Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Migración de hsm1.medium a hsm2m.medium
Puede migrar su clúster de hsm1.medium a hsm2m.medium. AWS CloudHSM En este tema, se describen los requisitos previos, el proceso de migración y los procedimientos de reversión.
Antes de iniciar la migración, asegúrese de que la aplicación siga las recomendaciones indicadas en Diseñe su clúster para conseguir una alta disponibilidad.. Esto ayuda a evitar tiempos de inactividad durante el proceso.
Actualización de migración automática
El 20 de enero de 2026, comenzaron las migraciones automáticas a hsm2m.medium.
Descripción general del proceso de migración de hsm1.medium a hsm2m.medium
Puede iniciar la migración mediante la AWS CloudHSM consola, la API o la AWS CLI API. AWS CloudHSM Independientemente de dónde la inicies, la migración del AWS CloudHSM clúster utiliza el punto final de la modify-cluster API. Como alternativa, AWS CloudHSM migrará automáticamente el clúster en su nombre. Una vez que comienza la migración, todo el clúster entra en modo de escritura limitada. Para obtener más información, consulte Modo de escritura limitada del clúster.
Para minimizar el impacto, AWS CloudHSM cambie los HSM de hsm1.medium a hsm2m.medium de uno en uno. Los HSM de reemplazo mantienen las mismas direcciones IP, por lo que no se requieren cambios de configuración durante ni después de la migración.
Así funciona la migración:
-
Antes de migrar el primer HSM, crea una copia de seguridad completa de todo el clúster. AWS CloudHSM
-
Con esta copia de seguridad, AWS CloudHSM crea un nuevo HSM del tipo solicitado (hsm2m.medium) para reemplazar el primer HSM.
-
Antes de migrar cada HSM subsiguiente, AWS CloudHSM crea una nueva copia de seguridad completa de todo el clúster.
-
AWS CloudHSM repite los pasos 2 y 3 para cada HSM del clúster, migrando un HSM a la vez.
-
Cada migración individual de HSM tarda aproximadamente 30 minutos.
AWS CloudHSM supervisa el estado del clúster y realiza validaciones durante todo el proceso de migración. Si AWS CloudHSM detecta un aumento de errores o si falla una comprobación de validación, detendrá automáticamente la migración y devolverá el clúster a su tipo de HSM original. También puede revertir manualmente hasta 24 horas después de iniciar la migración. Antes de revertir, consulte Consideraciones para la reversión del tipo de HSM.
Requisitos previos para la migración a hsm2m.medium
El AWS CloudHSM clúster existente debe cumplir estos requisitos para migrar a hsm2m.medium. Si alguna condición no se cumple durante las comprobaciones de validación, AWS CloudHSM revierte automáticamente el clúster a su tipo de HSM original.
Para consultar una lista de problemas de migración conocidos, consulte Problemas conocidos de AWS CloudHSM modificación del clúster.
En los últimos 7 días:
-
Todas las conexiones de cliente han utilizado SDK versión 5.9 o posterior.
-
Si se realizan operaciones de verificación ECDSA, todas las conexiones de cliente han utilizado SDK versión 5.13 o posterior.
-
-
AWS CloudHSM las instancias han usado solo funcionalidades compatibles (y ninguna de las obsoletas). Consulte las Notificaciones de obsolescencia para obtener más información.
Debe haber utilizado un SDK para conectarse al menos a un HSM del clúster en los últimos 7 días.
-
El clúster se encuentra en estado ACTIVO.
El clúster tiene 27 HSM o menos.
La tasa de errores de las operaciones de HSM no aumenta durante la migración.
nota
Se ha eliminado la restricción anterior que impedía a los clientes con cargas de trabajo de claves de token realizar la migración.
Exención del requisito de conexión al SDK
Si su clúster no ha tenido conexiones de SDK o de cliente durante los últimos 14 días, está exento del requisito de conexión al SDK de 7 días.
Modo de escritura limitada del clúster
Cuando el clúster inicia la migración, entra en un modo de escritura limitada. Se rechazan las operaciones que pueden cambiar el estado del HSM. Todas las operaciones de lectura permanecen sin cambios.
Durante la migración, la aplicación recibe un error del HSM al intentar realizar las siguientes operaciones:
Generación y eliminación de claves de token (las cargas de trabajo de claves de sesión continúan en funcionamiento).
Toda creación, eliminación o modificación de usuarios.
Operaciones de quórum.
Modificación de claves dentro del HSM, como el cambio de atributos de clave.
Registro de mTLS.
AWS CloudHSM también coloca el clúster en un MODIFY_IN_PROGRESS estado durante la migración. Durante este período, no puede agregar ni eliminar HSM del clúster.
