View a markdown version of this page

Migrasi dari hsm1.medium ke hsm2m.medium - AWS CloudHSM

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Migrasi dari hsm1.medium ke hsm2m.medium

Anda dapat memigrasikan AWS CloudHSM cluster Anda dari hsm1.medium ke hsm2m.medium. Topik ini menjelaskan prasyarat, proses migrasi, dan prosedur rollback.

Sebelum memulai migrasi, pastikan aplikasi Anda mengikuti rekomendasi diArsitek cluster Anda untuk ketersediaan tinggi. Ini membantu menghindari downtime selama proses berlangsung.

Pembaruan migrasi otomatis

Pada 20 Januari 2026, migrasi otomatis ke hsm2m.medium telah dimulai.

Ikhtisar proses migrasi hsm1.medium ke hsm2m.medium

Anda dapat memulai migrasi menggunakan AWS CloudHSM Konsol, AWS CLI, atau AWS CloudHSM API. Di mana pun Anda memulainya, migrasi AWS CloudHSM cluster menggunakan titik akhir modify-cluster API. Atau, AWS CloudHSM akan secara otomatis memigrasikan cluster atas nama Anda. Setelah migrasi dimulai, seluruh cluster Anda memasuki mode penulisan terbatas. Untuk informasi selengkapnya, lihat Mode penulisan terbatas cluster.

Untuk meminimalkan dampak, AWS CloudHSM ubah HSM dari hsm1.medium ke hsm2m.medium satu per satu. HSM pengganti mempertahankan alamat IP yang sama, sehingga tidak memerlukan perubahan konfigurasi selama atau setelah migrasi.

Berikut cara kerja migrasi:

  1. Sebelum memigrasikan HSM pertama, AWS CloudHSM buat cadangan penuh dari seluruh cluster.

  2. Menggunakan cadangan ini, membuat AWS CloudHSM HSM baru dari jenis yang diminta (hsm2m.medium) untuk menggantikan HSM pertama.

  3. Sebelum memigrasikan setiap HSM berikutnya AWS CloudHSM , buat cadangan penuh baru dari seluruh cluster.

  4. AWS CloudHSM mengulangi langkah 2 dan 3 untuk setiap HSM di cluster, memigrasikan satu HSM pada satu waktu.

  5. Setiap migrasi HSM individu membutuhkan waktu sekitar 30 menit.

AWS CloudHSM memantau kesehatan cluster dan melakukan validasi selama proses migrasi. Jika AWS CloudHSM mendeteksi peningkatan kesalahan atau pemeriksaan validasi gagal, secara otomatis akan menghentikan migrasi dan mengembalikan cluster ke tipe HSM aslinya. Anda juga dapat memutar kembali secara manual hingga 24 jam setelah memulai migrasi. Sebelum memutar kembali, lihat pertim bangan rollback tipe HSM.

Prasyarat untuk bermigrasi ke hsm2m.medium

AWS CloudHSM Cluster yang ada harus memenuhi persyaratan ini untuk bermigrasi ke hsm2m.medium. Jika ada kondisi yang tidak terpenuhi selama pemeriksaan validasi, AWS CloudHSM secara otomatis mengembalikan cluster ke tipe HSM aslinya.

Untuk daftar masalah migrasi yang diketahui, lihat Masalah yang diketahui untuk AWS CloudHSM modifikasi cluster

  • Dalam 7 hari terakhir:

    • Semua koneksi klien telah menggunakan SDK 5.9 atau lebih tinggi.

      • Jika melakukan Verifikasi ECDSA, semua koneksi klien telah menggunakan SDK 5.13 atau lebih tinggi.

    • AWS CloudHSM instance hanya menggunakan fungsionalitas yang didukung (dan tidak ada yang tidak digunakan lagi). Lihat Pem beritahuan penghentian untuk detailnya.

    • Anda harus menggunakan SDK untuk terhubung dengan setidaknya satu HSM di cluster dalam 7 hari terakhir.

  • Cluster berada dalam keadaan AKTIF.

  • Cluster memiliki 27 HSM atau kurang.

  • Tingkat kesalahan untuk operasi HSM tidak meningkat selama migrasi.

catatan

Pembatasan sebelumnya yang mencegah pelanggan dengan beban kerja kunci token bermigrasi telah dihapus.

Pengecualian dari persyaratan koneksi SDK

Jika cluster Anda tidak memiliki koneksi SDK atau klien selama 14 hari terakhir, cluster Anda dikecualikan dari persyaratan koneksi SDK 7 hari.

Mode penulisan terbatas cluster

Ketika cluster Anda memulai migrasi, ia memasuki mode penulisan terbatas. Operasi yang dapat mengubah status HSM ditolak. Semua operasi baca tetap tidak terpengaruh.

Selama migrasi, aplikasi Anda menerima kesalahan dari HSM saat mencoba operasi ini:

  • Pembuatan dan penghapusan kunci token (beban kerja kunci sesi terus beroperasi).

