【发布时间】:2020-01-22 02:40:09
【问题描述】:
问题: ➜ 我想获取有关我的 AMI 的信息,以了解它是否已加密,如果是,则使用哪个密钥(AWS Managed CMK 或 Customer Manager CMK)加密,以便我可以在共享我的 AMI 时使用此信息另一个没有任何问题的帐户。
【问题讨论】:
标签: amazon-web-services encryption amazon-ec2 amazon-ami aws-kms
问题: ➜ 我想获取有关我的 AMI 的信息,以了解它是否已加密,如果是,则使用哪个密钥(AWS Managed CMK 或 Customer Manager CMK)加密,以便我可以在共享我的 AMI 时使用此信息另一个没有任何问题的帐户。
【问题讨论】:
标签: amazon-web-services encryption amazon-ec2 amazon-ami aws-kms
解决方案:➜
****我们可以使用 AWS 控制台和 AWS CLI 获取此信息,这在对加密的 AMI/快照和 KMS 关联关系进行故障排除时可能很有用****
如何使用 AWS CLI 命令进行检查:
您可以使用以下 API 来获取信息:
示例:
我想获取位于区域 (eu-west-1) 的 My AMI (ami-0xxxxxx) 的详细信息。我想知道此 AMI 是否已加密,如果是,那么哪些密钥用于加密,以便我可以进一步决定是否允许其他帐户使用它。
1 检查 AMI 块映射以查看关联的快照:
# aws ec2 describe-images --image-ids ami-0xxxxxx --region eu-west-1 --query "Images[*].BlockDeviceMappings"
2 检查快照详细信息以查找密钥和加密详细信息:
# aws ec2 describe-snapshots --snapshot-ids "snap-xxxxxxxxxxxxx" --region eu-west-1
3 现在,检查它是使用 AWS Managed Key 还是 Customer Managed Key 加密的:
# aws kms describe-key --key-id "dcd4dcd4xxxxxxxxxxxxxxxxxx" --region eu-west-1
如何使用 AWS 控制台进行检查:
➜这意味着 AMI 已使用密钥 ID (dcd4dxxxxxxxxxx) 加密(意味着已加密快照) - 您可以记下这一点以进一步检查密钥类型。
>
要了解这一点,请按照以下步骤操作:
➜ 现在,您可以单击上述选项之一来过滤您在下面提到的密钥 ID,以验证密钥的类型是(AWS Managed CMK 还是 Customer Manager CMK)。
现在,您可以将上述信息用于进一步使用,例如与其他帐户共享此 AMI
*****请注意*****
➜您不能共享使用 AWS Managed Key(这是要加密的 aws 默认密钥)加密的 AMI,这也在此处记录: [+] 注意事项:https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/ebs-modifying-snapshot-permissions.html#share-snapshot-considerations
此外,要了解有关“客户托管 CMK”和“AWS 托管 CMK”的更多信息,请参阅:
[+] AWS 密钥管理服务概念:https://docs.aws.amazon.com/kms/latest/developerguide/concepts.html
【讨论】: