View a markdown version of this page

AWS CloudHSM Mejores prácticas de administración de clústeres - AWS CloudHSM

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

AWS CloudHSM Mejores prácticas de administración de clústeres

Siga las prácticas recomendadas de esta sección al crear, acceder y administrar su AWS CloudHSM clúster.

Escale su clúster para gestionar los picos de tráfico.

Existen varios factores que pueden influir en el rendimiento máximo que puede gestionar su clúster, tales como el tamaño de la instancia de cliente, el tamaño del clúster, la topografía de la red y las operaciones criptográficas que necesite para su caso de uso.

Como punto de partida, consulte el tema AWS CloudHSM información de rendimiento para obtener más información sobre las estimaciones de rendimiento en los tamaños y configuraciones de clúster más comunes. Le recomendamos que realice una prueba de carga de su clúster con la carga máxima prevista para determinar si su arquitectura actual es resiliente y tiene la escala adecuada.

Diseñe su clúster para conseguir una alta disponibilidad.

Añada redundancia a la cuenta para el mantenimiento: AWS puede reemplazar su HSM para el mantenimiento programado o si detecta un problema. Como regla general, el tamaño del clúster debe tener una redundancia de, al menos, +1. Por ejemplo, si necesita dos HSM para que su servicio funcione en las horas punta, el tamaño ideal de su clúster será de tres. Si sigue las prácticas de disponibilidad recomendadas, estas sustituciones de HSM no deberían afectar a su servicio. Sin embargo, es posible que las operaciones en curso en el HSM sustituido fallen. En tal caso, deberán realizarse de nuevo.

Distribuya sus HSM en distintas zonas de disponibilidad: considere cómo funcionará su servicio si se produce una interrupción en la zona de disponibilidad. AWS recomienda que distribuya sus HSM en tantas zonas de disponibilidad como sea posible. En el caso de un clúster con tres HSM, debería distribuir los HSM en tres zonas de disponibilidad. En función de su sistema, es posible que necesite redundancia adicional.

Tenga, al menos, tres HSM para garantizar la durabilidad de las claves recién generadas.

En el caso de las aplicaciones que requieren la durabilidad de las claves recién generadas, le recomendamos al menos tres instancias de HSM distribuidas en todas las zonas de disponibilidad de una región.

Acceso seguro a su clúster

Use subredes privadas para limitar el acceso a su instancia: lance sus HSM e instancias de cliente en las subredes privadas de su VPC. Esto limita el acceso a sus HSM desde el exterior.

Utilice los puntos de enlace de la VPC para acceder a las API: el plano de AWS CloudHSM datos se diseñó para funcionar sin necesidad de acceder a Internet ni a las API de AWS. Si su instancia de cliente requiere acceso a la AWS CloudHSM API, puede usar los puntos de enlace de la VPC para acceder a la API sin necesidad de acceder a Internet en su instancia de cliente. Para obtener más información, consulte AWS CloudHSM y puntos finales de la VPC.

Reduzca los costos escalando en función de sus necesidades.

Su uso de AWS CloudHSM no conlleva costos iniciales. Usted paga una tarifa por hora por cada HSM que lance hasta que cancele el HSM. Si tu servicio no requiere un uso continuo AWS CloudHSM, puedes reducir los costos reduciendo (eliminando) tus HSM a cero cuando no los necesites. Cuando vuelva a necesitar los HSM, podrá restaurarlos a partir de una copia de seguridad. Si, por ejemplo, tiene una carga de trabajo que requiere que firme el código una vez al mes, concretamente el último día del mes, puede escalar su clúster antes, reducirlo verticalmente eliminando los HSM una vez finalizado el trabajo y, a continuación, restaurar el clúster para realizar de nuevo las operaciones de firma a finales del mes siguiente.

AWS CloudHSM realiza automáticamente copias de seguridad periódicas de los HSM del clúster. Cuando añada un nuevo HSM en una fecha posterior, AWS CloudHSM restaurará la copia de seguridad más reciente en el nuevo HSM para que pueda reanudar el uso desde el mismo lugar en el que lo dejó. Para calcular los costos de su AWS CloudHSM arquitectura, consulte AWS CloudHSM los precios.

Recursos relacionados: