Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Monitoraggio operativo per AWS CloudHSM
Puoi usare Amazon CloudWatch Logs per monitorare i tuoi AWS CloudHSM cluster quasi in tempo reale. Utilizzando le CloudWatch metriche, puoi configurare CloudWatch allarmi per avvisarti se una di queste metriche supera la soglia definita. Per ulteriori informazioni, consulta Working with Amazon CloudWatch Logs and AWS CloudHSM Audit Logs e Getting CloudWatch metrics AWS CloudHSM nella documentazione. AWS CloudHSM
La sezione descrive come configurare gli allarmi per i seguenti parametri, che possono aiutarti a monitorare lo stato operativo dei AWS CloudHSM cluster e dei moduli di sicurezza hardware (): HSMs
Chiavi di sessione in uso
AWS CloudHSM le chiavi di sessione sono chiavi di crittografia temporanee per singole sessioni. Le chiavi di sessione vengono eliminate quando viene chiusa la sessione tra l'applicazione e l'HSM. La HsmKeysSessionOccupied metrica mostra il numero di chiavi di sessione utilizzate dall'istanza HSM. Osserva e imposta il valore di base per questa metrica in base al comportamento previsto dell'applicazione.
Una quota AWS CloudHSM di sistema limita il numero massimo di chiavi per cluster a 3.300. Questa quota include chiavi di sessione e chiavi token. Se c'è un bug nell'applicazione o un comportamento imprevisto, il numero totale di chiavi nell'HSM potrebbe raggiungere la quota. Se ciò si verifica, l'applicazione potrebbe subire un'interruzione perché non è in grado di creare altre chiavi.
La creazione di un allarme in base a questa metrica consente di rilevare l'aumento del numero di chiavi di sessione prima che venga raggiunta la quota. Ciò consente di risolvere il problema prima che l'applicazione ne risenta. È possibile utilizzare questo allarme se l'applicazione crea regolarmente chiavi di sessione. Si consiglia di impostare questo allarme per ogni HSM del cluster.
Se ricevi un allarme per questa metrica, risolvi i problemi dell'applicazione per trovare il motivo dell'elevato numero di chiavi di sessione. Ottimizzate la logica dell'applicazione per assicurarvi di utilizzare le chiavi di sessione in modo appropriato.
La tabella seguente mostra i valori di configurazione per questo allarme. Per istruzioni su come configurare questo allarme, consulta Creare un CloudWatch allarme basato su una soglia statica nella documentazione dei CloudWatch registri.
| Proprietà | Valore | Note |
|---|---|---|
| Metrica |
|
Nessuno |
| Namespace |
|
Nessuno |
| Dimensione |
|
Nessuno |
| Statistic |
|
Nessuno |
| Tipo di soglia |
|
Nessuno |
| Ogni volta che la durata è |
|
Nessuno |
| Oltre |
|
Questo valore deve essere il più vicino possibile al numero di chiavi di sessione utilizzate dall'applicazione in condizioni normali. |
Chiavi token in uso
AWS CloudHSM le chiavi token sono chiavi di crittografia persistenti per un uso a lungo termine. Come procedura consigliata in materia di sicurezza, l'applicazione dovrebbe eliminare le chiavi token quando non sono più necessarie. La HsmKeysTokenOccupied metrica mostra il numero di chiavi token utilizzate dall'istanza HSM. Osserva e imposta il valore di base per questa metrica in base al comportamento previsto dell'applicazione.
Una quota AWS CloudHSM di sistema limita il numero massimo di chiavi per cluster a 3.300. Questa quota include chiavi di sessione e chiavi token. Se è presente un bug nell'applicazione o un comportamento imprevisto, il numero totale di chiavi nel cluster potrebbe raggiungere il limite superiore. Se ciò si verifica, l'applicazione potrebbe subire un'interruzione perché non è in grado di creare altre chiavi.
La creazione di un allarme in base a questa metrica consente di rilevare l'aumento del numero di chiavi token prima che venga raggiunta la quota. Ciò consente di risolvere il problema prima che l'applicazione ne risenta. È possibile utilizzare questo allarme se l'applicazione crea regolarmente chiavi token.
Se ricevi un allarme relativo a questa metrica, risolvi i problemi dell'applicazione per trovare il motivo dell'elevato numero di chiavi token. Ottimizzate la logica dell'applicazione per assicurarvi che l'applicazione stia eliminando tutte le chiavi token inutilizzate.
