View a markdown version of this page

Partage d'instantanés du cluster Amazon DocumentDB - Amazon DocumentDB

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Partage d'instantanés du cluster Amazon DocumentDB

À l'aide d'Amazon DocumentDB, vous pouvez partager un instantané de cluster manuel de la manière suivante :

  • Le partage manuel d'un instantané de cluster, qu'il soit chiffré ou non, permet aux AWS comptes autorisés de copier l'instantané.

  • Le partage d'un instantané de cluster manuel, qu'il soit chiffré ou non, permet aux AWS comptes autorisés de restaurer directement un cluster à partir de l'instantané au lieu d'en prendre une copie et de le restaurer à partir de celui-ci.

Note

Pour partager un instantané de cluster automatisé, créez un instantané de cluster manuel en copiant l'instantané automatique, puis partagez cette copie. Ce processus s'applique également aux ressources générées par AWS Backup.

Vous pouvez partager un instantané manuel avec 20 autres personnes au maximum Comptes AWS. Vous pouvez également partager un instantané manuel non chiffré marqué comme public ; il est ainsi accessible à tous les comptes . Lors du partage d'un instantané marqué comme public, assurez-vous de n'inclure aucune information privée dans vos instantanés publics.

Lorsque vous partagez des instantanés manuels avec d'autres personnes Comptes AWS et que vous restaurez un cluster à partir d'un instantané partagé à l'aide de l'API Amazon DocumentDB AWS CLI ou de l'API Amazon DocumentDB, vous devez spécifier le nom de ressource Amazon (ARN) du cliché partagé comme identifiant du cliché.

Partage d'un instantané chiffré

Les restrictions suivantes s’appliquent au partage d’instantanés chiffrés :

  • Vous ne pouvez pas partager des instantanés chiffrés marqués comme publics.

  • Vous ne pouvez pas partager un instantané chiffré à l'aide de la clé de AWS KMS chiffrement par défaut du compte qui a partagé le cliché.

Suivez les étapes ci-après pour partager des instantanés chiffrés.

  1. Partagez la clé de chiffrement AWS Key Management Service (AWS KMS) qui a été utilisée pour chiffrer le cliché avec tous les comptes auxquels vous souhaitez pouvoir accéder au cliché.

    Vous pouvez partager des clés de AWS KMS chiffrement avec d'autres AWS comptes en ajoutant les autres comptes à la politique relative aux AWS KMS clés. Pour plus d'informations sur la mise à jour d'une politique clé, consultez la section Utilisation des politiques clés dans AWS KMS dans le Guide du AWS Key Management Service développeur. Pour obtenir un exemple de création d'une stratégie de clé, consultez Création d'une politique IAM pour permettre la copie d'un instantané chiffré plus loin dans cette rubrique.

  2. Utilisez-le AWS CLI, comme indiqué ci-dessous, pour partager l'instantané chiffré avec les autres comptes.

Permettre l'accès à un AWS KMS clé de chiffrement

Compte AWS Pour qu'un tiers puisse copier un instantané chiffré partagé depuis votre compte, le compte avec lequel vous partagez votre instantané doit avoir accès à la AWS KMS clé qui a chiffré l'instantané. Pour autoriser un autre compte à accéder à une AWS KMS clé, mettez à jour la politique de AWS KMS clé pour la clé avec l'ARN du compte que vous partagez en tant que principal dans la politique de AWS KMS clé. Autorisez ensuite l'action kms:CreateGrant.

Une fois que vous avez autorisé un compte à accéder à votre clé de AWS KMS chiffrement, pour copier votre instantané chiffré, ce compte doit créer un utilisateur Gestion des identités et des accès AWS (IAM) s'il n'en possède pas déjà un. En outre, ce compte doit également associer à cet utilisateur IAM une politique IAM qui lui permet de copier un instantané chiffré à l'aide de votre AWS KMS clé. Le compte doit être un utilisateur IAM et ne peut pas être une Compte AWS identité root pour des raisons de AWS KMS sécurité.

