Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Surveillance opérationnelle pour AWS CloudHSM
Vous pouvez utiliser Amazon CloudWatch Logs pour surveiller vos AWS CloudHSM clusters en temps quasi réel. À l'aide de CloudWatch métriques, vous pouvez configurer des CloudWatch alarmes pour vous avertir si l'une de ces métriques dépasse le seuil que vous avez défini. Pour plus d'informations, consultez les sections Travailler avec Amazon CloudWatch Logs et AWS CloudHSM Audit Logs et Obtenir CloudWatch des métriques AWS CloudHSM dans la AWS CloudHSM documentation.
La section décrit comment configurer les alarmes pour les mesures suivantes, qui peuvent vous aider à surveiller l'état de fonctionnement des AWS CloudHSM clusters et des modules de sécurité matériels (HSMs) :
Clés de session utilisées
AWS CloudHSM les clés de session sont des clés de chiffrement éphémères pour des sessions uniques. Les clés de session sont supprimées lorsque la session entre l'application et le HSM est fermée. La HsmKeysSessionOccupied métrique indique le nombre de clés de session utilisées par l'instance HSM. Observez et définissez la valeur de référence pour cette métrique en fonction du comportement attendu de l'application.
Un quota AWS CloudHSM système limite le nombre maximum de clés par cluster à 3 300. Ce quota inclut les clés de session et les clés de jeton. En cas de bogue dans l'application ou de comportement inattendu, le nombre total de clés du HSM peut atteindre le quota. Dans ce cas, il se peut que l'application soit interrompue car elle ne peut pas créer d'autres clés.
La création d'une alarme sur cette métrique vous permet de détecter l'augmentation du nombre de clés de session avant que le quota ne soit atteint. Cela vous permet de résoudre le problème avant que l'application ne soit affectée. Vous pouvez utiliser cette alarme si votre application crée régulièrement des clés de session. Nous vous recommandons de configurer cette alarme pour chaque HSM du cluster.
Si vous recevez une alarme pour cette métrique, dépannez votre application pour trouver la raison du grand nombre de clés de session. Optimisez la logique de l'application pour vous assurer que vous utilisez correctement les clés de session.
Le tableau suivant indique les valeurs de configuration de cette alarme. Pour obtenir des instructions sur la façon de configurer cette alarme, consultez la section Créer une CloudWatch alarme basée sur un seuil statique dans la documentation CloudWatch des journaux.
| Propriété | Value | Remarques |
|---|---|---|
| Métrique |
|
Aucune |
| Namespace |
|
Aucune |
| Dimension |
|
Aucune |
| Statistique |
|
Aucune |
| Type de seuil |
|
Aucune |
| Chaque fois que la durée est |
|
Aucune |
| Than |
|
Cette valeur doit être aussi proche que possible du nombre de clés de session utilisées par votre application dans des conditions normales. |
Clés à jetons en cours d'utilisation
AWS CloudHSM les clés de jeton sont des clés de chiffrement persistantes destinées à une utilisation à long terme. Pour des raisons de sécurité, votre application doit supprimer les clés de jeton lorsqu'elles ne sont plus nécessaires. La HsmKeysTokenOccupied métrique indique le nombre de clés de jeton utilisées par l'instance HSM. Observez et définissez la valeur de référence pour cette métrique en fonction du comportement attendu de l'application.
Un quota AWS CloudHSM système limite le nombre maximum de clés par cluster à 3 300. Ce quota inclut les clés de session et les clés de jeton. En cas de bogue dans l'application ou de comportement inattendu, le nombre total de clés du cluster peut atteindre la limite supérieure. Dans ce cas, il se peut que l'application soit interrompue car elle ne peut pas créer d'autres clés.
La création d'une alarme sur cette métrique vous permet de détecter l'augmentation du nombre de clés de token avant que le quota ne soit atteint. Cela vous permet de résoudre le problème avant que l'application ne soit affectée. Vous pouvez utiliser cette alarme si votre application crée régulièrement des clés à jeton.
Si vous recevez une alarme pour cette métrique, dépannez votre application pour trouver la raison du grand nombre de clés à jetons. Optimisez la logique de votre application pour vous assurer que l'application supprime toutes les clés de jeton non utilisées.
Le tableau suivant indique les valeurs de configuration de cette alarme. Pour obtenir des instructions sur la façon de configurer cette alarme, consultez la section Créer une CloudWatch alarme basée sur un seuil statique dans la documentation CloudWatch des journaux.
| Propriété | Value | Remarques |
|---|---|---|
| Métrique |
|
Aucune |
| Namespace |
|
Aucune |
| Dimension |
|
Aucune |
| Statistique |
|
Aucune |
| Type de seuil |
|
Aucune |
| Chaque fois que la durée est |
|
Aucune |
| Than |
|
Cette valeur doit être aussi proche que possible du nombre de clés de token que votre application utilise dans des conditions normales. |
Nombre total de clés utilisées (recommandé)
Un quota AWS CloudHSM système limite le nombre maximum de clés par cluster à 3 300. Ce quota inclut les clés de session et les clés de jeton. En cas de bogue dans l'application ou de comportement inattendu, le nombre total de clés peut atteindre la limite supérieure. Dans ce cas, il se peut que l'application soit interrompue car elle ne peut pas créer d'autres clés.
Même si votre application ne crée pas régulièrement des clés de session et des clés de jeton, vous devez surveiller le nombre total de clés pour éviter les pannes inattendues. Vous pouvez créer une alarme sur la valeur d'une SUM fonction des HsmKeysSessionOccupied métriques HsmKeysTokenOccupied et. Nous vous recommandons de configurer cette alarme pour chaque HSM du cluster.
Le tableau suivant indique les valeurs de configuration de cette alarme. Pour obtenir des instructions sur la configuration de cette alarme, consultez la section Créer une CloudWatch alarme basée sur une expression mathématique métrique dans la documentation CloudWatch des journaux.
| Propriété | Value | Remarques |
|---|---|---|
| Namespace |
|
Aucune |
| Dimension |
|
Aucune |
| Expression mathématique |
|
Aucune |
| Métriques |
|
Aucune |
| Statistique |
|
Aucune |
| Type de seuil |
|
Aucune |
| Chaque fois que la durée est |
|
Aucune |
| Than |
|
Cette valeur doit être aussi proche que possible du nombre de clés de session et de jetons que votre application utilise dans des conditions normales. |
Sessions ouvertes (recommandées)
La HsmSessionCount métrique indique le nombre de sessions ouvertes entre le AWS CloudHSM client et HSMs le cluster. Le nombre de sessions ouvertes dépend de l'application et du taux de demandes. Observez et définissez la valeur de référence pour cette métrique en fonction du comportement attendu de l'application.
AWS CloudHSM autorise jusqu'à 2 048 connexions ouvertes à l'instance HSM. L'application peut être interrompue si le nombre de sessions atteint cette limite. Cette alarme vous permet de surveiller le nombre de sessions et de répondre à tout scénario inattendu. Cela peut également vous aider à déterminer si le nombre de HSMs dans le cluster est suffisant pour gérer le taux de demandes envoyées par l'application.
Si vous recevez une alerte pour cette alarme, vérifiez si l'application gère correctement les sessions.
Le tableau suivant indique les valeurs de configuration de cette alarme. Pour obtenir des instructions sur la façon de configurer cette alarme, consultez la section Créer une CloudWatch alarme basée sur un seuil statique dans la documentation CloudWatch des journaux.
| Propriété | Value | Remarques |
|---|---|---|
| Métrique |
|
Aucune |
| Namespace |
|
Aucune |
| Dimension |
|
Aucune |
| Statistique |
|
Aucune |
| Type de seuil |
|
Aucune |
| Chaque fois que la durée est |
|
Aucune |
| Than |
|
Cette valeur doit être aussi proche que possible du nombre de sessions requises dans des conditions normales. |
Utilisateurs disponibles (recommandé)
La HsmUsersAvailable métrique indique le nombre d'utilisateurs supplémentaires qui peuvent être créés dans le cluster. Un quota AWS CloudHSM système limite le nombre maximum d'utilisateurs par cluster à 250. Cette alarme vous permet de surveiller le nombre d'utilisateurs afin que vous puissiez créer ou supprimer des utilisateurs selon vos besoins. Si le quota est atteint, cela peut affecter votre capacité à créer de nouveaux utilisateurs.
Observez et définissez la valeur de référence pour cette métrique en fonction de la fréquence de création d'utilisateurs. Si de nouveaux utilisateurs sont fréquemment nécessaires, vous pouvez augmenter le seuil de cette alarme pour recevoir une notification rapide.
Le tableau suivant indique les valeurs de configuration de cette alarme. Pour obtenir des instructions sur la façon de configurer cette alarme, consultez la section Créer une CloudWatch alarme basée sur un seuil statique dans la documentation CloudWatch des journaux.
| Propriété | Value |
|---|---|
| Métrique |
|
| Namespace |
|
| Dimension |
|
| Statistique |
|
| Type de seuil |
|
| Chaque fois que la durée est |
|
| Than |
|