EBS-Snapshots, Verschlüsselung und RAID
Erstellen und automatisieren Sie EBS-Snapshots für zeitpunktbezogene Backups, verschlüsseln Sie Volumes mit KMS und verstehen Sie RAID 0 im Vergleich zu RAID 1 auf EC2.
EBS-Snapshots, Verschlüsselung und RAID ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
EBS-Snapshots: Backups zu einem bestimmten Zeitpunkt
EBS-Snapshots sind Backups von EBS-Volumes zu einem bestimmten Zeitpunkt, die dauerhaft in Amazon S3 gespeichert werden (sie werden jedoch von EBS verwaltet und sind nicht direkt über die S3-Konsole zugänglich). Der erste Snapshot ist eine vollständige Kopie; nachfolgende Snapshots sind inkrementell – gespeichert werden nur die Blöcke, die seit dem letzten Snapshot geändert wurden. Trotz der inkrementellen Speicherung können Sie jeden einzelnen Snapshot in einem vollständigen Volume wiederherstellen. Snapshots sind der primäre Mechanismus für Backups, Migration und Disaster Recovery von EBS-Volumes.
# Create a snapshot of an EBS volume with a description
aws ec2 create-snapshot \
--volume-id vol-0abc1234def567890 \
--description 'Production DB backup 2024-01-01' \
--tag-specifications 'ResourceType=snapshot,Tags=[{Key=Environment,Value=Production},{Key=Backup,Value=Daily}]'
# Monitor snapshot completion
aws ec2 describe-snapshots \
--snapshot-ids snap-0abc1234def567890 \
--query 'Snapshots[].{State:State,Progress:Progress}'Kosten und Lebenszyklus von Snapshots
Abgerechnet wird der tatsächlich verbrauchte Speicher durch inkrementelle Snapshot-Blöcke über alle Snapshots eines Volumes hinweg – nicht die Volume-Größe. Wenn Sie zwischenliegende Snapshots löschen, konsolidiert S3 die Daten, sodass die verbleibenden Snapshots weiterhin vollständige Wiederherstellungspunkte darstellen. Um Kosten in großem Maßstab zu verwalten, verwenden Sie den Amazon Data Lifecycle Manager (DLM), um Snapshot-Zeitpläne und Aufbewahrungsrichtlinien zu erstellen – beispielsweise tägliche Snapshots zu erstellen, die letzten 7 täglichen, 4 wöchentlichen und 12 monatlichen Snapshots aufzubewahren und ältere Snapshots automatisch zu löschen.
# Create a DLM lifecycle policy for daily snapshots with 7-day retention
aws dlm create-lifecycle-policy \
--description 'Daily DB snapshots' \
--state ENABLED \
--execution-role-arn arn:aws:iam::111122223333:role/AWSDataLifecycleManagerDefaultRole \
--policy-details '{
"PolicyType": "EBS_SNAPSHOT_MANAGEMENT",
"ResourceTypes": ["VOLUME"],
"TargetTags": [{"Key": "Backup", "Value": "Daily"}],
"Schedules": [{
"Name": "DailySnapshots",
"CreateRule": {"Interval": 24, "IntervalUnit": "HOURS", "Times": ["03:00"]},
"RetainRule": {"Count": 7}
}]
}'Snapshot-Kopien über Regionen und Konten hinweg
Snapshots können für Disaster Recovery und die geografische Verteilung regionsübergreifend kopiert werden. Sie können Snapshots auch für bestimmte AWS-Konten freigeben (oder öffentlich machen), um EBS-Daten kontenübergreifend zu übertragen, ohne das Netzwerk zu verwenden. Beim Kopieren eines Snapshots können Sie den Verschlüsselungsschlüssel ändern – so übertragen Sie Daten von einem unverschlüsselten Volume auf ein verschlüsseltes oder von einem Schlüssel in einem Konto auf einen Schlüssel in einem anderen Konto.
