【发布时间】:2019-11-12 13:03:46
【问题描述】:
有没有办法解密 AWS 托管密钥?
AWS 托管密钥已作为根卷/EBS 和 AMI 的默认值应用,这会阻止在其他 AWS 账户和区域之间共享 AMI/快照。
如何创建未加密的 AMI 或解密 AWS 托管密钥?
【问题讨论】:
标签: amazon-web-services key managed
有没有办法解密 AWS 托管密钥?
AWS 托管密钥已作为根卷/EBS 和 AMI 的默认值应用,这会阻止在其他 AWS 账户和区域之间共享 AMI/快照。
如何创建未加密的 AMI 或解密 AWS 托管密钥?
【问题讨论】:
标签: amazon-web-services key managed
可以跨账户共享加密的 AMI,我将在下面详细说明。 回答原始问题:您无法解密加密的 AMI,也无法解密 AWS 托管密钥。
您可以做的是创建一个 CMK(客户主密钥),使用新密钥重新加密您的图像,然后与您希望的帐户共享。
如果您从在默认 EBS CMK(使用密钥别名 aws/ebs)下加密的快照开始,请复制这些快照并在您在 KMS 中创建的自定义 CMK 下重新加密它们。然后,您将能够修改自定义 CMK 上的密钥策略,以便能够向任意数量的外部账户授予对密钥的访问权限。
ModifyImageAttribute 操作在源账户中创建具有共享 AMI 权限的策略DescribeKey、ReEncrypt*、CreateGrant 和 Decrypt。aws ec2 modify-image-attribute --image-id <ami-12345678> --launch-permission "Add=[{UserId=<target account number>}]"
所附参考资料更详细地介绍了此过程。
参考文献
How To Share Encrypted AMIs Across Accounts
How To Create a Custom AMI with Encrypted EBS and Share It
【讨论】: