

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 为 Amazon EBS 进行设置
<a name="setting-up"></a>

完成本部分中的任务，为使用 Amazon EBS 资源做好准备。

**Topics**
+ [注册参加 AWS 账户](#sign-up-for-aws)
+ [(*可选*) 创建和使用客户管理的密钥进行 Amazon EBS 加密](#create-kms-key)
+ [(*可选*) 启用 Amazon EBS 快照的屏蔽公共访问权限](#setup-bpa)

## 注册参加 AWS 账户
<a name="sign-up-for-aws"></a>

要开始使用 AWS，你需要一个 AWS 账户. 有关创建的信息 AWS 账户，请参阅《*AWS 账户管理 参考指南》 AWS 账户[中的 “](https://docs.aws.amazon.com/accounts/latest/reference/getting-started.html)入门” *。

## (*可选*) 创建和使用客户管理的密钥进行 Amazon EBS 加密
<a name="create-kms-key"></a>

亚马逊 EBS 加密是一种加密解决方案，它使用 AWS KMS 加密密钥来加密您的亚马逊 EBS 卷和亚马逊 EBS 快照。亚马逊 EBS 会在每个区域自动为亚马逊 EBS 加密创建唯一的 AWS 托管 KMS 密钥。此 KMS 密钥具有 `aws/ebs` 别名。您无法轮换默认 KMS 密钥或管理其权限。为了提高灵活性和更好地控制用于 Amazon EBS 加密的 KMS 密钥，您可考虑创建和使用客户托管密钥。

**创建和使用用于 Amazon EBS 加密的客户托管密钥**

1. [创建对称加密 KMS 密钥](https://docs.aws.amazon.com/kms/latest/developerguide/create-keys.html#create-symmetric-cmk)。

1. [选择将 KMS 密钥作为用于 Amazon EBS 加密的默认 KMS 密钥](encryption-by-default.md)。

1. [授予用户使用用于 Amazon EBS 加密的 KMS 密钥的权限](ebs-encryption-requirements.md#ebs-encryption-permissions)。

## (*可选*) 启用 Amazon EBS 快照的屏蔽公共访问权限
<a name="setup-bpa"></a>

要防止公开共享您的快照，您可以启用阻止公开访问快照。在为一个区域阻止公开访问快照之后，将自动阻止任何尝试在此区域公开共享快照的行为。这样可以帮助您提高快照的安全性，并保护您的快照数据免遭未经授权的访问或意外访问。

有关更多信息，请参阅 [阻止 Amazon EBS 快照的公开访问](block-public-access-snapshots.md)。

------
#### [ Console ]

**启用阻止公开访问快照**

1. 打开位于 [https://console.aws.amazon.com/ec2/](https://console.aws.amazon.com/ec2/) 的 Amazon EC2 控制台。

1. 在导航窗格中，选择 **EC2 控制面板**，然后在（右侧的）**账户属性**中，选择**数据保护和安全**。

1. 在**阻止公开访问 EBS 快照**部分中，选择**管理**。

1. 选择**阻止公开访问**，然后选择以下选项之一：
   + **阻止所有公开访问** – 阻止所有公开共享快照的行为。此账户中的用户无法请求新的公开共享。此外，已公开共享的快照将被视为私有快照，且不可公开访问。
   + **阻止新的公开共享** – 仅阻止公开共享快照的新行为。此账户中的用户无法请求新的公开共享。不过，已经公开共享的快照仍可公开访问。

1. 选择**更新**。

------
#### [ AWS CLI ]

**启用阻止公开访问快照**  
使用 [enable-snapshot-block-public-access](https://docs.aws.amazon.com/cli/latest/reference/ec2/enable-snapshot-block-public-access.html) 命令。对于 `--state`，请指定下列值之一：
+ `block-all-sharing` – 阻止所有公开共享快照的行为。此账户中的用户无法请求新的公开共享。此外，已公开共享的快照将被视为私有快照，且不可公开访问。
+ `block-new-sharing` – 仅阻止公开共享快照的新行为。此账户中的用户无法请求新的公开共享。不过，已经公开共享的快照仍可公开访问。

```
aws ec2 enable-snapshot-block-public-access --state {{block-new-sharing}}
```

------
#### [ PowerShell ]

**启用快照的屏蔽公共访问权限**  
使用 [Enable-EC2SnapshotBlockPublicAccess](https://docs.aws.amazon.com/powershell/latest/reference/items/Enable-EC2SnapshotBlockPublicAccess.html) cmdlet。对于 `-State`，请指定下列值之一：
+ `block-all-sharing` – 阻止所有公开共享快照的行为。此账户中的用户无法请求新的公开共享。此外，已公开共享的快照将被视为私有快照，且不可公开访问。
+ `block-new-sharing` – 仅阻止公开共享快照的新行为。此账户中的用户无法请求新的公开共享。不过，已经公开共享的快照仍可公开访问。

```
Enable-EC2SnapshotBlockPublicAccess -State {{block-new-sharing}}
```

------