View a markdown version of this page

Monitoramento operacional para AWS CloudHSM - AWS Recomendações

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Monitoramento operacional para AWS CloudHSM

Você pode usar o Amazon CloudWatch Logs para monitorar seus AWS CloudHSM clusters quase em tempo real. Usando CloudWatch métricas, você pode configurar CloudWatch alarmes para alertá-lo se alguma dessas métricas exceder o limite definido. Para obter mais informações, consulte Como trabalhar com Amazon CloudWatch Logs e AWS CloudHSM Audit Logs e Obter CloudWatch métricas AWS CloudHSM na AWS CloudHSM documentação.

A seção descreve como configurar alarmes para as seguintes métricas, que podem ajudá-lo a monitorar o status operacional dos AWS CloudHSM clusters e dos módulos de segurança de hardware (HSMs):

Chaves de sessão em uso

AWS CloudHSM as chaves de sessão são chaves de criptografia efêmeras para sessões únicas. As chaves de sessão são excluídas quando a sessão entre o aplicativo e o HSM é fechada. A HsmKeysSessionOccupied métrica mostra o número de chaves de sessão que estão sendo usadas pela instância do HSM. Observe e defina o valor da linha de base para essa métrica com base no comportamento esperado do aplicativo. 

Uma cota AWS CloudHSM do sistema limita o número máximo de chaves por cluster a 3.300. Essa cota inclui chaves de sessão e chaves de token. Se houver um bug no aplicativo ou um comportamento inesperado, o número total de chaves no HSM poderá atingir a cota. Se isso ocorrer, o aplicativo pode ter uma interrupção porque não consegue criar mais chaves.

Criar um alarme nessa métrica ajuda a detectar o aumento no número de chaves de sessão antes que a cota seja atingida. Isso ajuda você a resolver o problema antes que o aplicativo seja afetado. Você pode usar esse alarme se seu aplicativo criar chaves de sessão regularmente. Recomendamos que você configure esse alarme para cada HSM no cluster.

Se você receber um alarme para essa métrica, solucione o problema do seu aplicativo para descobrir o motivo do grande número de chaves de sessão. Otimize a lógica do aplicativo para garantir que você esteja usando as chaves de sessão adequadamente.

A tabela a seguir mostra os valores de configuração desse alarme. Para obter instruções sobre como configurar esse alarme, consulte Criar um CloudWatch alarme com base em um limite estático na documentação de CloudWatch registros.

Propriedade Valor Observações
Métrica

HsmKeysSessionOccupied

Nenhum
Namespace

AWS/CloudHSM

Nenhum
Dimensão

HSM ID e cluster ID

Nenhum
Estatística

Maximum

Nenhum
Tipo de limite

Static

Nenhum
Sempre que a duração for

Greater/Equal

Nenhum
Than

2500

Esse valor deve ser o mais próximo possível do número de chaves de sessão que seu aplicativo usa em condições normais.

Chaves de token em uso

AWS CloudHSM chaves de token são chaves de criptografia persistentes para uso a longo prazo. Como prática recomendada de segurança, seu aplicativo deve excluir as chaves de token quando elas não forem mais necessárias. A HsmKeysTokenOccupied métrica mostra o número de chaves de token que estão sendo usadas pela instância do HSM. Observe e defina o valor da linha de base para essa métrica com base no comportamento esperado do aplicativo.

Uma cota AWS CloudHSM do sistema limita o número máximo de chaves por cluster a 3.300. Essa cota inclui chaves de sessão e chaves de token. Se houver um bug no aplicativo ou um comportamento inesperado, o número total de chaves no cluster poderá atingir o limite superior. Se isso ocorrer, o aplicativo pode ter uma interrupção porque não consegue criar mais chaves.

Criar um alarme nessa métrica ajuda a detectar o aumento no número de chaves de token antes que a cota seja atingida. Isso ajuda você a resolver o problema antes que o aplicativo seja afetado. Você pode usar esse alarme se seu aplicativo criar chaves de token regularmente.

Se você receber um alarme para essa métrica, solucione o problema do seu aplicativo para descobrir o motivo do grande número de chaves de token. Otimize a lógica do seu aplicativo para garantir que o aplicativo esteja excluindo todas as chaves de token não utilizadas.

A tabela a seguir mostra os valores de configuração desse alarme. Para obter instruções sobre como configurar esse alarme, consulte Criar um CloudWatch alarme com base em um limite estático na documentação de CloudWatch registros.