  • Semua pembuatan, penghapusan, atau modifikasi pengguna.

  • Operasi kuorum.

  • Modifikasi kunci dalam HSM, seperti mengubah atribut kunci.

  • Pendaftaran MTL.

AWS CloudHSM juga menempatkan cluster Anda dalam MODIFY_IN_PROGRESS status selama migrasi. Selama waktu ini, Anda tidak dapat menambah atau menghapus HSM dari cluster.

Memulai migrasi

Proses migrasi cluster menggantikan HSM individual di cluster Anda satu per satu. Durasi tergantung pada jumlah HSM di cluster Anda. Rata-rata, proses ini memakan waktu sekitar 30 menit per HSM. Anda dapat melacak kemajuan dengan memantau jenis HSM individu HSM di cluster untuk melihat berapa banyak yang telah dimigrasikan ke tipe baru.

Console
Untuk mengubah tipe HSM (konsol)
  1. Buka AWS CloudHSM konsol di https://console.aws.amazon.com/cloudhsm/home.

  2. Pilih tombol radio di sebelah ID cluster yang ingin Anda ubah

  3. Dari menu Tindakan, pilih Modify HSM Type dan pilih jenis HSM yang diinginkan

Prosedur ini menempatkan cluster Anda ke MODIFY_IN_PROGRESS negara bagian. Setelah migrasi, cluster Anda kembali ke ACTIVE status.

AWS CLI
Untuk mengubah tipe HSM (AWS CLI)
  • Pada jendela perintah, jalankan perintah modify-cluster. Tentukan ID cluster dan tipe HSM yang diinginkan.

    $ aws cloudhsmv2 modify-cluster --cluster-id <cluster ID> --hsm-type <HSM Type> { "Cluster": { "BackupPolicy": "DEFAULT", "BackupRetentionPolicy": { "Type": "DAYS", "Value": 90 }, "VpcId": "vpc-50ae0636", "SubnetMapping": { "us-west-2b": "subnet-49a1bc00", "us-west-2c": "subnet-6f950334", "us-west-2a": "subnet-fd54af9b" }, "SecurityGroup": "sg-6cb2c216", "HsmType": "hsm2m.medium", "HsmTypeRollbackExpiration": 1730383180.000, "Certificates": {}, "State": "MODIFY_IN_PROGRESS", "Hsms": [], "ClusterId": "cluster-igklspoyj5v", "ClusterMode": "FIPS", "CreateTimestamp": 1502423370.069 } }

Prosedur ini menempatkan cluster Anda ke MODIFY_IN_PROGRESS negara bagian. Setelah migrasi, cluster Anda kembali ke ACTIVE status.

AWS CloudHSM API
Untuk mengubah tipe HSM (AWS CloudHSM API)
  • Kirim permintaan ModifyCluster. Tentukan ID cluster dan tipe HSM yang diinginkan untuk cluster.

Prosedur ini menempatkan cluster Anda ke MODIFY_IN_PROGRESS negara bagian. Setelah migrasi, cluster Anda kembali ke ACTIVE status.

Mengembalikan migrasi

AWS CloudHSM memantau tingkat kesalahan yang meningkat dan melakukan pemeriksaan validasi terus menerus selama migrasi. Jika AWS CloudHSM mendeteksi penurunan kualitas layanan atau kegagalan validasi, otomatis akan memulai rollback ke tipe HSM asli cluster Anda. Selama rollback, untuk setiap HSM di cluster:

  • AWS CloudHSM menggunakan cadangan yang diambil pada awal migrasi HSM tersebut.

  • Ini menggantikan satu HSM pada satu waktu sampai semua HSM dikembalikan ke tipe asli.

  • Cluster Anda tetap dalam mode penulisan terbatas selama proses berlangsung.

Anda dapat memutar kembali migrasi dalam waktu 24 jam setelah memulainya. Untuk memeriksa tenggat waktu rollback:

  1. Jalankan perintah describe-cluster.

  2. Cari nil HsmTypeRollbackExpiration ainya. Stempel waktu ini adalah tenggat waktu rollback Anda.

Jika Anda memutuskan untuk memutar kembali, lakukan sebelum batas waktu ini. Rollback menggunakan cadangan terbaru dari jenis HSM asli Anda.

Awas

Berhati-hatilah untuk memutar kembali setelah migrasi selesai. Jika Anda menyelesaikan migrasi dan kemudian menggunakannya AWS CloudHSM untuk membuat kunci atau pengguna baru, memutar kembali dapat mengakibatkan hilangnya data. Misalnya, kunci yang dibuat di hsm2m.medium mungkin tidak tersedia di hsm1.medium saat rollback selesai. Lihat Menyinkronisasi Data Setelah Rollback untuk mempelajari cara mengurangi kehilangan data setelah rollback.

Console
Untuk memutar kembali tipe HSM Anda (konsol)
  1. Buka AWS CloudHSM konsol di https://console.aws.amazon.com/cloudhsm/home.

  2. Pilih ID cluster yang ingin Anda putar kembali.

  3. Dari menu Tindakan, pilih Modify HSM Type dan pilih jenis HSM asli

Prosedur ini menempatkan cluster Anda ke ROLLBACK_IN_PROGRESS negara bagian. Setelah rollback, cluster Anda kembali ke ACTIVE status.

AWS CLI
Untuk memutar kembali tipe HSM Anda (AWS CLI)
  • Pada jendela perintah, jalankan perintah modify-cluster. Tentukan ID cluster dan tipe HSM asli.

    $ aws cloudhsmv2 modify-cluster --cluster-id <cluster ID> --hsm-type <HSM Type> { "Cluster": { "BackupPolicy": "DEFAULT", "BackupRetentionPolicy": { "Type": "DAYS", "Value": 90 }, "VpcId": "vpc-50ae0636", "SubnetMapping": { "us-west-2b": "subnet-49a1bc00", "us-west-2c": "subnet-6f950334", "us-west-2a": "subnet-fd54af9b" }, "SecurityGroup": "sg-6cb2c216", "HsmType": "hsm1.medium", "HsmTypeRollbackExpiration": 1730383180.000, "Certificates": {}, "State": "ROLLBACK_IN_PROGRESS", "Hsms": [], "ClusterId": "cluster-igklspoyj5v", "ClusterMode": "FIPS", "CreateTimestamp": 1502423370.069 } }

Prosedur ini menempatkan cluster Anda ke ROLLBACK_IN_PROGRESS negara bagian. Setelah rollback, cluster Anda kembali ke ACTIVE status.

AWS CloudHSM API
Untuk memutar kembali tipe HSM Anda (AWS CloudHSM API)
  • Kirim permintaan ModifyCluster. Tentukan ID cluster dan tipe HSM asli untuk cluster.

Prosedur ini menempatkan cluster Anda ke ROLLBACK_IN_PROGRESS negara bagian. Setelah rollback, cluster Anda kembali ke ACTIVE status.

Menyinkronkan data setelah rollback

Selama migrasi, HSM berada dalam mode tulis terbatas, mencegah perubahan status HSM. Jika Anda memutar kembali selama waktu ini (saat cluster adaMODIFY_IN_PROGRESS), itu menghasilkan cluster dengan konten yang identik dengan cluster asli.

Setelah cluster Anda kembali ke ACTIVE status, mode tulis terbatas dicabut. Jika Anda membuat kunci atau pengguna saat berada dalam ACTIVE status dan kemudian memutar kembali, kunci atau pengguna tersebut tidak akan hadir di cluster yang digulirkan kembali.

Untuk mengatasi sinkronisasi pengguna, gunakan manajemen pengguna dengan CloudHSM CLI untuk membuat ulang pengguna yang hilang di cluster yang digulirkan kembali. Pengguna harus dibuat ulang secara manual karena user replicate perintah tidak mendukung sinkronisasi pengguna dari hsm2m.medium ke hsm1.medium. Lihat pengguna mereplikasi masalah yang diketahui.

Untuk mengatasi sinkronisasi kunci, gunakan perintah replikasi kunci untuk mereplikasi kunci antara dua cluster. Jika Anda belum menginstal CloudHSM CLI, lihat instruksi di. Memulai dengan AWS CloudHSM Antarmuka Baris Perintah (CLI)

Untuk menyinkronkan kunci setelah rollback

Ikuti langkah-langkah ini setelah menyelesaikan rollback. Kami akan menggunakan istilah-istilah ini:

  • “cluster-1": Cluster Anda yang digulirkan kembali (sekarang hsm1.medium)

  • “cluster-2": Cluster hsm2m.medium sementara baru yang akan Anda buat

  1. Buat cluster hsm2m.medium baru (cluster-2) menggunakan cadangan hsm2m.medium terbaru dari cluster-1:

    aws cloudhsmv2 create-cluster --hsm-type hsm2m.medium \ --subnet-ids <subnet ID 1> <subnet ID 2> <subnet ID N> \ --source-backup-id <backup ID> --mode <FIPS>
  2. Buat HSM di cluster-2:

    aws cloudhsmv2 create-hsm --cluster-id <cluster-2 ID>
  3. Daftar kunci di cluster-2 yang membutuhkan replikasi:

    cloudhsm-cli key list --cluster-id <cluster-2 ID>
  4. Replikasi setiap kunci dari cluster-2 ke cluster-1:

    cloudhsm-cli key replicate --source-cluster-id <cluster-2 ID> \ --destination-cluster-id <cluster-1 ID> \ --filter attr.label=<key ID>
  5. Ulangi langkah 4 untuk setiap tombol yang perlu disalin.

  6. Hapus HSM di cluster-2:

    aws cloudhsmv2 delete-hsm --cluster-id <cluster-2 ID> --hsm-id <HSM ID>
  7. Hapus cluster-2:

    aws cloudhsmv2 delete-cluster --cluster-id <cluster-2 ID>