View a markdown version of this page

の運用モニタリング AWS CloudHSM - AWS 規範ガイダンス

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

の運用モニタリング AWS CloudHSM

Amazon CloudWatch Logs を使用して、 AWS CloudHSM クラスターをほぼリアルタイムでモニタリングできます。CloudWatch メトリクスを使用すると、これらのメトリクスのいずれかが定義したしきい値を超えた場合に警告するように CloudWatch アラームを設定できます。詳細については、 AWS CloudHSM ドキュメントのAmazon CloudWatch Logs と AWS CloudHSM 監査ログの使用」および「 の CloudWatch メトリクスの取得」を参照してください。 CloudWatch AWS CloudHSM

このセクションでは、クラスター AWS CloudHSM とハードウェアセキュリティモジュール (HSMs) の運用ステータスのモニタリングに役立つ以下のメトリクスのアラームを設定する方法について説明します。

使用中のセッションキー

AWS CloudHSM セッションキーは、単一セッションのエフェメラル暗号化キーです。セッションキーは、アプリケーションと HSM 間のセッションが閉じられると削除されます。HsmKeysSessionOccupied メトリクスは、HSM インスタンスで使用されているセッションキーの数を示します。アプリケーションの予想される動作に基づいて、このメトリクスのベースライン値を観察して設定します。 

AWS CloudHSM システムクォータは、クラスターあたりのキーの最大数を 3,300 に制限します。このクォータには、セッションキーとトークンキーが含まれます。アプリケーションにバグや予期しない動作がある場合、HSM 内のキーの総数がクォータに達する可能性があります。この場合、それ以上キーを作成できないため、アプリケーションが停止する可能性があります。

このメトリクスでアラームを作成すると、クォータに達する前にセッションキーの数の増加を検出するのに役立ちます。これにより、アプリケーションが影響を受ける前に問題を解決できます。このアラームは、アプリケーションがセッションキーを定期的に作成する場合に使用できます。クラスター内の HSM ごとにこのアラームを設定することをお勧めします。

このメトリクスのアラームが表示された場合は、アプリケーションのトラブルシューティングを行い、多数のセッションキーの理由を見つけます。アプリケーションのロジックを最適化して、セッションキーが適切に使用されていることを確認します。

次の表に、このアラームの設定値を示します。このアラームを設定する方法については、CloudWatch Logs ドキュメントの「静的しきい値に基づいて CloudWatch アラームを作成する」を参照してください。 CloudWatch

プロパティ 注意事項
メトリクス

HsmKeysSessionOccupied

なし
名前空間

AWS/CloudHSM

なし
ディメンション

HSM ID および cluster ID

なし
統計

Maximum

なし
しきい値タイプ

Static

なし
期間が の場合

Greater/Equal

なし
を超える

2500

この値は、アプリケーションが通常の条件下で使用するセッションキーの数にできるだけ近い値にする必要があります。

使用中のトークンキー

AWS CloudHSM トークンキーは、長期使用のための永続的な暗号化キーです。セキュリティのベストプラクティスとして、アプリケーションは不要になったトークンキーを削除する必要があります。HsmKeysTokenOccupied メトリクスは、HSM インスタンスで使用されているトークンキーの数を示します。アプリケーションの予想される動作に基づいて、このメトリクスのベースライン値を観察して設定します。

AWS CloudHSM システムクォータは、クラスターあたりのキーの最大数を 3,300 に制限します。このクォータには、セッションキーとトークンキーが含まれます。アプリケーションにバグや予期しない動作がある場合、クラスター内のキーの合計数が上限に達する可能性があります。この場合、それ以上キーを作成できないため、アプリケーションが停止する可能性があります。

このメトリクスでアラームを作成すると、クォータに達する前にトークンキーの数の増加を検出するのに役立ちます。これにより、アプリケーションが影響を受ける前に問題を解決できます。このアラームは、アプリケーションがトークンキーを定期的に作成する場合に使用できます。

このメトリクスのアラームが表示された場合は、アプリケーションのトラブルシューティングを行い、多数のトークンキーの理由を見つけます。アプリケーションのロジックを最適化して、アプリケーションが未使用のトークンキーを削除していることを確認します。

次の表に、このアラームの設定値を示します。このアラームを設定する方法については、CloudWatch Logs ドキュメントの「静的しきい値に基づいて CloudWatch アラームを作成する」を参照してください。 CloudWatch

