【问题标题】:Decrypt AWS managed keys解密 AWS 托管密钥
【发布时间】:2019-11-12 13:03:46
【问题描述】:

有没有办法解密 AWS 托管密钥?

AWS 托管密钥已作为根卷/EBS 和 AMI 的默认值应用,这会阻止在其他 AWS 账户和区域之间共享 AMI/快照。

如何创建未加密的 AMI 或解密 AWS 托管密钥?

【问题讨论】:

    标签: amazon-web-services key managed


    【解决方案1】:

    可以跨账户共享加密的 AMI,我将在下面详细说明。 回答原始问题:您无法解密加密的 AMI,也无法解密 AWS 托管密钥。

    您可以做的是创建一个 CMK(客户主密钥),使用新密钥重新加密您的图像,然后与您希望的帐户共享。

    如果您从在默认 EBS CMK(使用密钥别名 aws/ebs)下加密的快照开始,请复制这些快照并在您在 KMS 中创建的自定义 CMK 下重新加密它们。然后,您将能够修改自定义 CMK 上的密钥策略,以便能够向任意数量的外部账户授予对密钥的访问权限。

    1. 创建 AWS KMS 客户主密钥 (CMK)
    2. 使用 ec2 ModifyImageAttribute 操作在源账户中创建具有共享 AMI 权限的策略
    3. 将目标账户添加到在步骤 1 中创建的 CMK。(在 Other AWS Accounts 小节中)
    4. 在目标账户上为 AWS KMS 操作创建策略。允许 kms 操作 - DescribeKey、ReEncrypt*、CreateGrant 和 Decrypt。
    5. 然后您可以使用如下 CLI 命令共享密钥:
      aws ec2 modify-image-attribute --image-id <ami-12345678> --launch-permission "Add=[{UserId=<target account number>}]"

    所附参考资料更详细地介绍了此过程。

    参考文献
    How To Share Encrypted AMIs Across Accounts
    How To Create a Custom AMI with Encrypted EBS and Share It

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2021-08-06
      • 1970-01-01
      • 1970-01-01
      • 2019-02-15
      相关资源
      最近更新 更多