【问题标题】:How Can I get details of an AMI or Snapshot if It is encrypted and with which key AWS Managed CMK or Customer Manager CMK in AWS如果 AMI 或快照已加密以及使用 AWS 中的哪个密钥 AWS Managed CMK 或 Customer Manager CMK,我如何获取其详细信息
【发布时间】:2020-01-22 02:40:09
【问题描述】:

问题: ➜ 我想获取有关我的 AMI 的信息,以了解它是否已加密,如果是,则使用哪个密钥(AWS Managed CMK 或 Customer Manager CMK)加密,以便我可以在共享我的 AMI 时使用此信息另一个没有任何问题的帐户。

【问题讨论】:

    标签: amazon-web-services encryption amazon-ec2 amazon-ami aws-kms


    【解决方案1】:

    解决方案:➜

    ****我们可以使用 AWS 控制台和 AWS CLI 获取此信息,这在对加密的 AMI/快照和 KMS 关联关系进行故障排除时可能很有用****

    如何使用 AWS CLI 命令进行检查:

    您可以使用以下 API 来获取信息:

    • describe-images ( 这可以用来获取块设备 AMI 的信息,还为您提供快照 ID 与该设备相关联)。
    • describe-snapshots(这个可以用来获取关于 每个快照以获取加密参数“true”或 “false”和对应的keyid)
    • describe-key(如果快照是加密的,你可以检查 密钥的详细信息,无论是“AWS Managed CMK”还是“客户” 经理 CMK")

    示例:

    我想获取位于区域 (eu-west-1) 的 My AMI (ami-0xxxxxx) 的详细信息。我想知道此 AMI 是否已加密,如果是,那么哪些密钥用于加密,以便我可以进一步决定是否允许其他帐户使用它。

    1 检查 AMI 块映射以查看关联的快照:

    # aws ec2 describe-images --image-ids ami-0xxxxxx --region eu-west-1 --query "Images[*].BlockDeviceMappings" 
    

    2 检查快照详细信息以查找密钥和加密详细信息:

     # aws ec2 describe-snapshots --snapshot-ids "snap-xxxxxxxxxxxxx"  --region eu-west-1
    

    3 现在,检查它是使用 AWS Managed Key 还是 Customer Managed Key 加密的:

     # aws kms describe-key --key-id "dcd4dcd4xxxxxxxxxxxxxxxxxx"  --region eu-west-1
    

    如何使用 AWS 控制台进行检查:

    • 转到 AWS 控制台 - EC2 - 导航到图像部分并单击“AMI” 或Click here
    • 复制您想知道其信息的 AMI ID。 导航到“弹性块存储”并导航到“快照”页面或单击here,您可以将 AMI id 粘贴到您已复制的可用搜索框中(它将显示此 AMI 的关联快照)李>
    • 要了解下面的快照加密状态检查说明,您将找到以下详细信息:
      • 加密:加密
      • KMS 密钥 ID:dcd4dxxxxxxxxxx
      • KMS 密钥 ARN:arn:aws:kms:eu-west-1:920ssss:key/dcd4dxxxxxxxxxx

    ➜这意味着 AMI 已使用密钥 ID (dcd4dxxxxxxxxxx) 加密(意味着已加密快照) - 您可以记下这一点以进一步检查密钥类型。

    >

    要了解这一点,请按照以下步骤操作:

    • 转到 AWS 控制台 - KMS - 在左侧,您拥有所有可用的键:
      • AWS 托管密钥
      • 客户管理的密钥

    ➜ 现在,您可以单击上述选项之一来过滤您在下面提到的密钥 ID,以验证密钥的类型是(AWS Managed CMK 还是 Customer Manager CMK)。

    现在,您可以将上述信息用于进一步使用,例如与其他帐户共享此 AMI

    *****请注意*****

    ➜您不能共享使用 AWS Managed Key(这是要加密的 aws 默认密钥)加密的 AMI,这也在此处记录: [+] 注意事项:https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/ebs-modifying-snapshot-permissions.html#share-snapshot-considerations

    此外,要了解有关“客户托管 CMK”和“AWS 托管 CMK”的更多信息,请参阅:

    [+] AWS 密钥管理服务概念:https://docs.aws.amazon.com/kms/latest/developerguide/concepts.html

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2019-10-20
      • 1970-01-01
      • 1970-01-01
      • 2018-02-18
      • 2013-04-09
      • 2014-05-27
      相关资源
      最近更新 更多