0Pricing
AWS Solutions Architect · Leçon

Instantanés, chiffrement et RAID EBS

Créez et automatisez des instantanés EBS pour effectuer des sauvegardes à un instant donné, chiffrez les volumes avec KMS et découvrez les différences entre RAID 0 et RAID 1 sur EC2.

Instantanés, chiffrement et RAID EBS est une leçon AWS Solutions Architect gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Solutions Architect, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Solutions Architect comprend 4 leçons au total.

Instantanés EBS : sauvegardes à un instant donné

Les instantanés EBS sont des sauvegardes de volumes EBS à un instant donné, stockées durablement dans Amazon S3 (bien qu'elles soient gérées par EBS et non directement accessibles via la console S3). Le premier instantané est une copie complète ; les instantanés suivants sont incrémentiels : seuls les blocs modifiés depuis le dernier instantané sont stockés. Malgré le stockage incrémentiel, vous pouvez restaurer n'importe quel instantané individuel sous forme de volume complet. Les instantanés constituent le principal mécanisme de sauvegarde, de migration et de reprise après sinistre des volumes EBS.

# Create a snapshot of an EBS volume with a description
aws ec2 create-snapshot \
  --volume-id vol-0abc1234def567890 \
  --description 'Production DB backup 2024-01-01' \
  --tag-specifications 'ResourceType=snapshot,Tags=[{Key=Environment,Value=Production},{Key=Backup,Value=Daily}]'

# Monitor snapshot completion
aws ec2 describe-snapshots \
  --snapshot-ids snap-0abc1234def567890 \
  --query 'Snapshots[].{State:State,Progress:Progress}'

Coûts et cycle de vie des instantanés

Vous êtes facturé pour le stockage réellement consommé par les blocs incrémentiels des instantanés, parmi tous les instantanés d'un volume — et non pour la taille du volume. Si vous supprimez des instantanés intermédiaires, S3 consolide les données afin que les instantanés restants continuent de représenter des points de restauration complets. Pour gérer les coûts à grande échelle, utilisez Amazon Data Lifecycle Manager (DLM) afin de créer des calendriers d'instantanés et des politiques de rétention — par exemple, prendre des instantanés quotidiens, conserver les 7 derniers quotidiens, les 4 derniers hebdomadaires et les 12 derniers mensuels, puis supprimer automatiquement les plus anciens.

# Create a DLM lifecycle policy for daily snapshots with 7-day retention
aws dlm create-lifecycle-policy \
  --description 'Daily DB snapshots' \
  --state ENABLED \
  --execution-role-arn arn:aws:iam::111122223333:role/AWSDataLifecycleManagerDefaultRole \
  --policy-details '{
    "PolicyType": "EBS_SNAPSHOT_MANAGEMENT",
    "ResourceTypes": ["VOLUME"],
    "TargetTags": [{"Key": "Backup", "Value": "Daily"}],
    "Schedules": [{
      "Name": "DailySnapshots",
      "CreateRule": {"Interval": 24, "IntervalUnit": "HOURS", "Times": ["03:00"]},
      "RetainRule": {"Count": 7}
    }]
  }'

Copies d'instantanés entre Regions et comptes

Les instantanés peuvent être copiés entre des Regions pour la reprise après sinistre et la distribution géographique. Vous pouvez également partager des instantanés avec des comptes AWS spécifiques (ou les rendre publics) afin de transférer des données EBS entre comptes sans utiliser le réseau. Lors de la copie d'un instantané, vous pouvez modifier la clé de chiffrement — c'est ainsi que vous déplacez des données d'un volume non chiffré vers un volume chiffré, ou d'une clé d'un compte vers une clé d'un autre compte.

