Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Supervisión operativa para AWS CloudHSM
Puedes usar Amazon CloudWatch Logs para monitorear tus AWS CloudHSM clústeres prácticamente en tiempo real. Con CloudWatch las métricas, puede configurar CloudWatch alarmas para que le avisen si alguna de estas métricas supera el umbral que haya definido. Para obtener más información, consulte Trabajar con Amazon CloudWatch Logs y AWS CloudHSM Audit Logs y Obtener CloudWatch métricas AWS CloudHSM en la AWS CloudHSM documentación.
En esta sección se describe cómo configurar las alarmas para las siguientes métricas, que pueden ayudarle a supervisar el estado operativo de los AWS CloudHSM clústeres y los módulos de seguridad de hardware (HSMs):
Claves de sesión en uso
AWS CloudHSM las claves de sesión son claves de cifrado efímeras para sesiones individuales. Las claves de sesión se eliminan cuando se cierra la sesión entre la aplicación y el HSM. La HsmKeysSessionOccupied métrica muestra el número de claves de sesión que utiliza la instancia de HSM. Observe y establezca el valor de referencia de esta métrica en función del comportamiento esperado de la aplicación.
Una cuota AWS CloudHSM del sistema limita la cantidad máxima de claves por clúster a 3300. Esta cuota incluye las claves de sesión y las claves de token. Si hay un error en la aplicación o se produce un comportamiento inesperado, el número total de claves del HSM podría alcanzar la cuota. Si esto ocurre, es posible que la aplicación se interrumpa porque no puede crear más claves.
Crear una alarma en esta métrica le ayuda a detectar el aumento en el número de claves de sesión antes de que se alcance la cuota. Esto le ayuda a resolver el problema antes de que la aplicación se vea afectada. Puede utilizar esta alarma si su aplicación crea claves de sesión con regularidad. Le recomendamos que configure esta alarma para cada HSM del clúster.
Si recibe una alarma para esta métrica, solucione los problemas de la aplicación para averiguar el motivo de la gran cantidad de claves de sesión. Optimice la lógica de la aplicación para asegurarse de que utiliza las claves de sesión de forma adecuada.
La siguiente tabla muestra los valores de configuración de esta alarma. Para obtener instrucciones sobre cómo configurar esta alarma, consulte Crear una CloudWatch alarma basada en un umbral estático en la documentación de CloudWatch registros.
| Propiedad | Valor | Notas |
|---|---|---|
| Métrica |
|
Ninguno |
| Namespace |
|
Ninguno |
| Dimensión |
|
Ninguno |
| Estadística |
|
Ninguno |
| Tipo de umbral |
|
Ninguno |
| Siempre que la duración sea |
|
Ninguno |
| Que |
|
Este valor debe ser lo más parecido posible al número de claves de sesión que utiliza la aplicación en condiciones normales. |
Claves simbólicas en uso
AWS CloudHSM Las claves simbólicas son claves de cifrado persistentes para un uso prolongado. Como práctica recomendada de seguridad, tu aplicación debería eliminar las claves simbólicas cuando ya no sean necesarias. La HsmKeysTokenOccupied métrica muestra el número de claves simbólicas que utiliza la instancia de HSM. Observe y establezca el valor de referencia de esta métrica en función del comportamiento esperado de la aplicación.
Una cuota AWS CloudHSM del sistema limita la cantidad máxima de claves por clúster a 3300. Esta cuota incluye las claves de sesión y las claves de token. Si hay un error en la aplicación o se produce un comportamiento inesperado, el número total de claves del clúster podría alcanzar el límite superior. Si esto ocurre, es posible que la aplicación se interrumpa porque no puede crear más claves.
Crear una alarma en esta métrica le ayuda a detectar el aumento en el número de claves simbólicas antes de que se alcance la cuota. Esto le ayuda a resolver el problema antes de que la aplicación se vea afectada. Puede utilizar esta alarma si su aplicación crea claves simbólicas con regularidad.
Si recibe una alarma para esta métrica, solucione los problemas de la aplicación para averiguar el motivo de la gran cantidad de claves simbólicas. Optimice la lógica de la aplicación para asegurarse de que la aplicación elimina las claves de token que no se utilicen.
