AWS EBS Volume Clones kopieren Volumes über Kontogrenzen

Das erleichtert Testumgebungen, erfordert aber klare Governance.

Zwei getrennte Cloud-Umgebungen übertragen EBS-Daten über eine zentrale Volume-Kopie zwischen AWS-Konten.

AWS EBS Volume Clones lassen sich jetzt auch zwischen unterschiedlichen AWS-Konten kopieren. Unternehmen können damit beispielsweise Produktionsvolumes für getrennte Entwicklungs- und Testkonten bereitstellen und die Kopie im Zielkonto mit einem eigenen Schlüssel verschlüsseln.

AWS hat die Erweiterung am 9. September 2026 veröffentlicht. Die Funktion ergänzt die bestehenden Volume Clones, die bisher auf dasselbe AWS-Konto beschränkt waren. Für Unternehmen mit getrennten Cloud-Umgebungen vereinfacht sich damit ein häufiger Infrastrukturprozess. Weitere Entwicklungen rund um Public-Cloud-Infrastruktur bündelt IT-Dock im Bereich Cloud.

Was ändert sich bei AWS EBS Volume Clones?

EBS Volume Clones erstellen eine Point-in-Time-Kopie eines bestehenden Amazon-EBS-Volumes. Die Kopie erhält eine eigene Volume-ID und kann anschließend unabhängig vom Ausgangsvolume eingesetzt werden.

Neu ist die Möglichkeit, eine solche Kopie in einem anderen AWS-Konto anzulegen. AWS nennt insbesondere Organisationen als Zielgruppe, die Produktion, Entwicklung und Tests bewusst auf unterschiedliche Konten verteilen.

Das Quellvolume selbst wird dabei nicht direkt in das andere Konto übertragen. Das Zielkonto erhält Zugriff auf das freigegebene Volume und erstellt daraus eine eigene Kopie. Es kann das freigegebene Original weder verändern noch löschen oder direkt an eine EC2-Instanz anhängen.

So funktioniert die Kopie zwischen AWS-Konten

Zunächst gibt das Quellkonto das gewünschte Volume über AWS Resource Access Manager, kurz AWS RAM, frei. Das Zielkonto muss diese Freigabe akzeptieren. Anschließend kann es aus dem freigegebenen Volume eine eigene Kopie erstellen.

Die Funktion steht über AWS Management Console, AWS CLI und SDKs zur Verfügung. Unternehmen können den Vorgang deshalb auch in automatisierte Bereitstellungsprozesse integrieren.

Für größere AWS-Umgebungen ist das besonders interessant. Viele Organisationen trennen produktive Systeme bewusst von Entwicklungs- und Testumgebungen. Auch andere AWS-Funktionen unterstützen diese stärkere Isolation. IT-Dock hat beispielsweise bereits eingeordnet, wie sich die AWS-Konsole ohne Internet in abgeschotteten VPCs betreiben lässt.

Kopien bleiben auf dieselbe Availability Zone beschränkt

Trotz der neuen Kontofreigabe bleibt eine wichtige technische Grenze bestehen. Das Zielvolume muss in derselben Availability Zone wie das Quellvolume erstellt werden.

AWS empfiehlt dabei, mit Availability-Zone-IDs zu arbeiten. Bezeichnungen wie us-east-1a können in unterschiedlichen AWS-Konten verschiedene physische Standorte bezeichnen. Eine ID wie use1-az1 identifiziert dagegen kontenübergreifend dieselbe Zone.

Die Funktion eignet sich deshalb nicht als direkter Mechanismus für Kopien zwischen Regionen oder unterschiedlichen Availability Zones. Unternehmen sollten diesen Unterschied bei Architektur und Disaster-Recovery-Planung berücksichtigen.

Welche Regeln gelten für verschlüsselte Volumes?

AWS unterstützt sowohl unverschlüsselte Volumes als auch Volumes mit einem Customer Managed Key aus AWS Key Management Service.

Bei einem verschlüsselten Quellvolume muss das Unternehmen zusätzlich den verwendeten KMS-Schlüssel für das Zielkonto freigeben. Das Zielkonto kann die neue Kopie anschließend mit einem eigenen Customer Managed Key verschlüsseln. Dadurch lassen sich getrennte Schlüssel für Produktion und Nicht-Produktivsysteme verwenden.

Eine Einschränkung gilt für den standardmäßigen AWS Managed Key für Amazon EBS. Volumes, die mit diesem Standardschlüssel verschlüsselt wurden, können laut AWS nicht kontoübergreifend freigegeben werden.

Unternehmen sollten das Schlüsselmanagement deshalb vor der Einführung prüfen. Eine vorhandene Account-Trennung bedeutet nicht automatisch, dass die bestehenden EBS-Volumes bereits für diesen Kopierprozess geeignet sind.

Entwicklungsumgebungen erhalten schneller aktuelle Datenkopien

Ein naheliegender Einsatzbereich sind Entwicklungs- und Testsysteme. Unternehmen können ein aktuelles Produktionsvolume freigeben und daraus im getrennten Entwicklungsaccount eine eigenständige Kopie erzeugen.

Technisch reduziert das den Aufwand, aktuelle Datenstände zwischen isolierten AWS-Konten bereitzustellen. Organisatorisch bleiben jedoch dieselben Anforderungen an Datenschutz und Zugriffssteuerung bestehen.