# Copy a snapshot to another region with a new KMS key
aws ec2 copy-snapshot \
  --source-region us-east-1 \
  --source-snapshot-id snap-0abc1234def567890 \
  --destination-region eu-west-1 \
  --description 'DR copy' \
  --encrypted \
  --kms-key-id arn:aws:kms:eu-west-1:111122223333:key/KEY_ID \
  --region eu-west-1

# Share a snapshot with another account
aws ec2 modify-snapshot-attribute \
  --snapshot-id snap-0abc1234def567890 \
  --attribute createVolumePermission \
  --operation-type add \
  --user-ids '999888777666'

Restaurer des volumes à partir d'instantanés

La création d'un volume à partir d'un instantané est simple, mais elle présente une particularité en matière de performances : les volumes restaurés à partir d'instantanés commencent avec tous leurs blocs stockés dans S3 et sont chargés paresseusement lors du premier accès. Cela peut entraîner une latence plus élevée pour les blocs qui n'ont pas encore été chargés dans le volume. Pour les bases de données de production, utilisez Fast Snapshot Restore (FSR) — une fonctionnalité payante qui préamorce l'instantané afin que les volumes atteignent immédiatement leurs performances maximales. Vous pouvez aussi effectuer un préamorçage en lisant tous les blocs avec dd ou fio après la restauration.

# Enable Fast Snapshot Restore for instant full-performance volumes
aws ec2 enable-fast-snapshot-restores \
  --availability-zones us-east-1a us-east-1b \
  --source-snapshot-ids snap-0abc1234def567890

# Create a volume from the snapshot (FSR enabled = full performance immediately)
aws ec2 create-volume \
  --snapshot-id snap-0abc1234def567890 \
  --volume-type gp3 \
  --availability-zone us-east-1a

Chiffrement EBS : fonctionnement

Le chiffrement EBS utilise AES-256 pour chiffrer les données au repos (sur le volume), en transit entre le volume et l'instance EC2, ainsi que dans les instantanés. Le chiffrement est géré de manière transparente par l'hyperviseur EC2 : votre application ne constate aucune différence. Le chiffrement utilise des clés AWS KMS : vous pouvez utiliser la clé gérée par AWS (aws/ebs) ou une clé gérée par le client (CMK). Une fois un volume chiffré, toutes les données qui y sont écrites et tous les instantanés créés à partir de celui-ci sont également chiffrés.

# Create an encrypted gp3 volume with a customer-managed key
aws ec2 create-volume \
  --volume-type gp3 \
  --size 100 \
  --encrypted \
  --kms-key-id arn:aws:kms:us-east-1:111122223333:key/KEY_ID \
  --availability-zone us-east-1a

# Enable encryption by default for all new volumes in a region
aws ec2 enable-ebs-encryption-by-default

aws ec2 get-ebs-encryption-by-default
# { "EbsEncryptionByDefault": true }

Chiffrer un volume existant non chiffré

Vous ne pouvez pas chiffrer directement un volume EBS existant non chiffré. La solution consiste en un processus en plusieurs étapes : (1) créer un instantané du volume non chiffré, (2) copier l'instantané avec --encrypted pour créer un instantané chiffré, (3) créer un nouveau volume chiffré à partir de l'instantané chiffré, (4) arrêter l'instance, détacher l'ancien volume, attacher le nouveau volume chiffré, puis redémarrer. Ce processus peut être scripté et fait l'objet de questions à l'examen SAA-C03 dans le cadre d'un scénario de migration.

# Step-by-step: encrypt an existing unencrypted volume

# 1. Snapshot the unencrypted volume
aws ec2 create-snapshot --volume-id vol-UNENCRYPTED --description 'Pre-encryption backup'

# 2. Copy snapshot with encryption
aws ec2 copy-snapshot \
  --source-region us-east-1 \
  --source-snapshot-id snap-UNENCRYPTED \
  --region us-east-1 \
  --encrypted \
  --kms-key-id alias/aws/ebs

# 3. Create encrypted volume from the encrypted snapshot
aws ec2 create-volume \
  --snapshot-id snap-ENCRYPTED \
  --volume-type gp3 \
  --availability-zone us-east-1a

RAID 0 : répartition pour les performances

Le RAID 0 (répartition) distribue les données sur plusieurs volumes EBS afin d'agréger leurs IOPS et leur débit. Deux volumes gp3 de 16 000 IOPS en RAID 0 fournissent environ 32 000 IOPS. En contrepartie, si l'un des volumes tombe en panne, vous perdez toutes les données : il n'y a aucune redondance. Le RAID 0 convient aux données temporaires ou faciles à recréer lorsque le débit maximal est prioritaire : couches de cache, files de traitement ou espace de travail temporaire. Les instantanés de l'ensemble de la matrice RAID nécessitent une coordination pour garantir la cohérence.