# Copy a snapshot to another region with a new KMS key
aws ec2 copy-snapshot \
--source-region us-east-1 \
--source-snapshot-id snap-0abc1234def567890 \
--destination-region eu-west-1 \
--description 'DR copy' \
--encrypted \
--kms-key-id arn:aws:kms:eu-west-1:111122223333:key/KEY_ID \
--region eu-west-1
# Share a snapshot with another account
aws ec2 modify-snapshot-attribute \
--snapshot-id snap-0abc1234def567890 \
--attribute createVolumePermission \
--operation-type add \
--user-ids '999888777666'Volumes aus Snapshots wiederherstellen
Das Erstellen eines Volumes aus einem Snapshot ist unkompliziert, es gibt jedoch einen Performance-Aspekt: Aus Snapshots wiederhergestellte Volumes beginnen mit allen in S3 gespeicherten Blöcken, die beim ersten Zugriff verzögert geladen werden. Dies kann bei Blöcken, die noch nicht in das Volume geladen wurden, zu einer höheren Latenz führen. Verwenden Sie für Produktionsdatenbanken Fast Snapshot Restore (FSR) – eine kostenpflichtige Funktion, die den Snapshot vorwärmt, sodass Volumes sofort die volle Performance erreichen. Alternativ können Sie das Volume nach der Wiederherstellung vorwärmen, indem Sie mit dd oder fio alle Blöcke lesen.
# Enable Fast Snapshot Restore for instant full-performance volumes
aws ec2 enable-fast-snapshot-restores \
--availability-zones us-east-1a us-east-1b \
--source-snapshot-ids snap-0abc1234def567890
# Create a volume from the snapshot (FSR enabled = full performance immediately)
aws ec2 create-volume \
--snapshot-id snap-0abc1234def567890 \
--volume-type gp3 \
--availability-zone us-east-1aEBS-Verschlüsselung: Funktionsweise
EBS-Verschlüsselung verwendet AES-256, um Daten im Ruhezustand (auf dem Volume), während der Übertragung zwischen Volume und EC2-Instance sowie in Snapshots zu verschlüsseln. Die Verschlüsselung wird transparent vom EC2-Hypervisor durchgeführt – Ihre Anwendung stellt keinen Unterschied fest. Für die Verschlüsselung werden AWS-KMS-Schlüssel verwendet: Sie können den von AWS verwalteten Schlüssel (aws/ebs) oder einen kundenverwalteten Schlüssel (CMK) verwenden. Sobald ein Volume verschlüsselt ist, werden auch alle darauf geschriebenen Daten und alle daraus erstellten Snapshots verschlüsselt.
# Create an encrypted gp3 volume with a customer-managed key
aws ec2 create-volume \
--volume-type gp3 \
--size 100 \
--encrypted \
--kms-key-id arn:aws:kms:us-east-1:111122223333:key/KEY_ID \
--availability-zone us-east-1a
# Enable encryption by default for all new volumes in a region
aws ec2 enable-ebs-encryption-by-default
aws ec2 get-ebs-encryption-by-default
# { "EbsEncryptionByDefault": true }Ein vorhandenes unverschlüsseltes Volume verschlüsseln
Sie können ein vorhandenes unverschlüsseltes EBS-Volume nicht direkt verschlüsseln. Die Umgehungslösung besteht aus mehreren Schritten: (1) Erstellen Sie einen Snapshot des unverschlüsselten Volumes, (2) kopieren Sie den Snapshot mit --encrypted, um einen verschlüsselten Snapshot zu erstellen, (3) erstellen Sie aus dem verschlüsselten Snapshot ein neues verschlüsseltes Volume, (4) stoppen Sie die Instance, trennen Sie das alte Volume, verbinden Sie das neue verschlüsselte Volume und starten Sie die Instance neu. Dieser Prozess kann skriptiert werden und wird in der SAA-C03-Prüfung als Migrationsszenario behandelt.
