View a markdown version of this page

에 대한 운영 모니터링 AWS CloudHSM - AWS 권장 가이드

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

에 대한 운영 모니터링 AWS CloudHSM

Amazon CloudWatch Logs를 사용하여 AWS CloudHSM 클러스터를 거의 실시간으로 모니터링할 수 있습니다. CloudWatch 지표를 사용하면 이러한 지표 중 하나라도 정의한 임계값을 초과할 경우 알림을 받도록 CloudWatch 경보를 구성할 수 있습니다. 자세한 내용은 AWS CloudHSM 설명서의 Amazon CloudWatch Logs 및 AWS CloudHSM 감사 로그 작업 및에 대한 CloudWatch 지표 가져오기 AWS CloudHSM를 참조하세요.

이 섹션에서는 AWS CloudHSM 클러스터 및 하드웨어 보안 모듈(HSMs)의 운영 상태를 모니터링하는 데 도움이 되는 다음 지표에 대한 경보를 구성하는 방법을 설명합니다.

사용 중인 세션 키

AWS CloudHSM 세션 키는 단일 세션에 대한 임시 암호화 키입니다. 애플리케이션과 HSM 간의 세션이 닫히면 세션 키가 삭제됩니다. HsmKeysSessionOccupied 지표는 HSM 인스턴스에서 사용 중인 세션 키 수를 보여줍니다. 애플리케이션의 예상 동작을 기반으로이 지표의 기준 값을 관찰하고 설정합니다. 

AWS CloudHSM 시스템 할당량은 클러스터당 최대 키 수를 3,300개로 제한합니다. 이 할당량에는 세션 키와 토큰 키가 포함됩니다. 애플리케이션에 버그가 있거나 예기치 않은 동작이 있는 경우 HSM의 총 키 수가 할당량에 도달할 수 있습니다. 이 경우 더 많은 키를 생성할 수 없으므로 애플리케이션이 중단될 수 있습니다.

이 지표에 대한 경보를 생성하면 할당량에 도달하기 전에 세션 키 수의 증가를 감지하는 데 도움이 됩니다. 이렇게 하면 애플리케이션이 영향을 받기 전에 문제를 해결하는 데 도움이 됩니다. 애플리케이션이 세션 키를 정기적으로 생성하는 경우이 경보를 사용할 수 있습니다. 클러스터의 각 HSM에 대해이 경보를 설정하는 것이 좋습니다.

이 지표에 대한 경보가 수신되면 애플리케이션의 문제를 해결하여 세션 키 수가 많은 이유를 찾습니다. 애플리케이션의 로직을 최적화하여 세션 키를 적절하게 사용하고 있는지 확인합니다.

다음 표에는이 경보의 구성 값이 나와 있습니다. 이 경보를 설정하는 방법에 대한 지침은 CloudWatch Logs 설명서의 정적 임계값을 기반으로 CloudWatch 경보 생성을 참조하세요. CloudWatch

속성 값 설명
지표

HsmKeysSessionOccupied

없음
네임스페이스

AWS/CloudHSM

없음
측정 기준

HSM ID 및 cluster ID

없음
통계

Maximum

없음
임계값 유형

Static

없음
지속 시간이 인 경우

Greater/Equal

없음
보다

2500

이 값은 애플리케이션이 정상 조건에서 사용하는 세션 키 수에 최대한 가까워야 합니다.

사용 중인 토큰 키

AWS CloudHSM 토큰 키는 장기 사용을 위한 영구 암호화 키입니다. 보안 모범 사례로 애플리케이션은 토큰 키가 더 이상 필요하지 않을 때 토큰 키를 삭제해야 합니다. HsmKeysTokenOccupied 지표는 HSM 인스턴스에서 사용 중인 토큰 키 수를 보여줍니다. 애플리케이션의 예상 동작을 기반으로이 지표의 기준 값을 관찰하고 설정합니다.

AWS CloudHSM 시스템 할당량은 클러스터당 최대 키 수를 3,300개로 제한합니다. 이 할당량에는 세션 키와 토큰 키가 포함됩니다. 애플리케이션에 버그가 있거나 예기치 않은 동작이 있는 경우 클러스터의 총 키 수가 상한에 도달할 수 있습니다. 이 경우 더 많은 키를 생성할 수 없으므로 애플리케이션이 중단될 수 있습니다.

이 지표에 대한 경보를 생성하면 할당량에 도달하기 전에 토큰 키 수의 증가를 감지할 수 있습니다. 이렇게 하면 애플리케이션이 영향을 받기 전에 문제를 해결하는 데 도움이 됩니다. 애플리케이션이 토큰 키를 정기적으로 생성하는 경우이 경보를 사용할 수 있습니다.

이 지표에 대한 경보가 수신되면 애플리케이션의 문제를 해결하여 토큰 키 수가 많은 이유를 찾습니다. 애플리케이션의 로직을 최적화하여 애플리케이션이 사용하지 않는 토큰 키를 삭제하고 있는지 확인합니다.

