AWS a étendu la fonctionnalité Amazon EBS Volume Clones afin de permettre la copie de volumes de stockage entre différents comptes AWS, alors que les copies instantanées étaient auparavant limitées au même compte et à la même zone de disponibilité (Availability Zone). Le compte cible peut rechiffrer la copie à l’aide d’une clé d’AWS Key Management Service (AWS KMS) qui lui appartient.
Cette nouvelle possibilité vise les scénarios de développement et de test nécessitant des données d’application récentes, sans maintenir les environnements hors production dans le même compte que l’environnement de production. Selon AWS, il est par exemple possible d’utiliser une copie de l’environnement de production pour mettre à jour les environnements de développement et de test présents dans des comptes distincts, tout en appliquant les paramètres de chiffrement requis dans le compte cible.
Comment l’opération de copie se déroule-t-elle ?
Le propriétaire du volume EBS commence par accorder au compte cible l’accès au volume via AWS Resource Access Manager (AWS RAM), soit en ajoutant le volume à un partage de ressources existant, soit en créant un nouveau partage. Le compte cible doit ensuite accepter le partage de ressources depuis la console RAM.
Une fois l’acceptation terminée, le volume partagé apparaît sur la page des volumes EBS du compte cible, où il est possible de sélectionner Copy volume pour créer la copie. AWS fournit également des événements de supervision via AWS CloudTrail et Amazon EventBridge ; il est ainsi possible de suivre le début de l’opération, puis son achèvement lorsque l’état du volume copié passe de initializing à completed. Les données des événements comprennent l’identifiant du volume partagé, l’identifiant du compte consommateur et l’heure de l’événement.
Restrictions liées au chiffrement et à l’emplacement
Les volumes non chiffrés ou les volumes chiffrés à l’aide d’une clé gérée par le client (CMK) peuvent être partagés. En revanche, les volumes chiffrés avec la clé gérée par défaut par AWS (AWS managed key) ne peuvent pas être partagés de cette manière. Si le volume source est chiffré à l’aide d’une CMK, la clé doit également être partagée avec le compte cible. Lors de la création de la copie, il est possible de définir une autre CMK pour la rechiffrer dans le compte cible.
La fonctionnalité ne permet pas de transférer la copie vers une autre zone de disponibilité ; la copie doit être créée dans la même zone de disponibilité que le volume source. Pour déterminer un emplacement physique identique entre les comptes, AWS recommande d’utiliser des identifiants de zones de disponibilité tels que use1-az1, plutôt que de se limiter aux noms logiques des zones.
Qu’est-ce qui change concrètement ?
Le changement le plus important consiste à dissocier le partage des données EBS du compte de production, tout en maintenant un processus de copie soumis à des approbations claires via AWS RAM. Cela offre aux équipes de développement et de test un moyen direct d’obtenir une copie récente, mais n’élimine pas la nécessité de vérifier les autorisations de partage et les clés KMS avant de lancer l’opération, notamment parce que l’accès au volume et à la clé nécessite des configurations distinctes.
Des frais uniques sont facturés pour l’opération de copie en fonction de la taille du volume et sont imputés au compte dans lequel la copie sera présente, tandis qu’AWS ne facture pas le partage de volumes EBS via AWS RAM. Après sa création, la copie commence à générer les frais habituels des volumes EBS. La fonctionnalité est disponible dans toutes les régions AWS prenant en charge Amazon EBS Volume Clones et peut être exécutée depuis la console Amazon EC2. AWS indique également qu’il est possible d’utiliser AWS MCP Server et les extensions associées pour gérer le partage et la copie par programmation via les outils de programmation assistés par l’intelligence artificielle.