# Step-by-step: encrypt an existing unencrypted volume
# 1. Snapshot the unencrypted volume
aws ec2 create-snapshot --volume-id vol-UNENCRYPTED --description 'Pre-encryption backup'
# 2. Copy snapshot with encryption
aws ec2 copy-snapshot \
--source-region us-east-1 \
--source-snapshot-id snap-UNENCRYPTED \
--region us-east-1 \
--encrypted \
--kms-key-id alias/aws/ebs
# 3. Create encrypted volume from the encrypted snapshot
aws ec2 create-volume \
--snapshot-id snap-ENCRYPTED \
--volume-type gp3 \
--availability-zone us-east-1aRAID 0: Striping für Performance
RAID 0 (Striping) verteilt Daten auf mehrere EBS-Volumes, um deren IOPS und Durchsatz zu aggregieren. Zwei gp3-Volumes mit jeweils 16.000 IOPS bieten in RAID 0 ungefähr 32.000 IOPS. Der Nachteil besteht darin, dass beim Ausfall eines der beiden Volumes alle Daten verloren gehen – es gibt keine Redundanz. RAID 0 eignet sich für temporäre oder einfach neu erstellbare Daten, bei denen maximaler Durchsatz Priorität hat, etwa für Cache-Schichten, Verarbeitungswarteschlangen oder temporären Speicherplatz. EBS-Snapshots des gesamten RAID-Arrays erfordern eine Koordination zur Sicherstellung der Konsistenz.
# Set up RAID 0 across two EBS volumes on Linux
# (After creating and attaching two gp3 volumes)
# Install mdadm
sudo yum install -y mdadm
# Create a RAID 0 array across /dev/xvdf and /dev/xvdg
sudo mdadm --create /dev/md0 \
--level=0 \
--raid-devices=2 \
/dev/xvdf /dev/xvdg
# Format and mount
sudo mkfs.xfs /dev/md0
sudo mkdir /mnt/raid0
sudo mount /dev/md0 /mnt/raid0RAID 1: Spiegelung für Redundanz
RAID 1 (Spiegelung) schreibt identische Daten gleichzeitig auf zwei EBS-Volumes. Wenn ein Volume ausfällt, enthält das andere eine vollständige Kopie. RAID 1 bietet die Redundanz von zwei Volumes, jedoch nur die Kapazität eines Volumes. Bei EBS-Volumes ist dies jedoch im Allgemeinen redundant zur integrierten AZ-weiten Replikation von EBS. AWS empfiehlt, statt RAID 1 auf EBS EBS-Architekturen über mehrere AZs zu verwenden (über Multi-AZ RDS oder eine ASG über mehrere AZs hinweg), da EBS bereits innerhalb einer AZ repliziert. RAID 1 auf EBS wird in modernen Architekturen selten eingesetzt.
# RAID 1 example (mirroring) — rarely needed with EBS
sudo mdadm --create /dev/md1 \
--level=1 \
--raid-devices=2 \
/dev/xvdh /dev/xvdi
# RAID 1 performance:
# Read: up to 2x (both disks can serve reads)
# Write: same as a single volume (data written to both)
# Fault tolerance: survives single volume failureAMIs und EBS-Snapshots
Ein Amazon Machine Image (AMI) ist eine Vorlage zum Starten von EC2-Instances und wird durch einen oder mehrere EBS-Snapshots unterstützt – einen Snapshot pro im AMI enthaltenem Volume (typischerweise einen für das Root-Volume). Wenn Sie aus einer laufenden Instance ein benutzerdefiniertes AMI erstellen, stoppt AWS die Instance (oder verwendet unter Windows VSS), erstellt Snapshots aller verbundenen EBS-Volumes und hinterlegt die Zuordnung im AMI. Das Deregistrieren eines AMI löscht die zugehörigen Snapshots nicht automatisch – Sie müssen die Snapshots separat löschen, damit dafür keine weiteren Kosten anfallen.
# Create an AMI from a running EC2 instance
aws ec2 create-image \
--instance-id i-0abc1234def567890 \
--name 'MyApp-v2.0-2024-01-01' \
--description 'Application server AMI with v2.0 release' \
--no-reboot
# List snapshots backing an AMI
aws ec2 describe-images \
--image-ids ami-0abc1234def567890 \
--query 'Images[].BlockDeviceMappings[].Ebs.SnapshotId'
# Deregister AMI then delete its snapshots separately
aws ec2 deregister-image --image-id ami-0abc1234def567890
aws ec2 delete-snapshot --snapshot-id snap-0abc1234def567890Best Practices für Snapshots
Best Practices für Snapshots in Produktions-Workloads: Frieren Sie das Dateisystem ein oder versetzen Sie es in einen konsistenten Zustand, bevor Sie Datenbanken per Snapshot sichern, um Konsistenz zu gewährleisten (die meisten verwalteten Datenbanken wie RDS erledigen dies automatisch). Versehen Sie Snapshots mit Tags, die Umgebung, Volume-ID und Datum enthalten, damit Lebenszyklusverwaltung und Kostenzuordnung einfach möglich sind. Testen Sie Wiederherstellungsverfahren regelmäßig – ein Snapshot, aus dem Sie noch nie wiederhergestellt haben, ist kein Backup. Speichern Sie regionsübergreifende Kopien für Disaster Recovery. Verwenden Sie AWS Backup für eine zentrale Richtlinienverwaltung über EBS, RDS, DynamoDB und andere Services hinweg.
