社 教学资源网

邀请函丨全球权威轻量化大奖Altair Enlighten Award 提名作品征集中

Altair RapidMiner

AI 汽车 仿真 CAE 汽车轻量化

破局渠道协同顽疾:AI数智化如何实现效率与利润双赢?

用友BIP

全栈开发者硬核实测:明基 RD280U 编程显示器能否重塑编码体验?

程序员洲洲

应对紧急项目:如何用AI工具一夜之间完成Controller层开发

飞算JavaAI开发助手

如何使用通义灵码辅助开发微信小游戏

阿里云云效

微服务架构实战:基于飞算JavaAI的全流程商城系统代码生成

飞算JavaAI开发助手

如何配置EBS整合KMS的静态加密_语言 & 开发_亚马逊云科技 (Amazon Web Services)_InfoQ精选文章