Substituir o volume raiz de uma instância do Amazon EC2 sem interrompê-la
O Amazon EC2 permite que você substitua o volume raiz do Amazon EBS por uma instância em execução retendo o seguinte:
-
Dados armazenados em volumes de armazenamento de instâncias: os volumes de armazenamento de instâncias permanecem anexados à instância após a restauração do volume raiz.
-
Dados armazenados em volumes de dados (não raiz) do Amazon EBS: os volumes não raiz do Amazon EBS permanecem anexados à instância após a restauração do volume raiz.
-
Configuração de rede — Todas as interfaces de rede permanecem conectadas à instância e mantêm seus endereços IP, identificadores e IDs de anexo. Quando a instância fica disponível, todo o tráfego de rede pendente é liberado. Além disso, a instância permanece no mesmo host físico, portanto, mantém seus endereços IP públicos e privados e o nome DNS.
-
Políticas do IAM — IAM os perfis e as políticas (como políticas baseadas em tags) associados à instância são mantidos e impostos.
Como funciona a substituição de volume raiz
Quando você substitui o volume raiz de uma instância, uma tarefa de substituição do volume raiz é criada. O volume raiz original é desvinculado da instância e o novo volume raiz é anexado à instância em seu lugar. O mapeamento de dispositivos de blocos da instância é atualizado para refletir a ID do volume raiz substituto.
Quando você substituir o volume raiz de uma instância, deverá especificar a origem do novo volume. As opções a seguir são possíveis.
Essa opção substitui o volume raiz atual por um volume baseado no snapshot usado para criá-lo.
Considerações sobre o uso do estado de inicialização
O volume raiz substituto obtém o mesmo tipo, tamanho e exclusão nos atributos de encerramento do volume raiz original.
Essa opção substitui o volume raiz atual por um volume substituto baseado no snapshot que você especifica. Por exemplo, um snapshot específico que você criou antes usando esse volume raiz. Isso é útil se você precisar fazer uma recuperação depois de problemas causados porque o volume raiz foi corrompido por ou erros de configuração de rede no sistema operacional convidado.
O volume raiz substituto obtém o mesmo tipo, tamanho e exclusão nos atributos de encerramento do volume raiz original.
Considerações sobre o uso de um snapshot
-
Só é possível usar snapshots criados diretamente dos volumes raiz atuais ou anteriores da instância.
-
Não é possível usar cópias de snapshots criadas de snapshots que foram tirados do volume raiz.
-
Após substituir o volume raiz com sucesso, você ainda pode usar os snapshots obtidos do volume raiz original para substituir o novo volume raiz (substituto).
Essa opção substitui o volume raiz atual usando uma AMI que você especifica. Isso é útil se você precisar realizar correções ou atualizações de sistemas operacionais e aplicações. A AMI deve ter o mesmo código de produto, informações de cobrança, tipo de arquitetura e tipo de virtualização que a instância.
Se a instância estiver habilitada para ENA ou sriov-net, você deverá usar uma AMI que ofereça suporte a esses recursos. Se a instância não estiver habilitada para ENA ou sriov-net, você poderá selecionar uma AMI que não inclua suporte para esses recursos ou adicionar suporte automaticamente se selecionar uma AMI compatível com ENA ou sriov-net.
Se a instância estiver habilitada para o NitroTPM, você deverá usar uma AMI que tenha o NitroTPM habilitado. O suporte ao NitroTPM não será habilitado se a instância não tiver sido configurada para ele, independentemente da AMI que você selecionar.
Você pode selecionar uma AMI com um modo de inicialização diferente do modo da instância, desde que a instância seja compatível com o modo de inicialização da AMI. Se a instância não for compatível com o modo de inicialização, a solicitação falhará. Se a instância for compatível com o modo de inicialização, o novo modo de inicialização será propagado para a instância e seus dados UEFI serão atualizados adequadamente. Se você tiver modificado a ordem de inicialização manualmente ou adicionado uma chave UEFI Secure Boot privada para carregar módulos privados do kernel, as alterações serão perdidas durante a substituição do volume raiz.
