¿Cómo puedo compartir una instantánea de base de datos cifrada de Amazon RDS con otra cuenta?

4 minutos de lectura
0

Tengo una instantánea cifrada de una instancia de base de datos de Amazon Relational Database Service (Amazon RDS). La instancia usa la clave predeterminada de AWS Key Management Service (AWS KMS). Quiero compartir una instantánea cifrada de una instancia de base de datos con otra cuenta de AWS.

Descripción breve

No puede usar la clave de cifrado de AWS KMS predeterminada para compartir una instantánea cifrada. Para obtener más información sobre las limitaciones de compartir instantáneas de base de datos, consulte Cómo compartir instantáneas cifradas.

Para compartir una instantánea de base de datos de Amazon RDS cifrada, siga los pasos siguientes:

  1. Agregue la cuenta de destino a una clave de KMS personalizada (no predeterminada).
  2. Use la clave gestionada por el cliente para copiar la instantánea y, a continuación, compártala con la cuenta de destino.
  3. Copie la instantánea de base de datos compartida de la cuenta de destino.

Nota: También puede seguir los pasos que se describen en el documento AWSSupport-ShareRDSSnapshot Documento de Automatización de AWS Systems Manager para compartir su instantánea. Proporcione una instantánea para copiarla y compartirla con la cuenta de destino. También puede proporcionar la instancia de base de datos o el ID del clúster de la base de datos para compartirlos con las instantáneas. Proporcione una clave de KMS existente o manténgala en blanco para crear una clave nueva. Para obtener más información, consulte Agregar una declaración de política de claves en la cuenta local y Ejecución de una automatización.

Resolución

Permita el acceso a la cuenta de destino en la clave de AWS KMS de la cuenta de origen.

  1. Inicie sesión en la cuenta de origen y, a continuación, abra la consola de AWS KMS en la misma región de AWS que la instantánea de la base de datos.
  2. Seleccione las Claves administradas por el cliente en el panel de navegación.
  3. Elija el nombre de la clave administrada por el cliente. Si no dispone de clave, seleccione Crear clave. Para obtener más información, consulte Crear claves.
  4. En la sección Administradores de claves, **añada ** los usuarios y roles de AWS Identity and Access Management (IAM) que pueden administrar la clave de AWS KMS.
  5. En la sección Usuarios de claves, ** añada **los usuarios y roles de IAM que pueden usar la clave de AWS KMS (clave KMS) para cifrar y descifrar datos.
  6. En la sección Otras cuentas de AWS, elija Añadir otra cuenta de AWS y, a continuación, introduzca el número de cuenta de AWS de la cuenta de destino. Para obtener más información, consulte Permitir a los usuarios de otras cuentas utilizar una clave KMS.

Copie y comparta la instantánea.

  1. Abra la consola de Amazon RDS y, a continuación, seleccione Instantáneas en el panel de navegación.
  2. Elija el nombre de la instantánea que creó, elija Acciones y, a continuación, elija Copiar instantánea.
  3. Elija la misma región de AWS en la que se encuentra su clave de KMS y, a continuación, introduzca un nuevo identificador de instantánea de base de datos.
  4. En la sección Cifrado, elija la clave de KMS que creó.
  5. Seleccione Copiar instantánea.
  6. Comparta la instantánea copiada con la cuenta de destino.

Copie la instantánea de base de datos compartida.

  1. Inicie sesión en la cuenta de destino y, a continuación, abra la consola de Amazon RDS.
  2. Seleccione Instantáneas en el panel de navegación.
  3. En el panel Instantáneas, seleccione la pestaña Compartido conmigo.
  4. Seleccione la instantánea de base de datos que ha compartido.
  5. Elija Acciones. A continuación, elija Copiar instantánea para copiar la instantánea en la misma región de AWS con una clave de KMS de la cuenta de destino.

Después de copiar la instantánea de base de datos, puede usar la copia para lanzar la instancia.

Información relacionada

¿Cómo puedo cambiar la clave de cifrado que usan mis instancias e instantáneas de base de datos de Amazon RDS?

Cifrado de recursos de Amazon RDS

Copia de una instantánea de base de datos