기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
에 대한 운영 모니터링 AWS CloudHSM
Amazon CloudWatch Logs를 사용하여 AWS CloudHSM 클러스터를 거의 실시간으로 모니터링할 수 있습니다. CloudWatch 지표를 사용하면 이러한 지표 중 하나라도 정의한 임계값을 초과할 경우 알림을 받도록 CloudWatch 경보를 구성할 수 있습니다. 자세한 내용은 AWS CloudHSM 설명서의 Amazon CloudWatch Logs 및 AWS CloudHSM 감사 로그 작업 및에 대한 CloudWatch 지표 가져오기 AWS CloudHSM를 참조하세요.
이 섹션에서는 AWS CloudHSM 클러스터 및 하드웨어 보안 모듈(HSMs)의 운영 상태를 모니터링하는 데 도움이 되는 다음 지표에 대한 경보를 구성하는 방법을 설명합니다.
사용 중인 세션 키
AWS CloudHSM 세션 키는 단일 세션에 대한 임시 암호화 키입니다. 애플리케이션과 HSM 간의 세션이 닫히면 세션 키가 삭제됩니다. HsmKeysSessionOccupied 지표는 HSM 인스턴스에서 사용 중인 세션 키 수를 보여줍니다. 애플리케이션의 예상 동작을 기반으로이 지표의 기준 값을 관찰하고 설정합니다.
AWS CloudHSM 시스템 할당량은 클러스터당 최대 키 수를 3,300개로 제한합니다. 이 할당량에는 세션 키와 토큰 키가 포함됩니다. 애플리케이션에 버그가 있거나 예기치 않은 동작이 있는 경우 HSM의 총 키 수가 할당량에 도달할 수 있습니다. 이 경우 더 많은 키를 생성할 수 없으므로 애플리케이션이 중단될 수 있습니다.
이 지표에 대한 경보를 생성하면 할당량에 도달하기 전에 세션 키 수의 증가를 감지하는 데 도움이 됩니다. 이렇게 하면 애플리케이션이 영향을 받기 전에 문제를 해결하는 데 도움이 됩니다. 애플리케이션이 세션 키를 정기적으로 생성하는 경우이 경보를 사용할 수 있습니다. 클러스터의 각 HSM에 대해이 경보를 설정하는 것이 좋습니다.
이 지표에 대한 경보가 수신되면 애플리케이션의 문제를 해결하여 세션 키 수가 많은 이유를 찾습니다. 애플리케이션의 로직을 최적화하여 세션 키를 적절하게 사용하고 있는지 확인합니다.
다음 표에는이 경보의 구성 값이 나와 있습니다. 이 경보를 설정하는 방법에 대한 지침은 CloudWatch Logs 설명서의 정적 임계값을 기반으로 CloudWatch 경보 생성을 참조하세요. CloudWatch
| 속성 | 값 | 설명 |
|---|---|---|
| 지표 |
|
없음 |
| 네임스페이스 |
|
없음 |
| 측정 기준 |
|
없음 |
| 통계 |
|
없음 |
| 임계값 유형 |
|
없음 |
| 지속 시간이 인 경우 |
|
없음 |
| 보다 |
|
이 값은 애플리케이션이 정상 조건에서 사용하는 세션 키 수에 최대한 가까워야 합니다. |
사용 중인 토큰 키
AWS CloudHSM 토큰 키는 장기 사용을 위한 영구 암호화 키입니다. 보안 모범 사례로 애플리케이션은 토큰 키가 더 이상 필요하지 않을 때 토큰 키를 삭제해야 합니다. HsmKeysTokenOccupied 지표는 HSM 인스턴스에서 사용 중인 토큰 키 수를 보여줍니다. 애플리케이션의 예상 동작을 기반으로이 지표의 기준 값을 관찰하고 설정합니다.
AWS CloudHSM 시스템 할당량은 클러스터당 최대 키 수를 3,300개로 제한합니다. 이 할당량에는 세션 키와 토큰 키가 포함됩니다. 애플리케이션에 버그가 있거나 예기치 않은 동작이 있는 경우 클러스터의 총 키 수가 상한에 도달할 수 있습니다. 이 경우 더 많은 키를 생성할 수 없으므로 애플리케이션이 중단될 수 있습니다.
이 지표에 대한 경보를 생성하면 할당량에 도달하기 전에 토큰 키 수의 증가를 감지할 수 있습니다. 이렇게 하면 애플리케이션이 영향을 받기 전에 문제를 해결하는 데 도움이 됩니다. 애플리케이션이 토큰 키를 정기적으로 생성하는 경우이 경보를 사용할 수 있습니다.
이 지표에 대한 경보가 수신되면 애플리케이션의 문제를 해결하여 토큰 키 수가 많은 이유를 찾습니다. 애플리케이션의 로직을 최적화하여 애플리케이션이 사용하지 않는 토큰 키를 삭제하고 있는지 확인합니다.