# Freeze filesystem on Linux before snapshotting
# (Example for ext4 filesystem)
sudo fsfreeze -f /mnt/data # Freeze writes
aws ec2 create-snapshot --volume-id vol-0abc1234 --description 'Consistent snapshot'
sudo fsfreeze -u /mnt/data # Unfreeze
# AWS Backup policy for EBS volumes
aws backup create-backup-plan \
--backup-plan '{
"BackupPlanName": "EBSDaily",
"Rules": [{
"RuleName": "DailyRule",
"TargetBackupVaultName": "Default",
"ScheduleExpression": "cron(0 3 * * ? *)",
"DeleteAfterDays": 30
}]
}'EBS Snapshot Recycle Bin
Die EBS Snapshot Recycle Bin schützt vor dem versehentlichen Löschen von Snapshots und AMIs. Wenn sie mit einer Aufbewahrungsregel aktiviert ist, werden gelöschte Snapshots in die Recycle Bin verschoben, anstatt dauerhaft gelöscht zu werden. Sie können sie während des Aufbewahrungszeitraums (1 Tag bis 1 Jahr) wiederherstellen. Dies ist besonders in Compliance-Szenarien wichtig, in denen Sie sich von der versehentlichen Löschung durch einen Administrator oder ein außer Kontrolle geratenes Automatisierungsskript erholen können müssen, ohne aus einer älteren Backup-Stufe wiederherzustellen.
# Create a Recycle Bin retention rule for EBS snapshots
aws rbin create-rule \
--retention-period RetentionPeriodValue=30,RetentionPeriodUnit=DAYS \
--resource-type EBS_SNAPSHOT \
--description '30-day retention for all EBS snapshots'
# List snapshots currently in the Recycle Bin
aws rbin list-resources \
--resource-type EBS_SNAPSHOT \
--query 'Resources[].{SnapshotId:ResourceId,DeleteDate:DeleteScheduledAt}'Schnelltest
Testen Sie Ihr Verständnis der AWS-Solutions-Architect-Konzepte (SAA-C03) aus dieser Lektion.
Zusammenfassung der Lektion
In dieser Lektion haben Sie gelernt: EBS-Snapshots sind inkrementell und werden in S3 gespeichert, wobei DLM die automatisierte Lebenszyklusverwaltung übernimmt, für die Verschlüsselung ist ein Snapshot-Kopierworkflow erforderlich, um unverschlüsselte Volumes zu konvertieren, und RAID 0 verteilt Volumes zur Aggregation der Performance, während RAID 1 sie aus Redundanzgründen spiegelt (obwohl EBS bereits innerhalb einer AZ repliziert). Als Nächstes sehen wir uns EFS für gemeinsam genutzten Linux-Dateispeicher an.
Häufig gestellte Fragen
Ist die Lektion „EBS-Snapshots, Verschlüsselung und RAID“ kostenlos?
Ja — der vollständige Text von „EBS-Snapshots, Verschlüsselung und RAID“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „EBS-Snapshots, Verschlüsselung und RAID“?
Erstellen und automatisieren Sie EBS-Snapshots für zeitpunktbezogene Backups, verschlüsseln Sie Volumes mit KMS und verstehen Sie RAID 0 im Vergleich zu RAID 1 auf EC2. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „EBS-Snapshots, Verschlüsselung und RAID“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- EBS-Volume-Typen: gp3, io2, st1, sc1
- EBS-Snapshots, Verschlüsselung und RAID
- EFS: Gemeinsamer Dateispeicher für Linux
- FSx: Windows-Dateiserver und Lustre