Dans l'exemple de politique de clé suivant, l'utilisateur 123451234512 est le propriétaire de la clé de chiffrement. AWS KMS L'utilisateur 123456789012 est le compte avec lequel la clé est partagée. Cette politique de clé mise à jour permet au compte d'accéder à la AWS KMS clé. Pour ce faire, il inclut l'ARN de l' Compte AWS identité racine de l'utilisateur 123456789012 en tant que principal de la politique et en autorisant l'action. kms:CreateGrant

JSON
{ "Id": "key-policy-1", "Version":"2012-10-17", "Statement": [ { "Sid": "Allow use of the key", "Effect": "Allow", "Principal": {"AWS": [ "arn:aws:iam::123451234512:user/KeyUser", "arn:aws:iam::123456789012:root" ]}, "Action": [ "kms:CreateGrant", "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey" ], "Resource": "*"}, { "Sid": "Allow attachment of persistent resources", "Effect": "Allow", "Principal": {"AWS": [ "arn:aws:iam::123451234512:user/KeyUser", "arn:aws:iam::123456789012:root" ]}, "Action": [ "kms:CreateGrant", "kms:ListGrants", "kms:RevokeGrant" ], "Resource": "*", "Condition": {"Bool": {"kms:GrantIsForAWSResource": true}} } ] }

Création d'une politique IAM pour permettre la copie d'un instantané chiffré

Lorsque l'utilisateur externe Compte AWS a accès à votre AWS KMS clé, le propriétaire de ce compte peut créer une politique permettant à un utilisateur IAM créé pour le compte de copier un instantané chiffré avec cette AWS KMS clé.

L'exemple suivant montre une politique qui peut être associée à un utilisateur IAM pour Compte AWS 123456789012. La politique permet à l'utilisateur IAM de copier un instantané partagé depuis le compte 123451234512 qui a été chiffré avec la AWS KMS clé c989c1dd-a3f2-4a5d-8d96-e793d082ab26 dans la région us-west-2.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowUseOfTheKey", "Effect": "Allow", "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey", "kms:CreateGrant", "kms:RetireGrant" ], "Resource": ["arn:aws:kms:us-west-2:123451234512:key/c989c1dd-a3f2-4a5d-8d96-e793d082ab26"] }, { "Sid": "AllowAttachmentOfPersistentResources", "Effect": "Allow", "Action": [ "kms:CreateGrant", "kms:ListGrants", "kms:RevokeGrant" ], "Resource": ["arn:aws:kms:us-west-2:123451234512:key/c989c1dd-a3f2-4a5d-8d96-e793d082ab26"], "Condition": { "Bool": { "kms:GrantIsForAWSResource": true } } } ] }

Pour plus de détails sur la mise à jour d'une politique clé, consultez la section Utilisation des politiques clés AWS KMS dans le Guide du AWS Key Management Service développeur.

Partage d’un instantané

Vous pouvez partager un instantané manuel du cluster Amazon DocumentDB (ou une copie d'un instantané automatique) à l'aide du Console de gestion AWS AWS CLI ou des outils suivants :

Using the Console de gestion AWS

Pour partager un instantané à l'aide de Console de gestion AWS, procédez comme suit :

  1. Connectez-vous au et ouvrez Console de gestion AWS la console Amazon DocumentDB à https://console.aws.amazon.com/docdb l'adresse.

  2. Dans le panneau de navigation, choisissez Snapshots.

  3. Sélectionnez l’instantané manuel que vous voulez partager.

  4. Dans le menu déroulant Actions, choisissez Partager.

  5. Choisissez l'une des options suivantes pour la visibilité des instantanés de base de données  :

    • Si la source n'est pas chiffrée, choisissez Public pour autoriser tous les AWS comptes à restaurer un cluster à partir de votre capture d'écran manuelle. Ou choisissez Privé pour autoriser uniquement les AWS comptes que vous spécifiez à restaurer un cluster à partir de votre capture d'écran manuelle.

