Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Problemas conocidos para AWS CloudHSM instancias de hsm2m.medium
Los siguientes problemas afectan a todas las instancias de hsm2m.medium. AWS CloudHSM
Temas
Problema: aumento de la latencia de inicio de sesión en hsm2m.medium
Problema: aumento de la latencia de búsqueda de claves en hsm2m.medium
Problema: la replicación de usuarios falla al usar la CLI de CloudHSM
Problema: las operaciones pueden fallar durante la creación de copias de seguridad
Problema: las operaciones de AES/CBC desempaquetado con todo cero IV fallan en hsm2m.medium
Problema: aumento de la latencia de inicio de sesión en hsm2m.medium
-
Impacto: el inicio de sesión en hsm2m.medium sigue una interpretación demasiado estricta de los requisitos de cumplimiento, lo que se traduce en un aumento de la latencia.
-
Solución: si creaste una nueva instancia de hsm2m.medium o migraste a hsm2m.medium desde hsm1.medium antes del 20 de diciembre de 2025, tendrás que restablecer tu contraseña para aprovechar las mejoras de rendimiento que hemos implementado para las operaciones de inicio de sesión. Consulta las instrucciones para cambiar la contraseña.
Problema: aumento de la latencia de búsqueda de claves en hsm2m.medium
-
Impacto: la instancia de HSM hsm2m.medium incorpora una arquitectura de uso equitativo mejorada, lo que se traduce en un rendimiento más coherente y predecible en comparación con hsm1.medium. Con hsm1.medium, los clientes pueden experimentar un mayor rendimiento en las operaciones de búsqueda de claves debido al uso irregular de los recursos del HSM. No obstante, el rendimiento de búsqueda de claves en hsm1.medium disminuye cuando la instancia de HSM recibe parches o se actualiza con nuevo firmware. Este problema afecta a operaciones como
KeyStore.getKey()en JCE. -
Solución: este problema se ha resuelto. Como práctica recomendada, almacene en caché los resultados de las operaciones de búsqueda de claves. El uso de caché reduce el número total de operaciones de búsqueda de claves, ya que se trata de una operación intensiva en recursos dentro del HSM. Además, implemente reintentos del lado del cliente con retroceso exponencial y variación aleatoria para reducir los errores de limitación controlada del HSM.
Problema: si un CO intenta establecer el atributo de confianza de una clave, se produce un error con Client SDK 5.12.0 y versiones anteriores
Impacto: cualquier usuario CO que intente establecer el atributo de confianza de una clave recibirá un error que indique
User type should be CO or CU.-
Solución: las versiones futuras de Client SDK resolverán este problema. Las actualizaciones se anunciarán en nuestras guías de usuario Historial de revisión.
Problema: la verificación de ECDSA fallará con Client SDK 5.12.0 y versiones anteriores para los clústeres en modo FIPS
Impacto: la operación de verificación ECDSA ejecutada en HSM en modo FIPS falla.
-
Estado de resolución: Este problema se ha resuelto en la versión 5.13.0 de Client SDK. Debe actualizar a esta versión de cliente o una posterior para contar con la corrección.
Problema: solo los PEM-formatted certificados se pueden registrar como anclas de confianza de mtls con la CLI de CloudHSM
Impacto: los certificados con formato DER no se pueden registrar como anclajes de veracidad de mTLS con la CLI de CloudHSM.
-
Solución alternativa: puede convertir un certificado en formato DER a formato PEM con el comando de OpenSSL:
openssl x509 -inform DER -outform PEM -incertificate.der-outcertificate.pem
Problema: las aplicaciones de los clientes dejarán de procesar todas las solicitudes si utilizan mTLS con una contraseña protegida clave privada del cliente.
Impacto: todas las operaciones que ejecuta la aplicación se detienen, y el usuario recibe solicitudes repetidas para introducir la frase de contraseña a través de la entrada estándar durante toda la vida útil de la aplicación. Las operaciones superan el tiempo de espera y fallan si no se proporciona la frase de contraseña antes de que finalice el tiempo de espera de la operación.
