Dans cet article, nous allons créer une Customer Managed Keys (CMK) dans AWS KMS pour le chiffrement des volumes Amazon EBS.
En principe pour chaque service on crée une clé. Cette séparation des clés permet d’appliquer le principe du moindre privilège, de mieux isoler les usages par service et de faciliter la gestion des permissions, des audits et des exigences de conformité.

Création d’une Customer Managed Key pour EBS
Dans le service KMS, aller dans le menu Customer managed key, et cliquer sur Create Key.

Lors de la création de la clé dans AWS KMS, on choisit une clé de type Symmetric et l’usage Encrypt and decrypt

On donne un nom à la clé, une description et des tags

On définit des administrateurs de la clé

On définit les utilisateurs de la clé, les personnes qui vont cryptés et decrypté avec cett clé

Les deux étapes précedentes générent une Key policy

On fait une dernière verification et on valide


Une fois la clé créée, elle pourra être sélectionnée lors de la création d’un volume EBS ou d’une instance EC2 avec des volumes à chiffrer.

Le volume utilisera désormais cette CMK pour chiffrer automatiquement toutes les données au repos. Le chiffrement et le déchiffrement sont transparents pour les applications.