プロパティ 注意事項
メトリクス

HsmKeysTokenOccupied

なし
名前空間

AWS/CloudHSM

なし
ディメンション

cluster ID

なし
統計

Maximum

なし
しきい値タイプ

Static

なし
期間が の場合

Greater/Equal

なし
を超える

2500

この値は、アプリケーションが通常の条件下で使用するトークンキーの数にできるだけ近い値にする必要があります。

使用中の合計キー数 (推奨)

AWS CloudHSM システムクォータは、クラスターあたりのキーの最大数を 3,300 に制限します。このクォータには、セッションキーとトークンキーが含まれます。アプリケーションにバグや予期しない動作がある場合、キーの合計数が上限に達する可能性があります。この場合、それ以上キーを作成できないため、アプリケーションが停止する可能性があります。

アプリケーションがセッションキーとトークンキーを定期的に作成していない場合でも、予期しない停止を防ぐために、キーの合計数をモニタリングする必要があります。HsmKeysTokenOccupied および HsmKeysSessionOccupiedメトリクスのSUM関数の値に対してアラームを作成できます。クラスター内の HSM ごとにこのアラームを設定することをお勧めします。

次の表に、このアラームの設定値を示します。このアラームを設定する方法については、CloudWatch Logs ドキュメントの「メトリクス数式に基づいて CloudWatch アラームを作成する」を参照してください。 CloudWatch

プロパティ 注意事項
名前空間

AWS/CloudHSM

なし
ディメンション

HSM ID および cluster ID

なし
数式

SUM

なし
メトリクス

HsmKeysTokenOccupied および HsmKeysSessionOccupied

なし
統計

Maximum

なし
しきい値タイプ

Static

なし
期間が の場合

Greater/Equal

なし
を超える

2500

この値は、アプリケーションが通常の条件下で使用するセッションキーとトークンキーの数にできるだけ近い値にする必要があります。

オープンセッション (推奨)

HsmSessionCount メトリクスは、 AWS CloudHSM クライアントからクラスター内の HSMs に対して開いているセッションの数を示します。オープンセッションの数は、アプリケーションとリクエストのレートによって異なります。アプリケーションの予想される動作に基づいて、このメトリクスのベースライン値を観察して設定します。

AWS CloudHSM では、HSM インスタンスへの最大 2,048 個のオープン接続が許可されます。セッション数がこの制限に達すると、アプリケーションが停止することがあります。このアラームは、セッション数をモニタリングし、予期しないシナリオに対応するのに役立ちます。また、アプリケーションが送信するリクエストのレートを管理するのにクラスター内の HSMs の数で十分かどうかを特定するのにも役立ちます。

このアラームのアラートが表示された場合は、アプリケーションがセッションを適切に管理しているかどうかを確認してください。

次の表に、このアラームの設定値を示します。このアラームを設定する方法については、CloudWatch Logs ドキュメントの「静的しきい値に基づいて CloudWatch アラームを作成する」を参照してください。 CloudWatch

プロパティ 注意事項
メトリクス

HsmSessionCount

なし
名前空間

AWS/CloudHSM

なし
ディメンション

cluster ID

なし
統計

Maximum

なし
しきい値タイプ

Static

なし
期間が の場合

Greater/Equal

なし
を超える

1800

この値は、通常の条件下で必要なセッション数にできるだけ近い値にする必要があります。

使用可能なユーザー (推奨)

HsmUsersAvailable メトリクスには、クラスターで作成できる追加ユーザーの数が表示されます。AWS CloudHSM システムクォータは、クラスターあたりの最大ユーザー数を 250 に制限します。このアラームは、必要に応じてユーザーを作成または削除できるように、ユーザー数をモニタリングするのに役立ちます。クォータに達すると、新しいユーザーを作成する機能に影響する可能性があります。

ユーザー作成の頻度に基づいて、このメトリクスのベースライン値を観察して設定します。新しいユーザーが頻繁に必要な場合は、このアラームのしきい値を増やして早期通知を受け取ることができます。

次の表に、このアラームの設定値を示します。このアラームを設定する方法については、CloudWatch Logs ドキュメントの「静的しきい値に基づいて CloudWatch アラームを作成する」を参照してください。 CloudWatch

プロパティ
メトリクス

HsmUsersAvailable

名前空間

AWS/CloudHSM

ディメンション

cluster ID

統計

Minimum

しきい値タイプ

Static

期間が の場合

Greater/Equal

を超える

15