AWS 扩展了 Amazon EBS Volume Clones 功能,使其支持在不同 AWS 账户之间复制存储卷。此前,快照复制仅限于同一可用区(Availability Zone)内的同一账户。目标账户可以使用其所属的 AWS Key Management Service(AWS KMS)密钥对副本重新加密。
这项新功能面向需要最新应用数据的开发和测试场景,同时避免将非生产环境保留在生产账户中。AWS 表示,例如,可以使用生产环境的副本更新位于不同账户中的开发和测试环境,并在目标账户中应用所需的加密设置。
复制流程如何进行?
EBS 卷所有者首先通过 AWS Resource Access Manager(AWS RAM)向目标账户授予访问卷的权限,可以将该卷添加到现有资源共享中,也可以创建新的资源共享。随后,目标账户必须在 RAM 控制台中接受资源共享。
接受完成后,共享卷会显示在目标账户的 EBS 卷页面中,此时可以选择 Copy volume 创建副本。AWS 还通过 AWS CloudTrail 和 Amazon EventBridge 提供监控事件;可以跟踪操作启动,并在复制卷的状态从 initializing 变为 completed 时确认操作完成。事件数据包括共享卷 ID、使用方账户 ID 和事件时间。
加密和位置限制
可以共享未加密的卷,或使用客户管理密钥(CMK)加密的卷。使用 AWS 默认管理密钥(AWS managed key)加密的卷则无法通过这种方式共享。如果源卷使用 CMK 加密,还必须将该密钥共享给目标账户。创建副本时,可以指定不同的 CMK,在目标账户内对副本重新加密。
该功能不支持将副本移动到其他可用区;副本必须创建在与源卷相同的可用区中。为了在不同账户之间确定完全一致的物理位置,AWS 建议使用 use1-az1 等可用区 ID,而不是仅使用逻辑可用区名称。
实际会发生什么变化?
最重要的变化是,可以将 EBS 数据共享从生产账户中分离出来,同时通过 AWS RAM 保持具有明确审批流程的复制路径。这为开发和测试团队提供了直接获取最新副本的方式,但在开始操作前,仍需审查共享权限和 KMS 密钥,尤其是因为访问卷和访问密钥需要分别进行配置。
复制操作会根据卷大小收取一次性费用,并由副本所在账户承担;AWS 不会对通过 AWS RAM 共享 EBS 卷收取费用。副本创建后,会开始产生常规 EBS 卷费用。该功能已在所有支持 Amazon EBS Volume Clones 的 AWS 区域提供,并可通过 Amazon EC2 控制台启用。AWS 还表示,可以使用 AWS MCP Server 及其相关扩展,通过受支持的 AI 编程工具以编程方式处理共享和复制。