You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

咨询:跨区域复制加密EBS快照/卷后能否读取?KMS密钥跨区域问题

跨区域复制加密EBS快照/卷的读取问题

核心结论

  • 加密快照跨区域复制后,无法直接使用原区域的KMS密钥读取数据——KMS密钥是AWS区域级资源,不能跨区域直接调用。
  • 针对你提到的场景:将加密EBS卷复制到ap-southeast-2区域后,若仅持有eu-west-2区域的KMS密钥A,默认无法读取数据,需按以下要求操作:

可行的解决方案

  1. 复制时指定目标区域的KMS密钥
    复制加密快照到ap-southeast-2时,必须选择该区域内的KMS密钥(可以是AWS默认的EBS加密密钥,也可以是你在ap-southeast-2创建的自定义密钥)。复制过程中,AWS会自动用原eu-west-2的KMS密钥A解密数据,再用目标区域的密钥重新加密。
  2. 配置必要的权限
    • 你的IAM账号需要拥有原KMS密钥A的kms:Decrypt权限,以及目标区域KMS密钥的kms:Encrypt权限。
    • 目标区域的KMS密钥策略需允许快照复制操作的相关权限(比如允许AWS EBS服务角色进行加密操作)。

错误操作的后果

如果复制时未指定目标区域的KMS密钥,或尝试用原eu-west-2的密钥访问ap-southeast-2的卷,会因密钥跨区域不可用,导致卷无法挂载、数据无法读取。

内容的提问来源于stack exchange,提问作者Nguyễn Xuân Hoàng

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.16 19:27:06