对于已经存在的EFS,有办法从AWS管理密钥切换到客户管理密钥吗?
EFS是由AWS (aws/弹性文件系统)提供的密钥创建的,但是由于安全性审计,我们必须使用CMK。
发布于 2021-05-14 19:28:50
不幸的是,您无法更改现有EFS的密钥。禁用或删除AWS托管密钥将导致文件系统丢失。
但是你有几个选择来解决这个问题。我看到的第一个方法是使用CMK创建一个新的EFS,并将其挂载到一个拥有旧EFS并使用rsync或类似工具备份所有文件的主机上。然后在同步完成时切换。我不知道你有多少数据,这可能需要一段时间,而且要花些钱。
我还发现了一个类似的过程,它使用datapipeline,它似乎做同样的事情,但都是AWS包。
老实说,我从不使用这个工具。您可以在这里找到信息,https://docs.aws.amazon.com/efs/latest/ug/alternative-efs-backup.html
第二个选择是使用AWS备份。创建EFS的“随需应变备份”。备份完成后,使用将使用CMK的新文件系统创建还原作业。对于这个方法,我不喜欢的是AWS备份会在根文件系统中创建一个目录。我觉得这有点脏。
root@ip-172-31-16-39:/data1# df -h .
Filesystem Size Used Avail Use% Mounted on
fs-fc09d4c8.efs.eu-west-1.amazonaws.com:/ 8.0E 0 8.0E 0% /data1
root@ip-172-31-16-39:/data1#
root@ip-172-31-16-39:/data1# ls -l
total 4
drwxr-xr-x 3 root root 6144 May 14 17:55 aws-backup-restore_2021-05-14T19-03-08-145Z1. https://docs.aws.amazon.com/efs/latest/ug/troubleshooting-efs-encryption.html
https://stackoverflow.com/questions/67537945
复制相似问题