Produktionsdaten sollten nicht allein deshalb in Entwicklungsumgebungen gelangen, weil sich der technische Kopiervorgang vereinfacht. Unternehmen müssen weiterhin klären, welche Daten enthalten sind, wer darauf zugreifen darf und ob eine Anonymisierung oder andere Schutzmaßnahme erforderlich ist.

Diese Governance-Fragen gehören grundsätzlich zur Wahl des passenden Cloud-Deployment-Modells. Technische Isolation und organisatorische Berechtigungen müssen dabei zusammenpassen.

Monitoring und Kosten bleiben Teil der Governance

AWS stellt mehrere Möglichkeiten bereit, kontoübergreifende Kopien nachzuvollziehen. CloudTrail erfasst den Start entsprechender Vorgänge. Über Amazon EventBridge lassen sich außerdem Ereignisse beim Beginn und Abschluss einer Kopie verarbeiten.

Damit können Unternehmen beispielsweise automatisierte Kontrollen oder Benachrichtigungen aufbauen. Das ist besonders bei vielen AWS-Konten relevant, weil Freigaben und Datenbewegungen sonst schnell unübersichtlich werden können.

Auch die Kosten sollten berücksichtigt werden. Für die Freigabe über AWS RAM erhebt AWS keine zusätzliche Gebühr. Für die Erstellung der Kopie fällt jedoch eine einmalige Gebühr an. Danach entstehen für das neue Volume die regulären EBS-Kosten im Zielkonto.

Cross-Account-Kopien vereinfachen Multi-Account-Architekturen

AWS EBS Volume Clones beseitigen mit der Cross-Account-Funktion einen bisherigen Reibungspunkt in getrennten AWS-Umgebungen. Entwicklungs- und Testkonten können schneller eigene Kopien vorhandener Volumes erhalten, während Account- und Schlüsselgrenzen bestehen bleiben.

Die neue Funktion ersetzt jedoch keine Governance. Availability Zones, KMS-Berechtigungen, sensible Produktionsdaten und Kosten müssen weiterhin kontrolliert werden. Der größte Nutzen entsteht deshalb dort, wo Unternehmen ihre Multi-Account-Struktur bereits klar geregelt haben und den neuen Kopierprozess gezielt darin einbinden.

Weitere Einordnungen zu Cloud, Infrastruktur und Security bündelt der IT-Dock-Newsletter unter https://it-dock.de/#newsletter.

Weiterführende Artikel

News
21 Sep. 2026 4 Min. Lesezeit

BSI KI-Agenten: Neue Prüfanforderungen für mehr Sicherheit

PRAKI soll neue Prüfanforderungen entwickeln und die Sicherheit agentischer KI systematisch bewerten.

IT-Dock Redaktion Jetzt lesen
News
21 Sep. 2026 4 Min. Lesezeit

OpenAI Copyright: Zweifel am KI-Training werden öffentlich

Interne Dokumente zeigen Zweifel am KI-Training und neue Fragen zu Trainingsdaten und Governance.

IT-Dock Redaktion Jetzt lesen
News
21 Sep. 2026 5 Min. Lesezeit

Exchange Online EWS: Blockierung startet im Oktober

Exchange Online EWS wird ab Oktober blockiert. Unternehmen sollten Abhängigkeiten prüfen und die Migration zu Graph planen.

IT-Dock Redaktion Jetzt lesen
News
17 Sep. 2026 4 Min. Lesezeit

Cisco ISE: Angreifer nutzen kritische Lücke bereits aus

CVE-2026-76460 wird aktiv ausgenutzt. Betroffene Systeme brauchen Updates & eine Prüfung auf Kompromittierung.

IT-Dock Redaktion Jetzt lesen
News
17 Sep. 2026 5 Min. Lesezeit

Flock Safety: Hacker extrahieren Daten aus Kamera

Flock Safety im Sicherheitscheck: Hacker extrahieren Daten & Software aus einer Kamera & legen lokale Speicherung offen.

IT-Dock Redaktion Jetzt lesen
News
17 Sep. 2026 4 Min. Lesezeit

DroneShield: DroneSentry-X Mk2 für US-Militärfahrzeuge

DroneShield installiert DroneSentry-X Mk2 auf US-Militärfahrzeugen & meldet Einsatzfähigkeit im JIATF-401-Programm.

IT-Dock Redaktion Jetzt lesen
News
17 Sep. 2026 3 Min. Lesezeit

One UI 9: Samsung startet Rollout für die Galaxy-S26-Serie

One UI 9 startet für die Galaxy-S26-Serie. Samsung bringt Android 17 sowie neue Sicherheits- und KI-Funktionen.

IT-Dock Redaktion Jetzt lesen
News
17 Sep. 2026 5 Min. Lesezeit

it-sa 2026: Diese Security-Themen werden jetzt wichtig

it-sa 2026 zeigt, wie CRA, NIS2 und KI die Security-Agenda verändern und welche Themen aktuell relevant sind.

IT-Dock Redaktion Jetzt lesen
News
17 Sep. 2026 4 Min. Lesezeit

Gemini Enterprise: Pay-as-you-go jetzt breiter verfügbar

Unternehmen erhalten mehr Flexibilität, müssen KI-Kosten aber aktiv steuern.

IT-Dock Redaktion Jetzt lesen
News
16 Sep. 2026 5 Min. Lesezeit

Cisco Secure Email Gateway: Zero-Day wird ausgenutzt

CVE-2026-76461 wird aktiv ausgenutzt. Betroffene Systeme brauchen Update und Log-Prüfung.

IT-Dock Redaktion Jetzt lesen

Kommentare (0)

Noch keine Kommentare vorhanden.

Back to top