AWS hat die Funktion Amazon EBS Volume Clones erweitert, sodass Speicher-Volumes zwischen verschiedenen AWS-Konten kopiert werden können. Zuvor waren Momentaufnahmen auf dasselbe Konto innerhalb derselben Availability Zone (AZ) beschränkt. Das Zielkonto kann die Kopie mithilfe eines Schlüssels aus dem AWS Key Management Service (AWS KMS) neu verschlüsseln, der ihm gehört.
Die neue Möglichkeit richtet sich an Entwicklungs- und Testszenarien, die aktuelle Anwendungsdaten benötigen, ohne nicht produktive Umgebungen im selben Konto wie die Produktionsumgebung zu belassen. Laut AWS kann beispielsweise eine Kopie der Produktionsumgebung verwendet werden, um Entwicklungs- und Testumgebungen in separaten Konten zu aktualisieren und dabei die erforderlichen Verschlüsselungseinstellungen im Zielkonto anzuwenden.
Wie läuft der Kopiervorgang ab?
Der Besitzer eines EBS-Volumes gewährt dem Zielkonto über AWS Resource Access Manager (AWS RAM) Zugriff auf das Volume, indem er das Volume entweder einer bestehenden Ressourcenfreigabe hinzufügt oder eine neue Freigabe erstellt. Anschließend muss das Zielkonto die Ressourcenfreigabe in der RAM-Konsole akzeptieren.
Nach Abschluss der Annahme wird das freigegebene Volume auf der EBS-Volumes-Seite des Zielkontos angezeigt. Dort kann Copy volume ausgewählt werden, um die Kopie zu erstellen. AWS stellt außerdem Überwachungsereignisse über AWS CloudTrail und Amazon EventBridge bereit. Damit kann der Beginn des Vorgangs verfolgt werden; abgeschlossen ist er, wenn der Status des kopierten Volumes von initializing zu completed wechselt. Die Ereignisdaten umfassen die ID des freigegebenen Volumes, die ID des nutzenden Kontos und den Zeitpunkt des Ereignisses.
Einschränkungen bei Verschlüsselung und Standort
Unverschlüsselte Volumes oder mit einem vom Kunden verwalteten Schlüssel (CMK) verschlüsselte Volumes können freigegeben werden. Volumes, die mit dem standardmäßigen von AWS verwalteten Schlüssel (AWS managed key) verschlüsselt sind, können auf diese Weise nicht freigegeben werden. Wenn das Quell-Volume mit einem CMK verschlüsselt ist, muss auch der Schlüssel für das Zielkonto freigegeben werden. Beim Erstellen der Kopie kann ein anderer CMK angegeben werden, um sie im Zielkonto neu zu verschlüsseln.
Die Funktion ermöglicht keine Übertragung der Kopie in eine andere Availability Zone. Die Kopie muss in derselben Availability Zone erstellt werden, in der sich das Quell-Volume befindet. Um über Konten hinweg denselben physischen Standort festzulegen, empfiehlt AWS die Verwendung von Availability-Zone-IDs wie use1-az1, statt sich ausschließlich auf logische Zonennamen zu verlassen.
Was ändert sich in der Praxis?
Die wichtigste Änderung besteht darin, die Freigabe von EBS-Daten vom Produktionskonto zu trennen und gleichzeitig den Kopiervorgang über klare Genehmigungen in AWS RAM zu steuern. Dadurch erhalten Entwicklungs- und Testteams eine direkte Möglichkeit, eine aktuelle Kopie abzurufen. Die Überprüfung der Berechtigungen für die Freigabe und der KMS-Schlüssel vor Beginn des Vorgangs bleibt jedoch erforderlich, insbesondere weil der Zugriff auf das Volume und den Schlüssel separate Vorkehrungen erfordert.
Für den Kopiervorgang wird einmalig eine Gebühr entsprechend der Volume-Größe erhoben, die dem Konto belastet wird, in dem sich die Kopie befinden wird. Für die Freigabe von EBS-Volumes über AWS RAM erhebt AWS hingegen keine Gebühren. Nach ihrer Erstellung verursacht die Kopie die normalen Gebühren für EBS-Volumes. Die Funktion ist in allen AWS-Regionen verfügbar, die Amazon EBS Volume Clones unterstützen, und kann über die Amazon-EC2-Konsole aktiviert werden. AWS weist außerdem darauf hin, dass der AWS MCP Server und die zugehörigen Erweiterungen verwendet werden können, um die Freigabe und das Kopieren programmgesteuert über KI-gestützte Programmiertools zu verwalten.