La tabella seguente mostra i valori di configurazione per questo allarme. Per istruzioni su come configurare questo allarme, consulta Creare un CloudWatch allarme basato su una soglia statica nella documentazione dei CloudWatch registri.
| Proprietà | Valore | Note |
|---|---|---|
| Metrica |
|
Nessuno |
| Namespace |
|
Nessuno |
| Dimensione |
|
Nessuno |
| Statistic |
|
Nessuno |
| Tipo di soglia |
|
Nessuno |
| Ogni volta che la durata è |
|
Nessuno |
| Oltre |
|
Questo valore deve essere il più vicino possibile al numero di chiavi token utilizzate dall'applicazione in condizioni normali. |
Numero totale di chiavi in uso (consigliato)
Una quota di AWS CloudHSM sistema limita il numero massimo di chiavi per cluster a 3.300. Questa quota include chiavi di sessione e chiavi token. Se è presente un bug nell'applicazione o un comportamento imprevisto, il numero totale di chiavi potrebbe raggiungere il limite superiore. Se ciò si verifica, l'applicazione potrebbe subire un'interruzione perché non è in grado di creare altre chiavi.
Anche se l'applicazione non crea regolarmente chiavi di sessione e chiavi token, è necessario monitorare il numero totale di chiavi per evitare interruzioni impreviste. È possibile creare un allarme sul valore di una SUM funzione delle HsmKeysSessionOccupied metriche HsmKeysTokenOccupied e. Si consiglia di impostare questo allarme per ogni HSM del cluster.
La tabella seguente mostra i valori di configurazione per questo allarme. Per istruzioni su come configurare questo allarme, consulta Creare un CloudWatch allarme basato su un'espressione matematica metrica nella documentazione di CloudWatch Logs.
| Proprietà | Valore | Note |
|---|---|---|
| Namespace |
|
Nessuno |
| Dimensione |
|
Nessuno |
| Espressione matematica |
|
Nessuno |
| Metriche |
|
Nessuno |
| Statistic |
|
Nessuno |
| Tipo di soglia |
|
Nessuno |
| Ogni volta che la durata è |
|
Nessuno |
| Oltre |
|
Questo valore deve essere il più vicino possibile al numero di chiavi di sessione e token utilizzate dall'applicazione in condizioni normali. |
Sessioni aperte (consigliate)
La HsmSessionCount metrica mostra il numero di sessioni aperte dal AWS CloudHSM client HSMs al cluster. Il numero di sessioni aperte dipende dall'applicazione e dalla frequenza delle richieste. Osserva e imposta il valore di base per questa metrica in base al comportamento previsto dell'applicazione.
AWS CloudHSM consente fino a 2.048 connessioni aperte all'istanza HSM. L'applicazione potrebbe subire un'interruzione se il numero di sessioni raggiunge questo limite. Questo allarme consente di monitorare il conteggio delle sessioni e di rispondere a qualsiasi scenario imprevisto. Può anche aiutarti a determinare se il numero di persone HSMs presenti nel cluster è sufficiente per gestire la frequenza delle richieste inviate dall'applicazione.
Se ricevi un avviso per questo allarme, controlla se l'applicazione sta gestendo correttamente le sessioni.
La tabella seguente mostra i valori di configurazione per questo allarme. Per istruzioni su come configurare questo allarme, consulta Creare un CloudWatch allarme basato su una soglia statica nella documentazione dei CloudWatch registri.
| Proprietà | Valore | Note |
|---|---|---|
| Metrica |
|
Nessuno |
| Namespace |
|
Nessuno |
| Dimensione |
|
Nessuno |
| Statistic |
|
Nessuno |
| Tipo di soglia |
|
Nessuno |
| Ogni volta che la durata è |
|
Nessuno |
| Oltre |
|
Questo valore deve essere il più vicino possibile al numero di sessioni richieste in condizioni normali. |
Utenti disponibili (consigliato)
La HsmUsersAvailable metrica mostra il numero di utenti aggiuntivi che possono essere creati nel cluster. Una quota AWS CloudHSM di sistema limita il numero massimo di utenti per cluster a 250. Questo allarme consente di monitorare il numero di utenti in modo da poter creare o eliminare utenti in base alle esigenze. Se la quota è stata raggiunta, ciò può influire sulla capacità di creare nuovi utenti.
Osserva e imposta il valore di base per questa metrica in base alla frequenza di creazione degli utenti. Se sono necessari frequentemente nuovi utenti, puoi aumentare la soglia di questo allarme per ricevere una notifica tempestiva.
La tabella seguente mostra i valori di configurazione per questo allarme. Per istruzioni su come configurare questo allarme, consulta Creare un CloudWatch allarme basato su una soglia statica nella documentazione dei CloudWatch registri.
| Proprietà | Valore |
|---|---|
| Metrica |
|
| Namespace |
|
| Dimensione |
|
| Statistic |
|
| Tipo di soglia |
|
| Ogni volta che la durata è |
|
| Oltre |
|