# Set up RAID 0 across two EBS volumes on Linux
# (After creating and attaching two gp3 volumes)

# Install mdadm
sudo yum install -y mdadm

# Create a RAID 0 array across /dev/xvdf and /dev/xvdg
sudo mdadm --create /dev/md0 \
  --level=0 \
  --raid-devices=2 \
  /dev/xvdf /dev/xvdg

# Format and mount
sudo mkfs.xfs /dev/md0
sudo mkdir /mnt/raid0
sudo mount /dev/md0 /mnt/raid0

RAID 1 : mise en miroir pour la redondance

Le RAID 1 (mise en miroir) écrit simultanément des données identiques sur deux volumes EBS. Si un volume tombe en panne, l'autre contient une copie complète. Le RAID 1 offre la redondance de deux volumes avec la capacité d'un seul. Toutefois, pour les volumes EBS, cette redondance est généralement superflue, car EBS intègre déjà une réplication au niveau de l'AZ. AWS recommande d'utiliser des architectures EBS Multi-AZ (via Multi-AZ RDS ou ASG réparti sur plusieurs AZ) plutôt que le RAID 1 sur EBS, puisque EBS réplique déjà les données au sein d'une AZ. Le RAID 1 sur EBS est rare dans les architectures modernes.

# RAID 1 example (mirroring) — rarely needed with EBS
sudo mdadm --create /dev/md1 \
  --level=1 \
  --raid-devices=2 \
  /dev/xvdh /dev/xvdi

# RAID 1 performance:
# Read: up to 2x (both disks can serve reads)
# Write: same as a single volume (data written to both)
# Fault tolerance: survives single volume failure

AMI et instantanés EBS

Une Amazon Machine Image (AMI) est un modèle permettant de lancer des instances EC2 et repose sur un ou plusieurs instantanés EBS — un instantané par volume inclus dans l'AMI (généralement un pour le volume racine). Lorsque vous créez une AMI personnalisée à partir d'une instance en cours d'exécution, AWS arrête l'instance (ou utilise VSS sous Windows), crée des instantanés de tous les volumes EBS attachés et enregistre la correspondance dans l'AMI. La désinscription d'une AMI ne supprime pas automatiquement ses instantanés associés : vous devez supprimer les instantanés séparément pour ne plus être facturé.

# Create an AMI from a running EC2 instance
aws ec2 create-image \
  --instance-id i-0abc1234def567890 \
  --name 'MyApp-v2.0-2024-01-01' \
  --description 'Application server AMI with v2.0 release' \
  --no-reboot

# List snapshots backing an AMI
aws ec2 describe-images \
  --image-ids ami-0abc1234def567890 \
  --query 'Images[].BlockDeviceMappings[].Ebs.SnapshotId'

# Deregister AMI then delete its snapshots separately
aws ec2 deregister-image --image-id ami-0abc1234def567890
aws ec2 delete-snapshot --snapshot-id snap-0abc1234def567890

Bonnes pratiques pour les instantanés

Bonnes pratiques concernant les instantanés pour les charges de travail de production : gelez ou mettez le système de fichiers au repos avant de créer des instantanés de bases de données afin d'assurer la cohérence (la plupart des bases de données gérées, comme RDS, le font automatiquement). Ajoutez des balises aux instantanés avec l'environnement, l'ID du volume et la date afin de faciliter la gestion du cycle de vie et la répartition des coûts. Testez régulièrement les procédures de restauration : un instantané que vous n'avez jamais restauré n'est pas une sauvegarde. Conservez des copies entre Regions pour la reprise après sinistre. Utilisez AWS Backup pour gérer de manière centralisée les politiques concernant EBS, RDS, DynamoDB et d'autres services.

