为 Amazon EBS 进行设置 - Amazon EBS
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

为 Amazon EBS 进行设置

完成本部分中的任务,为使用 Amazon EBS 资源做好准备。

注册获取 Amazon Web Services 账户

如果您没有 Amazon Web Services 账户,请完成以下步骤来创建一个。

报名参加 Amazon Web Services 账户
  1. 打开https://portal.aws.amazon.com/billing/注册。

  2. 按照屏幕上的说明操作。

    在注册时,将接到电话或收到短信,要求使用电话键盘输入一个验证码。

    当您注册时 Amazon Web Services 账户,就会创建Amazon Web Services 账户根用户一个。根用户有权访问该账户中的所有 Amazon Web Services 服务 和资源。作为最佳安全实践,请为用户分配管理访问权限,并且只使用根用户来执行需要根用户访问权限的任务

Amazon 注册过程完成后会向您发送一封确认电子邮件。您可以随时前往 https://aws.amazon.com/并选择 “我的账户”,查看您当前的账户活动并管理您的账户

保护 IAM 用户

注册后 Amazon Web Services 账户,开启多重身份验证 (MFA),保护您的管理用户。有关说明,请参阅《IAM 用户指南》中的 为 IAM 用户启用虚拟 MFA 设备(控制台)

要允许其他用户访问您的 Amazon Web Services 账户 资源,请创建 IAM 用户。为了保护您的 IAM 用户,请启用 MFA 并仅向 IAM 用户授予执行任务所需的权限。

有关创建和保护 IAM 用户的更多信息,请参阅《IAM 用户指南》中的以下主题:

可选)创建和使用用于 Amazon EBS 加密的客户托管密钥

Amazon EBS 加密是一种加密解决方案,它使用 Amazon KMS 加密密钥来加密您的亚马逊 EBS 卷和亚马逊 EBS 快照。Amazon EBS 会自动为每个地区的亚马逊 EBS 加密创建唯一的 Amazon 托管 KMS 密钥。此 KMS 密钥具有 aws/ebs 别名。您无法轮换默认 KMS 密钥或管理其权限。为了提高灵活性和更好地控制用于 Amazon EBS 加密的 KMS 密钥,您可考虑创建和使用客户托管密钥。

可选)启用阻止公开访问 Amazon EBS 快照

要防止公开共享您的快照,您可以启用阻止公开访问快照。在为一个区域阻止公开访问快照之后,将自动阻止任何尝试在此区域公开共享快照的行为。这样可以帮助您提高快照的安全性,并保护您的快照数据免遭未经授权的访问或意外访问。

有关更多信息,请参阅 阻止 Amazon EBS 快照的公开访问

Console
启用阻止公开访问快照
  1. 打开 Amazon EC2 控制台,网址为https://console.aws.amazon.com/ec2/

  2. 在导航窗格中,选择 “EC2 控制面板”,然后在 “帐户属性”(右侧)中,选择 “数据保护和安全”。

  3. 阻止公开访问 EBS 快照部分中,选择管理

  4. 选择阻止公开访问,然后选择以下选项之一:

    • 阻止所有公开访问 – 阻止所有公开共享快照的行为。此账户中的用户无法请求新的公开共享。此外,已公开共享的快照将被视为私有快照,且不可公开访问。

    • 阻止新的公开共享 – 仅阻止公开共享快照的新行为。此账户中的用户无法请求新的公开共享。不过,已经公开共享的快照仍可公开访问。

  5. 选择更新

Amazon CLI
启用快照的屏蔽公共访问权限

使用 enable-snapshot-block-public-access 命令。对于 --state,请指定下列值之一:

  • block-all-sharing – 阻止所有公开共享快照的行为。此账户中的用户无法请求新的公开共享。此外,已公开共享的快照将被视为私有快照,且不可公开访问。

  • block-new-sharing – 仅阻止公开共享快照的新行为。此账户中的用户无法请求新的公开共享。不过,已经公开共享的快照仍可公开访问。

aws ec2 enable-snapshot-block-public-access --state block-new-sharing
PowerShell
启用快照的屏蔽公共访问权限

使用 Enable-EC2SnapshotBlockPublicAccess cmdlet。对于 -State,请指定下列值之一:

  • block-all-sharing – 阻止所有公开共享快照的行为。此账户中的用户无法请求新的公开共享。此外,已公开共享的快照将被视为私有快照,且不可公开访问。

  • block-new-sharing – 仅阻止公开共享快照的新行为。此账户中的用户无法请求新的公开共享。不过,已经公开共享的快照仍可公开访问。

Enable-EC2SnapshotBlockPublicAccess -State block-new-sharing