在使用云形成创建堆栈的同时加密 EC2 的根卷

Kir*_*ran 2 encryption storage amazon-ec2 amazon-web-services

使用将创建简单的 ec2 实例的云形成脚本。在这里,我想在启动时加密根卷。可以创建一个单独的 EBS,对其进行加密并将其附加为启动卷。但我找不到在启动时加密它的方法。有什么办法可以做到这一点?

提前致谢

小智 10

看起来 AWS 最近发布了一项功能,可以启动基于非加密 AMI 的加密卷实例。 一步从未加密的 AMI 启动加密的 EBS 支持的 EC2 实例

从 CloudFormation 的角度来看,您需要覆盖 AMI 块设备配置。例如,你可以这样写:

  BlockDeviceMappings:
  - DeviceName: "/dev/xvda"
    Ebs:
      VolumeSize: '8'
      Encrypted: 'true'
Run Code Online (Sandbox Code Playgroud)

这将使用默认 KMS 密钥从非加密 AMI 启动一个带有加密根 EBS 的实例