다음 표에는이 경보의 구성 값이 나와 있습니다. 이 경보를 설정하는 방법에 대한 지침은 CloudWatch Logs 설명서의 정적 임계값을 기반으로 CloudWatch 경보 생성을 참조하세요. CloudWatch
| 속성 | 값 | 설명 |
|---|---|---|
| 지표 |
|
없음 |
| 네임스페이스 |
|
없음 |
| 측정 기준 |
|
없음 |
| 통계 |
|
없음 |
| 임계값 유형 |
|
없음 |
| 지속 시간이 인 경우 |
|
없음 |
| 보다 |
|
이 값은 애플리케이션이 정상 조건에서 사용하는 토큰 키 수에 최대한 가까워야 합니다. |
사용 중인 총 키(권장)
AWS CloudHSM 시스템 할당량은 클러스터당 최대 키 수를 3,300개로 제한합니다. 이 할당량에는 세션 키와 토큰 키가 포함됩니다. 애플리케이션에 버그가 있거나 예기치 않은 동작이 있는 경우 총 키 수가 상한에 도달할 수 있습니다. 이 경우 더 많은 키를 생성할 수 없으므로 애플리케이션이 중단될 수 있습니다.
애플리케이션이 세션 키와 토큰 키를 정기적으로 생성하지 않더라도 예상치 못한 중단을 방지하기 위해 총 키 수를 모니터링해야 합니다. HsmKeysTokenOccupied 및 HsmKeysSessionOccupied 지표의 SUM 함수 값에 대한 경보를 생성할 수 있습니다. 클러스터의 각 HSM에 대해이 경보를 설정하는 것이 좋습니다.
다음 표에는이 경보의 구성 값이 나와 있습니다. 이 경보를 설정하는 방법에 대한 지침은 CloudWatch Logs 설명서의 지표 수학 표현식을 기반으로 CloudWatch 경보 생성을 참조하세요. CloudWatch
| 속성 | 값 | 설명 |
|---|---|---|
| 네임스페이스 |
|
없음 |
| 측정 기준 |
|
없음 |
| 수학 표현식 |
|
없음 |
| Metrics |
|
없음 |
| 통계 |
|
없음 |
| 임계값 유형 |
|
없음 |
| 지속 시간이 인 경우 |
|
없음 |
| 보다 |
|
이 값은 애플리케이션이 정상적인 조건에서 사용하는 세션 및 토큰 키 수에 최대한 가까워야 합니다. |
열린 세션(권장)
HsmSessionCount 지표는 AWS CloudHSM 클라이언트에서 클러스터의 HSMs으로 열린 세션 수를 보여줍니다. 열린 세션 수는 애플리케이션과 요청 속도에 따라 달라집니다. 애플리케이션의 예상 동작을 기반으로이 지표의 기준 값을 관찰하고 설정합니다.
AWS CloudHSM 는 HSM 인스턴스에 대해 최대 2,048개의 열린 연결을 허용합니다. 세션 수가이 한도에 도달하면 애플리케이션이 중단될 수 있습니다. 이 경보는 세션 수를 모니터링하고 예상치 못한 시나리오에 대응하는 데 도움이 됩니다. 또한 클러스터의 HSMs 수가 애플리케이션이 보내는 요청 속도를 관리하기에 충분한지 여부를 식별하는 데 도움이 될 수 있습니다.
이 경보에 대한 알림을 받는 경우 애플리케이션이 세션을 제대로 관리하고 있는지 확인합니다.
다음 표에는이 경보의 구성 값이 나와 있습니다. 이 경보를 설정하는 방법에 대한 지침은 CloudWatch Logs 설명서의 정적 임계값을 기반으로 CloudWatch 경보 생성을 참조하세요. CloudWatch
| 속성 | 값 | 설명 |
|---|---|---|
| 지표 |
|
없음 |
| 네임스페이스 |
|
없음 |
| 측정 기준 |
|
없음 |
| 통계 |
|
없음 |
| 임계값 유형 |
|
없음 |
| 지속 시간이 인 경우 |
|
없음 |
| 보다 |
|
이 값은 정상 조건에서 필요한 세션 수에 최대한 가까워야 합니다. |
사용 가능한 사용자(권장)
HsmUsersAvailable 지표는 클러스터에서 생성할 수 있는 추가 사용자 수를 보여줍니다. AWS CloudHSM 시스템 할당량은 클러스터당 최대 사용자 수를 250명으로 제한합니다. 이 경보는 필요에 따라 사용자를 생성하거나 삭제할 수 있도록 사용자 수를 모니터링하는 데 도움이 됩니다. 할당량에 도달하면 새 사용자를 생성하는 기능에 영향을 미칠 수 있습니다.
사용자 생성 빈도에 따라이 지표의 기준 값을 관찰하고 설정합니다. 새 사용자가 자주 필요한 경우이 경보의 임계값을 늘려 조기 알림을 받을 수 있습니다.
다음 표에는이 경보의 구성 값이 나와 있습니다. 이 경보를 설정하는 방법에 대한 지침은 CloudWatch Logs 설명서의 정적 임계값을 기반으로 CloudWatch 경보 생성을 참조하세요. CloudWatch
| 속성 | 값 |
|---|---|
| 지표 |
|
| 네임스페이스 |
|
| 측정 기준 |
|
| 통계 |
|
| 임계값 유형 |
|
| 지속 시간이 인 경우 |
|
| 보다 |
|