View a markdown version of this page

Speicherbeschränkungen für Zertifikate - AWS CloudHSM

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Speicherbeschränkungen für Zertifikate

Die folgenden Grenzwerte gelten für die Speicherung von Zertifikaten. Sie können diese Grenzwerte nicht ändern. Die maximale Anzahl an gespeicherten Zertifikaten gilt für jeden Cluster. Die Grenzwerte für die Lese- und Schreibrate gelten für jedes HSM, sodass die Gesamtrate, die ein Cluster unterstützt, steigt, wenn Sie HSMs hinzufügen.

Limit

Wert

Scope

Höchstzahl der gespeicherten Zertifikate

60

Jeder Cluster

Lesevorgänge pro Sekunde

10

Jedes HSM

Schreibvorgänge pro Sekunde

1

Jedes HSM

Zu den Lesevorgängen gehören C_FindObjectsInit undC_GetAttributeValue. Zu den Schreiboperationen gehören C_CreateObjectC_SetAttributeValue, undC_DestroyObject.

Wenn Sie diese Grenzwerte überschreiten, gelten die folgenden Verhaltensweisen:

  • Wenn Sie die maximale Anzahl an gespeicherten Zertifikaten überschreiten, wird der C_CreateObject Vorgang zurückgegebenCKR_FUNCTION_FAILED, und der Zertifikatsspeicher zeichnet einen MaxObjectsReached Fehler in Ihren Auditprotokollen für den Zertifikatsspeicher auf. Ihre vorhandenen Zertifikate bleiben lesbar. Um zusätzliche Zertifikate zu speichern, löschen Sie Zertifikate, die Sie nicht mehr benötigen.

  • Wenn Sie das Limit für die Lese- oder Schreibrate überschreiten, drosselt der Zertifikatsspeicher die Anforderung, und die Operationen werden zurückgegebenCKR_FUNCTION_FAILED, mit der AusnahmeC_GetAttributeValue, die zurückgegeben wird CKR_DEVICE_ERROR (sieheProblem: C_ GetAttributeValue gibt CKR_DEVICE_ERROR zurück, wenn gedrosselt wird). Die PKCS #11 -Bibliothek versucht gedrosselte Zertifikatsspeichervorgänge nicht erneut (sieheProblem: Die PKCS #11 -Bibliothek wiederholt keine gedrosselten Speichervorgänge für Zertifikate), daher muss Ihre Anwendung sie mit exponentiellem Backoff wiederholen. Weitere Informationen finden Sie unter HSM-Drosselung.

Um innerhalb des Grenzwerts für die Leserate zu bleiben, reduzieren Sie die Anzahl der Lesevorgänge, die Ihre Anwendung sendet. Jeder C_GetAttributeValue Aufruf zählt als ein Lesevorgang, unabhängig von der Anzahl der Attribute in der Vorlage. Eine Anwendung, die jedes benötigte Attribut in einem Aufruf anfordert, verwendet einen Lesevorgang. Eine Anwendung, die für jedes Attribut einen separaten Aufruf durchführt, verwendet für jedes Attribut einen Lesevorgang. Das Hinzufügen von HSMs erhöht die Gesamtrate, die Ihr Cluster unterstützt, ändert jedoch nichts an diesem Verhältnis. Weitere Informationen finden Sie unter Rufen Sie Attribute mit der PKCS #11 -Bibliothek ab für AWS CloudHSM Client-SDK 5.