Inicio de la migración
El proceso de migración del clúster reemplaza los HSM individuales del clúster, uno a la vez. La duración depende de la cantidad de HSM del clúster. En promedio, este proceso tarda aproximadamente 30 minutos por HSM. Puede realizar el seguimiento del progreso al supervisar el tipo de HSM de cada HSM individual del clúster para ver cuántos ya se han migrado al nuevo tipo.
Reversión de la migración
AWS CloudHSM supervisa las elevadas tasas de error y realiza comprobaciones de validación continuas durante toda la migración. Si AWS CloudHSM detecta una disminución en la calidad del servicio o algún error de validación, inicia automáticamente una reversión al tipo de HSM original del clúster. Durante una reversión, para cada HSM del clúster:
AWS CloudHSM utiliza la copia de seguridad realizada al inicio de la migración de ese HSM.
Reemplaza un HSM a la vez hasta que todos los HSM vuelven al tipo original.
El clúster permanece en modo de escritura limitada durante el proceso.
Puede revertir la migración dentro de las 24 horas posteriores a su inicio. Para comprobar el plazo de reversión:
-
Ejecute el comando describe-clusters.
-
Busque el valor
HsmTypeRollbackExpiration. Esta marca de tiempo corresponde al plazo límite para la reversión.
Si decide revertir la migración, hágalo antes de que venza este plazo. La reversión utiliza la copia de seguridad más reciente del tipo de HSM original.
aviso
Tenga precaución al revertir después de que la migración se haya completado. Si completa una migración y, a continuación, la utiliza AWS CloudHSM para crear claves o usuarios nuevos, la reversión puede provocar la pérdida de datos. Por ejemplo, es posible que una clave creada en hsm2m.medium no esté disponible en hsm1.medium cuando se complete la reversión. Consulte Sincronización de datos después de una reversión para aprender cómo mitigar la pérdida de datos tras una reversión.
Sincronización de datos después de una reversión
Durante la migración, los HSM se encuentran en modo de escritura limitada, lo que impide cambios en el estado del HSM. Si revierte durante este periodo (mientras el clúster está en el estado MODIFY_IN_PROGRESS), el resultado es un clúster con contenido idéntico al clúster original.
Después de que el clúster vuelve al estado ACTIVE, se levanta el modo de escritura limitada. Si crea una clave o un usuario mientras el clúster está en el estado ACTIVE y luego realiza una reversión, esa clave o ese usuario no estarán presentes en el clúster revertido.
Para abordar la sincronización de usuarios, utilice administración de usuarios con la CLI de CloudHSM para recrear manualmente los usuarios faltantes en el clúster revertido. Los usuarios se deben volver a crear manualmente porque el comando user replicate no admite la sincronización de usuarios de hsm2m.medium a hsm1.medium. Consulte la sección Problemas conocidos de la replicación de usuarios.
Para abordar la sincronización de claves, utilice el comando de replicación de claves para replicar una clave entre dos clústeres. Si no ha instalado la CLI de CloudHSM, consulte las instrucciones en Introducción al AWS CloudHSM Interfaz de línea de comandos (CLI).
Para sincronizar claves después de una reversión
Siga estos pasos después de completar la reversión. Usaremos los siguientes términos:
“cluster-1”: el clúster revertido (ahora hsm1.medium)
“cluster-2”: un nuevo clúster temporal hsm2m.medium que creará
-
Cree un nuevo clúster hsm2m.medium (clúster-2) con la copia de seguridad más reciente de hsm2m.medium del clúster-1.
aws cloudhsmv2 create-cluster --hsm-type hsm2m.medium \ --subnet-ids<subnet ID 1><subnet ID 2><subnet ID N>\ --source-backup-id<backup ID>--mode<FIPS> -
Cree un HSM en clúster-2:
aws cloudhsmv2 create-hsm --cluster-id<cluster-2 ID> -
Enumere las claves en clúster-2 que requieren replicación.
cloudhsm-cli key list --cluster-id<cluster-2 ID> -
Replique cada clave desde clúster-2 hacia clúster-1:
cloudhsm-cli key replicate --source-cluster-id<cluster-2 ID>\ --destination-cluster-id<cluster-1 ID>\ --filter attr.label=<key ID> -
Repita el paso 4 para cada clave que se necesite copiar.
-
Eliminación del HSM en el clúster-2:
aws cloudhsmv2 delete-hsm --cluster-id<cluster-2 ID>--hsm-id<HSM ID> -
Eliminación del clúster-2:
aws cloudhsmv2 delete-cluster --cluster-id<cluster-2 ID>