写点什么

如何配置 EBS 整合 KMS 的静态加密

  • 2019-09-26
  • 本文字数:1356 字

    阅读完需:约 4 分钟

如何配置EBS整合KMS的静态加密

几个月前,AWS Key Management Service(AWS KMS)服务终于在 AWS 中国上线。不同于全球区的 KMS 服务,在中国区的是一项使用中国政府批准的硬件安全模块保护密钥安全的托管服务,并且使用了合规的加密算法。加密密钥可以用于加密用户的应用程序,也可用于加密和保护其他 AWS 服务。Amazon Elastic Block Store (EBS) 对于用户的 Amazon EBS 卷提供了加密的解决方案,正是使用了 KMS 的加密服务。在对 EBS 卷启用加密后,用户不用为了安全考虑再去搭建和维护一套安全系统来实现块存储的加密。此项 EBS 卷加密服务也随着 AWS KMS 的服务在中国区上线一同发布。


当创建一个加密的 Amazon EBS 卷时,用户可以使用 KMS 中的 AWS 托管的密钥(AWS managed keys)或者客户管理的密钥(Customer managed keys)。如果用户使用的是客户管理的密钥,还能使用到其他更多的密钥功能,例如每年自动轮询密钥服务。更多的关于创建客户管理的密钥请参考创建密钥。EBS 卷解密主要发生在 EC2 运行的虚拟化主机上,数据根据需要进行解密,然后存储在其内存中,这有助于用户保护 EBS 卷上保存的所有数据,同时帮助用户更加容易的获取一些安全合规认证。


在本篇文章中,我们将分别从 AWS 管理控制台、AWS 命令行和 SDK 三方面分别介绍如何使用客户管理的密钥创建一个加密的 Amazon EBS 卷。


在 EC2 控制台上创建一个加密的 Amazon EBS 卷:


参照以下步骤去启动一个客户管理的密钥加密的 EC2 实例:


1.登录到 AWS 管理控制台,打开 EC2 控制台,


2.选中启动实例,然后在向导的步骤 1 中,选中一个 Amazon 系统映像 (AMI)


3.在向导的步骤 2 中,选择一个实例类型,然后提供额外的配置信息。


4.在向导的步骤 3 中,对于配置的详细信息,参照启动一个实例。


5.在向导的步骤 4 中,提供额外的你想要挂载到你的实例上的 EBS 卷。创建一个加密的 Amazon EBS 卷,首选需要使用添加新卷创建一个新卷。


6.在加密的参数设置里面,从下拉菜单中选择你之前创建的密钥。



7.选择下一步添加标签或者直接选择审核和启动去启动实例。

以 AWS CLI 或者 SDK 的方式创建一个加密的 Amazon EBS 卷:

你也可以使用 RunInstances 去启动一个带有加密 Amazon EBS 卷的实例,在启动过程中需要特别注意将 Encrypted 属性设置到 true,并且添加 kmsKeyID。例如:


$> aws ec2 run-instances –image-id ami-08b835182371dee58 –count 1 –instance-type t2.small –region cn-north-1 –block-device-mappings file://mapping.json
复制代码


在这个例子里面,mapping.json 描述了创建的 EBS 卷的属性:



{
"DeviceName": "/dev/sda1",
"Ebs": {
"DeleteOnTermination": true,
"VolumeSize": 100,
"VolumeType": "gp2",
"Encrypted": true,
"kmsKeyID": "arn:aws-cn:kms:cn-north-1:612605126983:key/9b3c0ec1-0f5d-411c-a05d-583548ba5a6e"
}
}
复制代码


相关文章:


AWS Key Management Service API Reference


AWS KMS in the AWS CLI Reference


作者介绍:


刘亚彬


AWS 解决方案架构师。负责基于 AWS 的云计算方案架构的咨询和设计,同时致力于 AWS 云服务在国内的应用和推广。在加入 AWS 前,拥有超过 15 年项目实施经验,曾就职于 Citrix,主要服务于国内外金融类客户。


本文转载自 AWS 技术博客。


原文链接:


https://amazonaws-china.com/cn/blogs/china/how-to-deploy-integrated-ebs-and-kms-static-security/


2019-09-26 16:42936
用户头像

发布了 1929 篇内容, 共 158.8 次阅读, 收获喜欢 81 次。

关注

评论

发布
暂无评论
发现更多内容

已获近 100 万美元融资!斯坦福本科生创业团队用 Trae 开发 K12 教育神器

火山引擎开发者社区

Trae

HDC 2025丨华为云云原生剧透!智能驱动的全新一代AI-Native云原生基础设施

华为云原生团队

云计算 容器 云原生

一文讲解,Trae 如何在 SWE-bench Verified 中达到70.6%的求解率

火山引擎开发者社区

火山引擎 Trae

MacOS Sonoma14.2.1系统SSH免密登录

春天的风暖暖的

分析西门子Smart ECX 与MyEMS对比

开源能源管理系统

开源 能源管理

尝鲜体验 | 通义灵码近期新增了哪些功能?用户快速上手指南来了!

阿里巴巴云原生

阿里云 云原生 用户体验 通义灵码

行业洞见 | 数据市场发展的新特点新变化新趋势

数据堂

人工智能 AI 数据安全 数据标注 数据市场

VMware vCenter Server 9.0 正式版发布下载 - 集中管理 vSphere 环境

sysin

vcenter

从扣子,看 AI Agent 产品开发范式演进

火山引擎开发者社区

agent 扣子

ThingsBoard与MyEMS的比较分析

开源能源管理系统

开源 能源管理

LaunchControl for Mac|launchd 终极管理工具,告别命令行!

柠檬与橘子

尝鲜体验 | 通义灵码近期新增了哪些功能?用户快速上手指南来了!

阿里云云效

阿里云 通义灵码

【保姆级】用 Trae + 高德 MCP 配置老幼友好型路线导航

火山引擎开发者社区

MCP

平衡的艺术——精确财务规划与敏捷业务管理

智达方通

财务分析 财务规划

鸿蒙Next仓颉语言开发实战教程:懒加载

幽蓝计划

域名解析无法修改的常见原因及解决方法

国科云

AI 在英语教学中的主要应用

北京木奇移动技术有限公司

AI教育 软件外包公司 AI技术公司

VMware Tools 13.0 正式版发布下载 - 客户机操作系统无缝交互必备组件

sysin

vmware

原生一体化,用友BIP企业数智化套件融合端到端全价值链

用友BIP

mac启动项管理

春天的风暖暖的

硅基流动入驻阿里云云市场,核心API服务将全面接入阿里云百炼平台

新消费日报

VMware Live Site Recovery 9.0.3 - 数据中心灾难恢复 (DR)

sysin

vSphere

火山引擎多模态数据湖架构升级,驱动企业迈向AI原生时代

新消费日报

当 Agent 学会了搜图是什么体验?

火山引擎开发者社区

agent

ISO 50001能源管理体系标准全解析

开源能源管理系统

开源 能源管理 ISO 50001

API 接口的使用场景及应用方向总结

Noah

HarmonyOS桌面快捷功能开发指南:从原理到实战

电子尖叫食人鱼

HarmonyOS

VMware vSphere Replication 9.0.3 - 虚拟机复制和数据保护

sysin

vSphere

VMware vSphere 9.0 正式版发布 - 企业级工作负载平台

sysin

vSphere

移动开发范式跃迁:FinClip驱动的Native+小程序生态融合与技术创新

xuyinyin

京东商品评论数据接口详解

tbapi

京东商品评论接口 京东API 京东商品评论采集

如何配置EBS整合KMS的静态加密_语言 & 开发_亚马逊云科技 (Amazon Web Services)_InfoQ精选文章