      Avertissement

      Si vous définissez la visibilité des instantanés de base de données sur Public, tous les AWS comptes peuvent restaurer un cluster à partir de votre instantané manuel et avoir accès à vos données. Ne partagez aucun instantané de cluster manuel contenant des informations privées en tant que public.

    • Si la source est chiffrée, la Visibilité d’instantané de base de données est définie sur Privé, car les instantanés chiffrés ne peuvent pas être partagés s’ils sont marqués comme étant publics.

      Note

      Les instantanés qui ont été chiffrés avec la valeur par défaut ne AWS KMS key peuvent pas être partagés.

  6. Dans AWS le champ ID de AWS compte, entrez l'identifiant du compte que vous souhaitez autoriser à restaurer un cluster à partir de votre capture d'écran manuelle, puis choisissez Ajouter. Répétez l'opération pour inclure des identifiants de AWS compte supplémentaires, jusqu'à 20 AWS comptes.

    Si vous faites une erreur lors de l'ajout d'un identifiant de AWS compte à la liste des comptes autorisés, vous pouvez le supprimer de la liste en choisissant Supprimer à droite de l'identifiant de AWS compte incorrect.

    Schéma : partager les préférences de capture
  7. Après avoir ajouté des identifiants pour tous les AWS comptes que vous souhaitez autoriser à restaurer la capture d'écran manuelle, choisissez Enregistrer pour enregistrer vos modifications.

Using the AWS CLI

Pour partager un instantané à l'aide de AWS CLI, utilisez l'modify-db-snapshot-attributeopération Amazon DocumentDB. Utilisez le --values-to-add paramètre pour ajouter une liste des ID autorisés Comptes AWS à restaurer la capture d'écran manuelle.

L'exemple suivant autorise deux Compte AWS identifiants, 123451234512 et 123456789012, pour restaurer le snapshot nommé. manual-snapshot1 Il supprime également la valeur d'attribut all pour marquer l'instantané comme étant privé.

Pour Linux, macOS ou Unix :

aws docdb modify-db-cluster-snapshot-attribute \ --db-cluster-snapshot-identifier sample-cluster-snapshot \ --attribute-name restore \ --values-to-add '["123451234512","123456789012"]'

Pour Windows :

aws docdb modify-db-cluster-snapshot-attribute ^ --db-cluster-snapshot-identifier sample-cluster-snapshot ^ --attribute-name restore ^ --values-to-add '["123451234512","123456789012"]'

Le résultat de cette opération ressemble à ceci.

{ "DBClusterSnapshotAttributesResult": { "DBClusterSnapshotIdentifier": "sample-cluster-snapshot", "DBClusterSnapshotAttributes": [ { "AttributeName": "restore", "AttributeValues": [ "123451234512", "123456789012" ] } ] } }

Pour supprimer un Compte AWS identifiant de la liste, utilisez le --values-to-remove paramètre. L'exemple suivant empêche l' Compte AWS ID 123456789012 de restaurer le snapshot.

Pour Linux, macOS ou Unix :

aws docdb modify-db-cluster-snapshot-attribute \ --db-cluster-snapshot-identifier sample-cluster-snapshot \ --attribute-name restore \ --values-to-remove '["123456789012"]'

Pour Windows :

aws docdb modify-db-cluster-snapshot-attribute ^ --db-cluster-snapshot-identifier sample-cluster-snapshot ^ --attribute-name restore ^ --values-to-remove '["123456789012"]'

Le résultat de cette opération ressemble à ceci.

{ "DBClusterSnapshotAttributesResult": { "DBClusterSnapshotIdentifier": "sample-cluster-snapshot", "DBClusterSnapshotAttributes": [ { "AttributeName": "restore", "AttributeValues": [ "123451234512" ] } ] } }