다음 표에는이 경보의 구성 값이 나와 있습니다. 이 경보를 설정하는 방법에 대한 지침은 CloudWatch Logs 설명서의 정적 임계값을 기반으로 CloudWatch 경보 생성을 참조하세요. CloudWatch

속성 값 설명
지표

HsmKeysTokenOccupied

없음
네임스페이스

AWS/CloudHSM

없음
측정 기준

cluster ID

없음
통계

Maximum

없음
임계값 유형

Static

없음
지속 시간이 인 경우

Greater/Equal

없음
보다

2500

이 값은 애플리케이션이 정상 조건에서 사용하는 토큰 키 수에 최대한 가까워야 합니다.

사용 중인 총 키(권장)

AWS CloudHSM 시스템 할당량은 클러스터당 최대 키 수를 3,300개로 제한합니다. 이 할당량에는 세션 키와 토큰 키가 포함됩니다. 애플리케이션에 버그가 있거나 예기치 않은 동작이 있는 경우 총 키 수가 상한에 도달할 수 있습니다. 이 경우 더 많은 키를 생성할 수 없으므로 애플리케이션이 중단될 수 있습니다.

애플리케이션이 세션 키와 토큰 키를 정기적으로 생성하지 않더라도 예상치 못한 중단을 방지하기 위해 총 키 수를 모니터링해야 합니다. HsmKeysTokenOccupied 및 HsmKeysSessionOccupied 지표의 SUM 함수 값에 대한 경보를 생성할 수 있습니다. 클러스터의 각 HSM에 대해이 경보를 설정하는 것이 좋습니다.

다음 표에는이 경보의 구성 값이 나와 있습니다. 이 경보를 설정하는 방법에 대한 지침은 CloudWatch Logs 설명서의 지표 수학 표현식을 기반으로 CloudWatch 경보 생성을 참조하세요. CloudWatch

속성 값 설명
네임스페이스

AWS/CloudHSM

없음
측정 기준

HSM ID 및 cluster ID

없음
수학 표현식

SUM

없음
Metrics

HsmKeysTokenOccupied 및 HsmKeysSessionOccupied

없음
통계

Maximum

없음
임계값 유형

Static

없음
지속 시간이 인 경우

Greater/Equal

없음
보다

2500

이 값은 애플리케이션이 정상적인 조건에서 사용하는 세션 및 토큰 키 수에 최대한 가까워야 합니다.

열린 세션(권장)

HsmSessionCount 지표는 AWS CloudHSM 클라이언트에서 클러스터의 HSMs으로 열린 세션 수를 보여줍니다. 열린 세션 수는 애플리케이션과 요청 속도에 따라 달라집니다. 애플리케이션의 예상 동작을 기반으로이 지표의 기준 값을 관찰하고 설정합니다.

AWS CloudHSM 는 HSM 인스턴스에 대해 최대 2,048개의 열린 연결을 허용합니다. 세션 수가이 한도에 도달하면 애플리케이션이 중단될 수 있습니다. 이 경보는 세션 수를 모니터링하고 예상치 못한 시나리오에 대응하는 데 도움이 됩니다. 또한 클러스터의 HSMs 수가 애플리케이션이 보내는 요청 속도를 관리하기에 충분한지 여부를 식별하는 데 도움이 될 수 있습니다.

이 경보에 대한 알림을 받는 경우 애플리케이션이 세션을 제대로 관리하고 있는지 확인합니다.

다음 표에는이 경보의 구성 값이 나와 있습니다. 이 경보를 설정하는 방법에 대한 지침은 CloudWatch Logs 설명서의 정적 임계값을 기반으로 CloudWatch 경보 생성을 참조하세요. CloudWatch

속성 값 설명
지표

HsmSessionCount

없음
네임스페이스

AWS/CloudHSM

없음
측정 기준

cluster ID

없음
통계

Maximum

없음
임계값 유형

Static

없음
지속 시간이 인 경우

Greater/Equal

없음
보다

1800

이 값은 정상 조건에서 필요한 세션 수에 최대한 가까워야 합니다.

사용 가능한 사용자(권장)

HsmUsersAvailable 지표는 클러스터에서 생성할 수 있는 추가 사용자 수를 보여줍니다. AWS CloudHSM 시스템 할당량은 클러스터당 최대 사용자 수를 250명으로 제한합니다. 이 경보는 필요에 따라 사용자를 생성하거나 삭제할 수 있도록 사용자 수를 모니터링하는 데 도움이 됩니다. 할당량에 도달하면 새 사용자를 생성하는 기능에 영향을 미칠 수 있습니다.

사용자 생성 빈도에 따라이 지표의 기준 값을 관찰하고 설정합니다. 새 사용자가 자주 필요한 경우이 경보의 임계값을 늘려 조기 알림을 받을 수 있습니다.

다음 표에는이 경보의 구성 값이 나와 있습니다. 이 경보를 설정하는 방법에 대한 지침은 CloudWatch Logs 설명서의 정적 임계값을 기반으로 CloudWatch 경보 생성을 참조하세요. CloudWatch

속성 값
지표

HsmUsersAvailable

네임스페이스

AWS/CloudHSM

측정 기준

cluster ID

통계

Minimum

임계값 유형

Static

지속 시간이 인 경우

Greater/Equal

보다

15