O volume raiz substituto obtém o mesmo tipo de volume e atributo de exclusão ao encerrar do volume raiz original. O tamanho do volume raiz de troca é o maior entre o tamanho do mapeamento do dispositivo de bloco do volume raiz do AMI e o tamanho atual do volume raiz.
Após a conclusão da tarefa de substituição do volume raiz, as seguintes informações novas e atualizadas são refletidas quando você descreve a instância usando o console, a AWS CLI ou AWS SDKs:
-
ID da nova AMI
-
ID de novo volume para o volume raiz
-
Atualização da configuração do modo de inicialização (se alterada pela AMI)
-
Atualização da configuração do NitroTPM (se habilitada pela AMI)
-
Atualização da configuração do ENA (se habilitada pela AMI)
-
Atualização da configuração de sriov-net (se habilitada pela AMI)
A ID da nova AMI também é refletida nos metadados da instância.
Considerações sobre o uso de uma AMI:
-
Se você usar uma AMI que tenha vários mapeamentos de dispositivos de blocos, somente o volume raiz da AMI será usado. Os outros volumes (não raiz) serão ignorados.
-
Você só poderá usar esse recurso se tiver permissões para a AMI e o respectivo snapshot de volume raiz associado. Não é possível usar esse recurso com AMIs do AWS Marketplace.
-
Você só poderá usar uma AMI sem um código de produto se a instância não tiver um código de produto.
-
O tamanho do volume raiz de troca é o maior entre o tamanho do mapeamento do dispositivo de bloco do volume raiz do AMI e o tamanho atual do volume raiz.
-
Os documentos de identidade da instância são atualizados automaticamente.
-
Se a instância for compatível com NitroTPM, os dados do nitroTPM da instância serão redefinidos e novas chaves serão geradas.
Diferentemente das opções de snapshot e AMI, que criam um novo volume, essa opção substitui o volume raiz atual por um volume do Amazon EBS existente que você já configurou. Isso é útil para workloads com estado, como bancos de dados, nas quais você deseja preparar metadados ou software no volume raiz antes de anexá-los à instância.
Antes de usar essa opção, você deve criar e preparar o volume substituto do Amazon EBS. Você pode prepará-lo anexando-o a uma instância como um volume de dados, copiando os dados necessários para ele e, em seguida, desanexando-o. O volume deve estar na mesma zona de disponibilidade da instância.
O volume raiz de substituição mantém o tamanho, o tipo e outros atributos que você configurou ao criá-lo e prepará-lo. A exclusão no atributo de encerramento do volume raiz original não transfere para o volume raiz de substituição.
Considerações sobre o uso de um volume do Amazon EBS existente
-
O volume de substituição deve estar na mesma zona de disponibilidade da instância.
-
O volume de substituição não deve ser conectado a nenhuma instância no momento da solicitação.
-
O volume de reposição deve estar no estado
available. -
Se o volume de substituição não atender a esses requisitos, a solicitação de substituição do volume raiz falhará.
-
Você pode usar essa opção com instâncias AWS Marketplace, mas os códigos de produto do marketplace e os códigos de cobrança no volume de reposição devem corresponder aos da instância.
-
Se o volume raiz original estiver criptografado, o volume de substituição também deverá ser criptografado. Você pode passar de um volume não criptografado para um criptografado, mas não de criptografado para não criptografado. Quando o volume de substituição é criptografado, sua entidade principal do IAM deve ter as permissões AWS KMS necessárias para desanexar o volume original. Você também deve ter as permissões para anexar e descriptografar o volume de substituição. Essas são as mesmas permissões necessárias para anexar um volume criptografado.
Após a conclusão do processo de substituição do volume raiz, você pode escolher se deseja manter o volume raiz original. Se você optar por excluir o volume raiz original após a conclusão do processo de substituição, o volume raiz original será automaticamente excluído e ficará irrecuperável. Se você escolher manter o volume raiz original após a conclusão do processo, o volume permanecerá provisionado em sua conta. Você deverá excluí-lo manualmente quando não precisar mais dele.
A tarefa de substituição de volume raiz passa pelos seguintes estados durante o processo:
-
pending: o volume substituto está sendo criado. -
in-progress: o volume original está sendo desanexado e o volume substituto está sendo anexado. -
succeeded: o volume substituto foi anexado com sucesso à instância e ela está disponível. -
failing: a tarefa de substituição está em processo de falha. -
failed: houve falha na tarefa de substituição, mas o volume raiz original ainda está anexado. -
failing-detached: a tarefa de substituição está em processo de falha e a instância pode não ter um volume raiz anexado. -
failed-detached: houve falha na tarefa de substituição e a instância não tem um volume raiz anexado.
Se a tarefa de substituição do volume raiz falhar, a instância será reinicializada e o volume raiz original permanecerá anexado à instância.
Considerações
Antes de começar, considere o seguinte:
Requisitos
-
A instância deve estar no estado
running. -
A instância é reinicializada automaticamente durante o processo. O conteúdo da memória (RAM) é apagado durante a reinicialização. Não requer reinicializações manuais.
-
Não é possível substituir o volume raiz se ele for um volume de armazenamento de instâncias. Só há compatibilidade com instâncias com volumes raiz do Amazon EBS.
-
Você pode substituir o volume raiz de todos os tipos de instâncias virtualizadas e instâncias bare metal do EC2 Mac. Nenhum outro tipo de instância bare metal é compatível.
-
Quando usar um snapshot, você só pode usart snapshots criados diretamente de volumes raiz atuais ou anteriores da instância.
-
Se sua conta estiver habilitada para Criptografia do Amazon EBS por padrão na região atual, o volume raiz de substituição criado pela tarefa de substituição do volume raiz será sempre criptografado, independentemente do status de criptografia do snapshot especificado ou do volume raiz da AMI especificada.
Resultados da criptografia
A tabela a seguir resume os possíveis resultados da criptografia.
| Volume raiz original | Snapshot, AMI ou volume especificados | Criptografia por padrão | Volume raiz substituto | Chave de criptografia usada para o volume raiz substituto | |
|---|---|---|---|---|---|
| Restaurar o volume raiz substituto para o estado de execução inicial | Criptografado | Não aplicável | Não considerado | Criptografado | Mesma chave do KMS do volume raiz original |
| Não criptografado | Não aplicável | Desabilitado | Não criptografado | Não aplicável | |
| Não criptografado | Não aplicável | Habilitado | Criptografado | Contaschave KMS padrão para criptografia do Amazon EBS | |
| Restaurar o volume raiz de substituição a partir do snapshot ou da AMI | Criptografado | Não criptografado | Não considerado | Criptografado | Mesma chave do KMS do volume raiz original |
| Criptografado | Criptografado | Não considerado | Criptografado | Mesma chave do KMS do volume raiz original | |
| Não criptografado | Não criptografado | Desabilitado | Não criptografado | Não aplicável | |
| Não criptografado | Não criptografado | Habilitado | Criptografado | Contaschave KMS padrão para criptografia do Amazon EBS | |
| Não criptografado | Criptografado | Não considerado | Criptografado | Se a AMI ou o snapshot pertencer à conta, o volume de substituição será criptografado com a chave do KMS da AMI ou do snapshot. Se a AMI ou o snapshot for compartilhados com a conta, o volume de substituição será criptografado com a chave do KMS padrão para criptografia do Amazon EBS da conta. | |
| Restaurar o volume raiz de substituição a partir de um volume existente do Amazon EBS | Criptografado | Criptografado | Não aplicável | Criptografado | Chave KMS do volume especificado |
| Criptografado | Não criptografado | Não aplicável | Não permitido. Você não pode substituir um volume raiz criptografado por um volume não criptografado. O Amazon EC2 rejeita a tarefa de substituição. | Não aplicável | |
| Não criptografado | Não criptografado | Não aplicável | Não criptografado | Não aplicável | |
| Não criptografado | Criptografado | Não aplicável | Criptografado | Chave KMS do volume especificado |
Substituir um volume raiz
Quando você substitui o volume raiz de uma instância, uma tarefa de substituição do volume raiz é criada. É possível usar a tarefa de substituição de volume raiz para monitorar o progresso e o resultado do processo de substituição.