AWSはAmazon EBS Volume Clonesの機能を拡張し、異なるAWSアカウント間でストレージボリュームをコピーできるようにしました。これまでは、同じアベイラビリティーゾーン(Availability Zone)内の同一アカウントに限られていました。対象アカウントは、AWS Key Management Service(AWS KMS)の自身が所有するキーを使用してコピーを再暗号化できます。
新機能は、本番環境以外の環境を同じ本番アカウント内に保持することなく、最新のアプリケーションデータを必要とする開発およびテストのシナリオを対象としています。AWSによると、たとえば本番環境のコピーを使用して、別のアカウントにある開発環境やテスト環境を更新し、対象アカウントで必要な暗号化設定を適用できます。
コピー処理の方法
EBSボリュームの所有者は、AWS Resource Access Manager(AWS RAM)を通じて対象アカウントにボリュームへのアクセス権を付与します。既存のリソース共有にボリュームを追加するか、新しい共有を作成します。その後、対象アカウントはRAMコンソールからリソース共有を承諾する必要があります。
承諾が完了すると、共有されたボリュームが対象アカウントのEBSボリュームページに表示され、Copy volumeを選択してコピーを作成できます。AWSは、AWS CloudTrailおよびAmazon EventBridgeを通じた監視用イベントも提供しています。処理の開始を追跡でき、コピーされたボリュームの状態がinitializingからcompletedに移行すると完了を確認できます。イベントデータには、共有ボリュームのID、利用者アカウントのID、イベント時刻が含まれます。
暗号化と場所に関する制限
暗号化されていないボリューム、またはカスタマーマネージドキー(CMK)を使用して暗号化されたボリュームを共有できます。一方、AWSがデフォルトで管理するキー(AWS managed key)で暗号化されたボリュームは、この方法では共有できません。ソースボリュームがCMKを使用して暗号化されている場合は、そのキーも対象アカウントと共有する必要があります。コピーの作成時には、対象アカウント内で再暗号化するために別のCMKを指定できます。
この機能では、コピーを別のアベイラビリティーゾーンへ移動することはできません。コピーは、ソースボリュームが存在するアベイラビリティーゾーンと同じ場所に作成する必要があります。アカウント間で物理的に同一の場所を指定するため、AWSは論理的なリージョン名だけに頼るのではなく、use1-az1などのアベイラビリティーゾーンIDを使用することを推奨しています。
実際には何が変わるのか
最も重要な変化は、AWS RAMを通じた明確な承認プロセスを維持しながら、EBSデータの共有を本番アカウントから分離できることです。これにより、開発チームやテストチームは最新のコピーを直接取得できるようになります。ただし、ボリュームとキーへのアクセスには別々の設定が必要であるため、処理を開始する前に共有権限とKMSキーを確認する必要はなくなりません。
コピー処理にはボリュームサイズに応じた1回限りの料金が発生し、コピーが存在するアカウントに請求されます。一方、AWS RAMを介したEBSボリュームの共有について、AWSは料金を請求しません。コピーの作成後は、通常のEBSボリューム料金が発生します。この機能は、Amazon EBS Volume ClonesをサポートするすべてのAWSリージョンで利用でき、Amazon EC2コンソールから実行できます。またAWSは、AWS MCP Serverおよび関連する拡張機能を使用して、AIを活用したプログラミングツールから共有とコピーをプログラムで処理できると説明しています。