咨询:跨区域复制加密EBS快照/卷后能否读取?KMS密钥跨区域问题
跨区域复制加密EBS快照/卷的读取问题
核心结论
- 加密快照跨区域复制后,无法直接使用原区域的KMS密钥读取数据——KMS密钥是AWS区域级资源,不能跨区域直接调用。
- 针对你提到的场景:将加密EBS卷复制到ap-southeast-2区域后,若仅持有eu-west-2区域的KMS密钥A,默认无法读取数据,需按以下要求操作:
可行的解决方案
- 复制时指定目标区域的KMS密钥
复制加密快照到ap-southeast-2时,必须选择该区域内的KMS密钥(可以是AWS默认的EBS加密密钥,也可以是你在ap-southeast-2创建的自定义密钥)。复制过程中,AWS会自动用原eu-west-2的KMS密钥A解密数据,再用目标区域的密钥重新加密。 - 配置必要的权限
- 你的IAM账号需要拥有原KMS密钥A的
kms:Decrypt权限,以及目标区域KMS密钥的kms:Encrypt权限。 - 目标区域的KMS密钥策略需允许快照复制操作的相关权限(比如允许AWS EBS服务角色进行加密操作)。
- 你的IAM账号需要拥有原KMS密钥A的
错误操作的后果
如果复制时未指定目标区域的KMS密钥,或尝试用原eu-west-2的密钥访问ap-southeast-2的卷,会因密钥跨区域不可用,导致卷无法挂载、数据无法读取。
内容的提问来源于stack exchange,提问作者Nguyễn Xuân Hoàng
相关产品推荐
相关产品推荐