-
Solución alternativa: las claves privadas cifradas con frase de contraseña no son compatibles con mTLS. Elimine el cifrado por frase de contraseña de la clave privada del cliente
Problema: la replicación de usuarios falla al usar la CLI de CloudHSM
-
Impacto: la replicación de usuarios falla en instancias hsm2m.medium al usar la CLI de CloudHSM. El comando
user replicatefunciona según lo esperado en instancias hsm1.medium. -
Solución: este problema se ha resuelto.
Problema: las operaciones pueden fallar durante la creación de copias de seguridad
-
Impacto: operaciones como la generación de números aleatorios pueden fallar en instancias hsm2m.medium mientras AWS CloudHSM crea una copia de seguridad.
-
Resolución: ´para minimizar las interrupciones del servicio, implemente las siguientes prácticas recomendadas:
-
Cree un clúster de múltiples HSM
-
Configure las aplicaciones para reintentar las operaciones del clúster
Para obtener más información sobre las prácticas recomendadas, consulte Mejores prácticas para AWS CloudHSM.
-
Problema: el SDK de cliente 5.8 y versiones posteriores no realizan reintentos automáticos para operaciones de HSM sujetas a limitación controlada en algunos escenarios en instancias hsm2m.medium
-
Impacto: el SDK de cliente 5.8 y versiones posteriores no reintenta algunas operaciones de HSM sujetas a limitación controlada
-
Solución alternativa: siga las prácticas recomendadas para diseñar la arquitectura del clúster de modo que gestione la carga e implemente reintentos a nivel de aplicación. Trabajamos en una corrección. Las actualizaciones se anunciarán en nuestras guías de usuario Historial de revisión.
-
Estado de la resolución: este problema se ha resuelto en el AWS CloudHSM Client SDK 5.16.2. Debe actualizar a esta versión de cliente o una posterior para contar con la corrección.
Problema: las operaciones de AES/CBC desempaquetado con todo cero IV fallan en hsm2m.medium
-
Impacto: Cuando se utiliza el AES/CBC mecanismo para desempaquetar claves con el proveedor de AWS CloudHSM JCE, las operaciones con un IV de 16 bytes rellenado con cero fallan en las instancias de hsm2m.medium, debido a que se ha añadido una comprobación de validación que no estaba en las instancias de hsm1.medium.
-
Estado de la resolución: estamos trabajando en una solución que permitirá aceptar archivos IVs de cero bytes durante las operaciones de desempaquetado. AES/CBC
Problema: No se pudo inicializar la conexión HSM durante el inicio en frío de la aplicación en hsm2m.medium
-
Impacto: este problema afecta a los arranques en frío, como las implementaciones o los reinicios de las aplicaciones cliente. La instancia HSM hsm2m.medium ha mejorado la arquitectura de distribución equitativa, lo que garantiza un rendimiento, un rendimiento y una latencia más consistentes para todos los clientes. En la actualidad, en hsm1.medium, es posible que observe un rendimiento superior al previsto en la inicialización simultánea de las conexiones HSM. Sin embargo, el rendimiento de la inicialización de la conexión hsm1.medium variará en función de las actualizaciones del sistema subyacente.
-
Solución: siga las prácticas recomendadas y escalone las implementaciones y los reinicios de las aplicaciones cliente para limitar la cantidad de aplicaciones cliente que inicializan las conexiones HSM de forma simultánea. También le recomendamos que implemente reintentos a nivel de aplicación para la inicialización de las aplicaciones cliente. Además, inicie utilizando la herramienta de configuración
--cluster-id <cluster ID>para agregar todas las IP del HSM al archivo de configuración del cliente. Este comportamiento se ha mejorado en la versión 5.17.1 y posteriores del SDK de cliente de AWS CloudHSM. Recomendamos actualizar a la versión más reciente del SDK para aprovechar esta mejora.