Saltar al contenido

¿Cómo puedo compartir AMI cifradas entre cuentas para iniciar instancias de EC2 cifradas?

3 minutos de lectura
0

Quiero compartir imágenes de máquina de Amazon (AMI) cifradas en todas las cuentas de AWS para iniciar instancias cifradas de Amazon Elastic Compute Cloud (Amazon EC2).

Solución

**Requisito previo:**Asegúrate de cumplir los requisitos para compartir las AMI.

Para compartir las AMI cifradas entre cuentas, sigue estos pasos:

  1. Revisa los detalles de cifrado de las AMI.
    Nota: No puedes compartir las claves administradas de AWS entre cuentas. Como resultado, no puedes compartir las AMI que hayas cifrado con la clave administrada de AWS predeterminada. Si utilizaste una clave administrada de AWS para cifrar la AMI, cópiala y utiliza una clave administrada por el cliente para cifrar la nueva AMI.
  2. Comparte la AMI con la cuenta de destino.
    Nota: La cuenta de destino es la cuenta que lanza las instancias de EC2 cifradas con AMI personalizadas compartidas.
  3. Edita la política de claves para permitir a los usuarios de la cuenta de destino el acceso a la clave de AWS Key Management Service (AWS KMS).
  4. Crea un usuario o rol de AWS Identity and Access Management (IAM) en la cuenta de destino. A continuación, adjunta una política al rol que le otorgue permisos DescribeKey,ReEncrypt*, Decrypt, GenerateDataKeyWithoutPlainText, and CreateGrant para tu clave de AWS KMS. Ejemplo de política:
    {  "Version": "2012-10-17",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "kms:DescribeKey",
            "kms:ReEncrypt*",
            "kms:Decrypt",
            "kms:GenerateDataKeyWithoutPlainText",
            "kms:CreateGrant"
          ],
          "Resource": [
            "arn:aws:kms:us-east-1:111111111111:key/cmkSource"
          ]
        }
      ]
    }
    Nota: Sustituye 111111111111 por el ID de la cuenta de origen con la AMI cifrada, us-east-1 por tu región de AWS y cmkSource por el ID de la clave administrada por el cliente.
  5. Abre la consola de Amazon EC2.
  6. En el panel de navegación, selecciona Panel de EC2 y, a continuación, selecciona Lanzar instancia.
  7. En Nombres y etiquetas, en Nombre, introduce un nombre para la instancia.
  8. En Imágenes de aplicaciones y sistemas operativos (imagen de máquina de Amazon), elige Examinar más AMI para encontrar la AMI cifrada compartida.
  9. Selecciona Mis AMI y, a continuación, elige Compartidas conmigo.
  10. En Tipo de instancia, selecciona un tipo de instancia.
  11. En Par de claves (inicio de sesión), en Nombre del par de claves, elige un par de claves. O bien, crea uno nuevo.
  12. (Opcional) En Configuración de red, elige Editar y, a continuación, selecciona la nube virtual privada (VPC) o las subredes.
  13. En Configurar almacenamiento, elige Avanzado.
  14. En Volúmenes de EBS, expande Volumen.
  15. En Cifrado, selecciona Cifrado.
  16. En Clave KMS, elige Especificar un valor personalizado y, a continuación, introduce el nombre de recurso de Amazon (ARN) completo de tu clave. Por ejemplo, arn:aws:kms:us-east-1:111111111111:key/key-id.
    Nota: Si no eliges una clave de AWS KMS, Amazon EC2 utiliza la clave predeterminada de la cuenta de destino para el cifrado de Amazon Elastic Block Store (Amazon EBS).
  17. En Resumen, selecciona Iniciar instancia.

Para obtener más información, consulta Iniciación de una instancia de EC2 mediante el asistente de iniciación de instancias de la consola.

Información relacionada

¿Cómo comparto una imagen de máquina de Amazon (AMI) de forma privada con otra cuenta de AWS?

Situaciones de iniciación de instancias

Inicio de una instancia de Amazon EC2

¿Cómo puedo iniciar una instancia de EC2 desde una AMI personalizada?

OFICIAL DE AWSActualizada hace un año