La siguiente tabla muestra los valores de configuración de esta alarma. Para obtener instrucciones sobre cómo configurar esta alarma, consulte Crear una CloudWatch alarma basada en un umbral estático en la documentación de CloudWatch registros.
| Propiedad | Valor | Notas |
|---|---|---|
| Métrica |
|
Ninguno |
| Namespace |
|
Ninguno |
| Dimensión |
|
Ninguno |
| Estadística |
|
Ninguno |
| Tipo de umbral |
|
Ninguno |
| Siempre que la duración sea |
|
Ninguno |
| Que |
|
Este valor debe ser lo más parecido posible al número de claves simbólicas que utiliza la aplicación en condiciones normales. |
Número total de claves en uso (recomendado)
Una cuota AWS CloudHSM del sistema limita la cantidad máxima de claves por clúster a 3300. Esta cuota incluye las claves de sesión y las claves de token. Si hay un error en la aplicación o se produce un comportamiento inesperado, el número total de claves podría alcanzar el límite superior. Si esto ocurre, es posible que la aplicación se interrumpa porque no puede crear más claves.
Incluso si su aplicación no crea claves de sesión y claves de token con regularidad, debe supervisar el número total de claves para evitar interrupciones inesperadas. Puede crear una alarma sobre el valor de una SUM función de las HsmKeysSessionOccupied métricas HsmKeysTokenOccupied y. Le recomendamos que configure esta alarma para cada HSM del clúster.
La siguiente tabla muestra los valores de configuración de esta alarma. Para obtener instrucciones sobre cómo configurar esta alarma, consulte Crear una CloudWatch alarma basada en una expresión matemática métrica en la documentación de CloudWatch registros.
| Propiedad | Valor | Notas |
|---|---|---|
| Namespace |
|
Ninguno |
| Dimensión |
|
Ninguno |
| Expresión matemática |
|
Ninguno |
| Métricas |
|
Ninguno |
| Estadística |
|
Ninguno |
| Tipo de umbral |
|
Ninguno |
| Siempre que la duración sea |
|
Ninguno |
| Que |
|
Este valor debe ser lo más parecido posible a la cantidad de claves de sesión y token que utiliza la aplicación en condiciones normales. |
Sesiones abiertas (recomendado)
La HsmSessionCount métrica muestra el número de sesiones abiertas desde el AWS CloudHSM cliente hasta HSMs las del clúster. El número de sesiones abiertas depende de la aplicación y de la tasa de solicitudes. Observe y establezca el valor de referencia para esta métrica en función del comportamiento esperado de la aplicación.
AWS CloudHSM permite hasta 2048 conexiones abiertas a la instancia de HSM. La aplicación puede sufrir una interrupción si el recuento de sesiones alcanza este límite. Esta alarma le ayuda a controlar el recuento de sesiones y a responder a cualquier situación inesperada. También puede ayudarle a identificar si el número de HSMs solicitudes del clúster es suficiente para gestionar la tasa de solicitudes que envía la aplicación.
Si recibe una alerta de esta alarma, compruebe si la aplicación gestiona correctamente las sesiones.
La siguiente tabla muestra los valores de configuración de esta alarma. Para obtener instrucciones sobre cómo configurar esta alarma, consulte Crear una CloudWatch alarma basada en un umbral estático en la documentación de CloudWatch registros.
| Propiedad | Valor | Notas |
|---|---|---|
| Métrica |
|
Ninguno |
| Namespace |
|
Ninguno |
| Dimensión |
|
Ninguno |
| Estadística |
|
Ninguno |
| Tipo de umbral |
|
Ninguno |
| Siempre que la duración sea |
|
Ninguno |
| Que |
|
Este valor debe ser lo más parecido posible al número de sesiones requeridas en condiciones normales. |
Usuarios disponibles (recomendado)
La HsmUsersAvailable métrica muestra el número de usuarios adicionales que se pueden crear en el clúster. Una cuota AWS CloudHSM del sistema limita la cantidad máxima de usuarios por clúster a 250. Esta alarma le ayuda a supervisar el recuento de usuarios para que pueda crear o eliminar usuarios según sea necesario. Si se ha alcanzado la cuota, esto puede afectar a su capacidad de crear nuevos usuarios.
Observe y establezca el valor de referencia para esta métrica en función de la frecuencia de creación de usuarios. Si se necesitan nuevos usuarios con frecuencia, puede aumentar el umbral de esta alarma para recibir una notificación temprana.
La siguiente tabla muestra los valores de configuración de esta alarma. Para obtener instrucciones sobre cómo configurar esta alarma, consulte Crear una CloudWatch alarma basada en un umbral estático en la documentación de CloudWatch registros.
| Propiedad | Valor |
|---|---|
| Métrica |
|
| Namespace |
|
| Dimensión |
|
| Estadística |
|
| Tipo de umbral |
|
| Siempre que la duración sea |
|
| Que |
|