云计算与数据中心

AWS 支持跨账户复制 EBS 卷,并可选择重新加密

AWS 增加了将 Amazon EBS 卷复制到其他 AWS 账户的功能,并可选择使用目标账户拥有的 AWS KMS 密钥对副本重新加密。该流程需要通过 AWS RAM 共享卷,且副本仍位于与源卷相同的可用区。

2026-09-09
1 分钟阅读
11 浏览量
فريق تحرير certi.news
AWS 支持跨账户复制 EBS 卷,并可选择重新加密

AWS 扩展了 Amazon EBS Volume Clones 功能,使其支持在不同 AWS 账户之间复制存储卷。此前,快照复制仅限于同一可用区(Availability Zone)内的同一账户。目标账户可以使用其所属的 AWS Key Management Service(AWS KMS)密钥对副本重新加密。

这项新功能面向需要最新应用数据的开发和测试场景,同时避免将非生产环境保留在生产账户中。AWS 表示,例如,可以使用生产环境的副本更新位于不同账户中的开发和测试环境,并在目标账户中应用所需的加密设置。

复制流程如何进行?

EBS 卷所有者首先通过 AWS Resource Access Manager(AWS RAM)向目标账户授予访问卷的权限,可以将该卷添加到现有资源共享中,也可以创建新的资源共享。随后,目标账户必须在 RAM 控制台中接受资源共享。

接受完成后,共享卷会显示在目标账户的 EBS 卷页面中,此时可以选择 Copy volume 创建副本。AWS 还通过 AWS CloudTrail 和 Amazon EventBridge 提供监控事件;可以跟踪操作启动,并在复制卷的状态从 initializing 变为 completed 时确认操作完成。事件数据包括共享卷 ID、使用方账户 ID 和事件时间。

加密和位置限制

可以共享未加密的卷,或使用客户管理密钥(CMK)加密的卷。使用 AWS 默认管理密钥(AWS managed key)加密的卷则无法通过这种方式共享。如果源卷使用 CMK 加密,还必须将该密钥共享给目标账户。创建副本时,可以指定不同的 CMK,在目标账户内对副本重新加密。

该功能不支持将副本移动到其他可用区;副本必须创建在与源卷相同的可用区中。为了在不同账户之间确定完全一致的物理位置,AWS 建议使用 use1-az1 等可用区 ID,而不是仅使用逻辑可用区名称。

实际会发生什么变化?

最重要的变化是,可以将 EBS 数据共享从生产账户中分离出来,同时通过 AWS RAM 保持具有明确审批流程的复制路径。这为开发和测试团队提供了直接获取最新副本的方式,但在开始操作前,仍需审查共享权限和 KMS 密钥,尤其是因为访问卷和访问密钥需要分别进行配置。

复制操作会根据卷大小收取一次性费用,并由副本所在账户承担;AWS 不会对通过 AWS RAM 共享 EBS 卷收取费用。副本创建后,会开始产生常规 EBS 卷费用。该功能已在所有支持 Amazon EBS Volume Clones 的 AWS 区域提供,并可通过 Amazon EC2 控制台启用。AWS 还表示,可以使用 AWS MCP Server 及其相关扩展,通过受支持的 AI 编程工具以编程方式处理共享和复制。

新闻来源
AWS News Blog
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