# Freeze filesystem on Linux before snapshotting
# (Example for ext4 filesystem)
sudo fsfreeze -f /mnt/data  # Freeze writes
aws ec2 create-snapshot --volume-id vol-0abc1234 --description 'Consistent snapshot'
sudo fsfreeze -u /mnt/data  # Unfreeze

# AWS Backup policy for EBS volumes
aws backup create-backup-plan \
  --backup-plan '{
    "BackupPlanName": "EBSDaily",
    "Rules": [{
      "RuleName": "DailyRule",
      "TargetBackupVaultName": "Default",
      "ScheduleExpression": "cron(0 3 * * ? *)",
      "DeleteAfterDays": 30
    }]
  }'

Corbeille de recyclage des instantanés EBS

La corbeille de recyclage des instantanés EBS protège contre la suppression accidentelle des instantanés et des AMI. Lorsqu'elle est activée avec une règle de rétention, les instantanés supprimés sont déplacés vers la corbeille de recyclage au lieu d'être détruits définitivement. Vous pouvez les récupérer pendant la période de rétention (de 1 jour à 1 an). Cette fonctionnalité est particulièrement importante dans les contextes de conformité où vous devez pouvoir récupérer des données après la suppression accidentelle par un administrateur ou par un script d'automatisation incontrôlé, sans restaurer une sauvegarde plus ancienne.

# Create a Recycle Bin retention rule for EBS snapshots
aws rbin create-rule \
  --retention-period RetentionPeriodValue=30,RetentionPeriodUnit=DAYS \
  --resource-type EBS_SNAPSHOT \
  --description '30-day retention for all EBS snapshots'

# List snapshots currently in the Recycle Bin
aws rbin list-resources \
  --resource-type EBS_SNAPSHOT \
  --query 'Resources[].{SnapshotId:ResourceId,DeleteDate:DeleteScheduledAt}'

Vérification rapide

Vérifiez votre compréhension des concepts AWS Solutions Architect (SAA-C03) abordés dans cette leçon.

Récapitulatif de la leçon

Dans cette leçon, vous avez appris que les instantanés EBS sont incrémentiels et stockés dans S3, avec DLM pour la gestion automatisée du cycle de vie, que le chiffrement nécessite un processus de copie d'instantané pour convertir les volumes non chiffrés, et que le RAID 0 répartit les volumes pour agréger les performances tandis que le RAID 1 les met en miroir pour assurer la redondance (bien qu'EBS réplique déjà les données au sein d'une AZ). Nous allons ensuite découvrir EFS pour le stockage partagé de fichiers Linux.

Questions Fréquemment Posées

La leçon « Instantanés, chiffrement et RAID EBS » est-elle gratuite ?

Oui — le texte complet de « Instantanés, chiffrement et RAID EBS » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Solutions Architect, passe à CoddyKit PRO. Le cours AWS Solutions Architect comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Instantanés, chiffrement et RAID EBS » ?

Créez et automatisez des instantanés EBS pour effectuer des sauvegardes à un instant donné, chiffrez les volumes avec KMS et découvrez les différences entre RAID 0 et RAID 1 sur EC2. Tu pratiques AWS Solutions Architect avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer AWS Solutions Architect ?

Aucune expérience préalable n'est requise. AWS Solutions Architect sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Instantanés, chiffrement et RAID EBS » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon AWS Solutions Architect ?

Oui. Chaque leçon AWS Solutions Architect inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Types de volumes EBS : gp3, io2, st1, sc1
  2. Instantanés, chiffrement et RAID EBS
  3. EFS : stockage de fichiers partagé pour Linux
  4. FSx : serveur de fichiers Windows et Lustre
← Retour à AWS Solutions Architect