Propriedade Valor Observações
Métrica

HsmKeysTokenOccupied

Nenhum
Namespace

AWS/CloudHSM

Nenhum
Dimensão

cluster ID

Nenhum
Estatística

Maximum

Nenhum
Tipo de limite

Static

Nenhum
Sempre que a duração for

Greater/Equal

Nenhum
Than

2500

Esse valor deve ser o mais próximo possível do número de chaves de token que seu aplicativo usa em condições normais.

Total de chaves em uso (recomendado)

Uma cota AWS CloudHSM do sistema limita o número máximo de chaves por cluster a 3.300. Essa cota inclui chaves de sessão e chaves de token. Se houver um bug no aplicativo ou um comportamento inesperado, o número total de teclas poderá atingir o limite superior. Se isso ocorrer, o aplicativo pode ter uma interrupção porque não consegue criar mais chaves.

Mesmo que seu aplicativo não esteja criando chaves de sessão e chaves de token regularmente, você deve monitorar o número total de chaves para ajudar a evitar interrupções inesperadas. Você pode criar um alarme sobre o valor de uma SUM função das HsmKeysSessionOccupied métricas HsmKeysTokenOccupied e. Recomendamos que você configure esse alarme para cada HSM no cluster.

A tabela a seguir mostra os valores de configuração desse alarme. Para obter instruções sobre como configurar esse alarme, consulte Criar um CloudWatch alarme com base em uma expressão matemática métrica na documentação de CloudWatch registros.

Propriedade Valor Observações
Namespace

AWS/CloudHSM

Nenhum
Dimensão

HSM ID e cluster ID

Nenhum
Expressão matemática

SUM

Nenhum
Metrics

HsmKeysTokenOccupied e HsmKeysSessionOccupied

Nenhum
Estatística

Maximum

Nenhum
Tipo de limite

Static

Nenhum
Sempre que a duração for

Greater/Equal

Nenhum
Than

2500

Esse valor deve ser o mais próximo possível do número de chaves de sessão e token que seu aplicativo usa em condições normais.

Sessões abertas (recomendadas)

A HsmSessionCount métrica mostra o número de sessões abertas do AWS CloudHSM cliente para o HSMs no cluster. O número de sessões abertas depende da aplicação e da taxa de solicitações. Observe e defina o valor da linha de base para essa métrica com base no comportamento esperado do aplicativo.

AWS CloudHSM permite até 2.048 conexões abertas com a instância do HSM. O aplicativo pode sofrer uma interrupção se a contagem de sessões atingir esse limite. Esse alarme ajuda você a monitorar a contagem de sessões e responder a qualquer cenário inesperado. Também pode ajudá-lo a identificar se o número de HSMs no cluster é suficiente para gerenciar a taxa de solicitações enviadas pelo aplicativo.

Se você receber um alerta para esse alarme, verifique se o aplicativo está gerenciando adequadamente as sessões.

A tabela a seguir mostra os valores de configuração desse alarme. Para obter instruções sobre como configurar esse alarme, consulte Criar um CloudWatch alarme com base em um limite estático na documentação de CloudWatch registros.

Propriedade Valor Observações
Métrica

HsmSessionCount

Nenhum
Namespace

AWS/CloudHSM

Nenhum
Dimensão

cluster ID

Nenhum
Estatística

Maximum

Nenhum
Tipo de limite

Static

Nenhum
Sempre que a duração for

Greater/Equal

Nenhum
Than

1800

Esse valor deve ser o mais próximo possível do número de sessões necessárias em condições normais.

Usuários disponíveis (recomendado)

A HsmUsersAvailable métrica mostra o número de usuários adicionais que podem ser criados no cluster. Uma cota AWS CloudHSM do sistema limita o número máximo de usuários por cluster a 250. Esse alarme ajuda a monitorar a contagem de usuários para que você possa criar ou excluir usuários conforme necessário. Se a cota for atingida, isso poderá afetar sua capacidade de criar novos usuários.

Observe e defina o valor da linha de base para essa métrica com base na frequência de criação do usuário. Se novos usuários forem necessários com frequência, você poderá aumentar o limite desse alarme para receber uma notificação antecipada.

A tabela a seguir mostra os valores de configuração desse alarme. Para obter instruções sobre como configurar esse alarme, consulte Criar um CloudWatch alarme com base em um limite estático na documentação de CloudWatch registros.

Propriedade Valor
Métrica

HsmUsersAvailable

Namespace

AWS/CloudHSM

Dimensão

cluster ID

Estatística

Minimum

Tipo de limite

Static

Sempre que a duração for

Greater/Equal

Than

15