AWS расширила функцию Amazon EBS Volume Clones, позволив копировать тома хранилища между разными аккаунтами AWS. Ранее моментальные копии можно было создавать только в том же аккаунте и внутри той же зоны доступности (Availability Zone). Целевой аккаунт может повторно зашифровать копию с помощью ключа из AWS Key Management Service (AWS KMS), принадлежащего этому аккаунту.
Новая возможность предназначена для сценариев разработки и тестирования, которым требуются актуальные данные приложений, без размещения непроизводственных сред в том же аккаунте, что и производственная среда. По данным AWS, например, копию производственной среды можно использовать для обновления сред разработки и тестирования, находящихся в отдельных аккаунтах, с применением необходимых настроек шифрования в целевом аккаунте.
Как выполняется копирование?
Владелец тома EBS сначала предоставляет целевому аккаунту доступ к тому через AWS Resource Access Manager (AWS RAM), добавляя том к существующей общей группе ресурсов или создавая новую. Затем целевой аккаунт должен принять общий доступ к ресурсам в консоли RAM.
После принятия общий том отображается на странице томов EBS целевого аккаунта, где можно выбрать Copy volume для создания копии. AWS также предоставляет события для мониторинга через AWS CloudTrail и Amazon EventBridge: можно отслеживать начало операции и её завершение, когда состояние скопированного тома изменяется с initializing на completed. Данные событий включают идентификатор общего тома, идентификатор аккаунта-получателя и время события.
Ограничения шифрования и расположения
Можно предоставлять общий доступ к незашифрованным томам или томам, зашифрованным с помощью ключа, управляемого клиентом (CMK). Томами, зашифрованными ключом, управляемым AWS по умолчанию (AWS managed key), таким способом делиться нельзя. Если исходный том зашифрован с помощью CMK, этот ключ также необходимо предоставить целевому аккаунту. При создании копии можно указать другой CMK, чтобы повторно зашифровать её в целевом аккаунте.
Функция не позволяет перемещать копию в другую зону доступности: копию необходимо создавать в той же зоне доступности, где находится исходный том. Чтобы определить физически совпадающее расположение между аккаунтами, AWS рекомендует использовать идентификаторы зон доступности, например use1-az1, вместо одних только логических названий зон.
Что меняется на практике?
Главное изменение заключается в отделении совместного использования данных EBS от производственного аккаунта при сохранении процесса копирования под контролем чётких согласований через AWS RAM. Это даёт командам разработки и тестирования прямой способ получать актуальную копию, однако не отменяет необходимость проверять разрешения на общий доступ и ключи KMS до начала операции, особенно поскольку доступ к тому и ключу требует отдельных настроек.
За операцию копирования взимается единовременная плата в зависимости от размера тома; она начисляется на аккаунт, в котором будет находиться копия. AWS не взимает плату за предоставление общего доступа к томам EBS через AWS RAM. После создания копия начинает тарифицироваться по стандартным расценкам для томов EBS. Функция доступна во всех регионах AWS, поддерживающих Amazon EBS Volume Clones, и может запускаться из консоли Amazon EC2. AWS также указывает на возможность использовать AWS MCP Server и связанные с ним расширения для программной работы с предоставлением общего доступа и копированием через инструменты программирования с поддержкой искусственного интеллекта.