本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
操作监控 AWS CloudHSM
您可以使用 Amazon CloudWatch Logs 近乎实时地监控您的 AWS CloudHSM 集群。使用 CloudWatch 指标,您可以配置 CloudWatch 警报,以便在其中任何指标超过您定义的阈值时提醒您。有关更多信息,请参阅 AWS CloudHSM 文档 AWS CloudHSM中的 “使用 Amazon CloudWatch 日志和 AWS CloudHSM 审核日志” 和 “获取 CloudWatch 指标”。
本节介绍如何为以下指标配置警报,这可以帮助您监控 AWS CloudHSM 集群和硬件安全模块的运行状态(HSMs):
正在使用的会话密钥
AWS CloudHSM 会话密钥是单个会话的临时加密密钥。当应用程序和 HSM 之间的会话关闭时,会话密钥将被删除。该HsmKeysSessionOccupied指标显示 HSM 实例正在使用的会话密钥的数量。根据应用程序的预期行为观察并设置该指标的基准值。
AWS CloudHSM 系统配额将每个集群的最大密钥数限制为 3,300 个。此配额包括会话密钥和令牌密钥。如果应用程序中存在错误或出现意外行为,HSM 中的密钥总数可能会达到配额。如果发生这种情况,则应用程序可能会中断,因为它无法创建更多密钥。
针对此指标创建警报可以帮助您在达到配额之前检测到会话密钥数量的增加。这可以帮助您在应用程序受到影响之前解决问题。如果您的应用程序定期创建会话密钥,则可以使用此警报。我们建议您为集群中的每个 HSM 设置此警报。
如果您收到有关此指标的警报,请对应用程序进行故障排除,以找出会话密钥过多的原因。优化应用程序的逻辑,确保正确使用会话密钥。
下表显示了此警报的配置值。有关如何设置此警报的说明,请参阅 CloudWatch 日志文档中的基于静态阈值创建 CloudWatch 警报。
| 属性 | 值 | 注意 |
|---|---|---|
| 指标 |
|
无 |
| 命名空间 |
|
无 |
| 维度 |
|
无 |
| Statistic |
|
无 |
| 阈值类型 |
|
无 |
| 每当持续时间为 |
|
无 |
| 比 |
|
该值应尽可能接近您的应用程序在正常条件下使用的会话密钥数量。 |
正在使用的令牌密钥
AWS CloudHSM 令牌密钥是长期使用的永久加密密钥。作为安全最佳实践,您的应用程序应在不再需要令牌密钥时将其删除。该HsmKeysTokenOccupied指标显示 HSM 实例正在使用的令牌密钥的数量。根据应用程序的预期行为观察并设置该指标的基准值。
AWS CloudHSM 系统配额将每个集群的最大密钥数限制为 3,300 个。此配额包括会话密钥和令牌密钥。如果应用程序中存在错误或意外行为,则集群中的密钥总数可能会达到上限。如果发生这种情况,则应用程序可能会中断,因为它无法创建更多密钥。
针对此指标创建警报可以帮助您在达到配额之前检测到令牌密钥数量的增加。这可以帮助您在应用程序受到影响之前解决问题。如果您的应用程序定期创建令牌密钥,则可以使用此警报。
如果您收到有关此指标的警报,请对应用程序进行故障排除,以找出令牌密钥过多的原因。优化应用程序的逻辑,确保应用程序正在删除所有未使用的令牌密钥。
下表显示了此警报的配置值。有关如何设置此警报的说明,请参阅 CloudWatch 日志文档中的基于静态阈值创建 CloudWatch 警报。
| 属性 | 值 | 注意 |
|---|---|---|
| 指标 |
|
无 |
| 命名空间 |
|
无 |
| 维度 |
|
无 |
| Statistic |
|
无 |
| 阈值类型 |
|
无 |
| 每当持续时间为 |
|
无 |
| 比 |
|
该值应尽可能接近您的应用程序在正常条件下使用的令牌密钥数量。 |
正在使用的密钥总数(推荐)
AWS CloudHSM 系统配额将每个集群的最大密钥数限制为 3,300 个。此配额包括会话密钥和令牌密钥。如果应用程序中存在错误或出现意外行为,则密钥总数可能会达到上限。如果发生这种情况,则应用程序可能会中断,因为它无法创建更多密钥。
即使您的应用程序没有定期创建会话密钥和令牌密钥,您也应监控密钥的总数,以帮助防止意外中断。您可以针对HsmKeysTokenOccupied和HsmKeysSessionOccupied指标的SUM函数值创建警报。我们建议您为集群中的每个 HSM 设置此警报。
下表显示了此警报的配置值。有关如何设置此警报的说明,请参阅 CloudWatch 日志文档中的基于指标数学表达式创建 CloudWatch 警报。
| 属性 | 值 | 注意 |
|---|---|---|
| 命名空间 |
|
无 |
| 维度 |
|
无 |
| 数学表达式 |
|
无 |
| 指标 |
|
无 |
| Statistic |
|
无 |
| 阈值类型 |
|
无 |
| 每当持续时间为 |
|
无 |
| 比 |
|
该值应尽可能接近您的应用程序在正常条件下使用的会话和令牌密钥的数量。 |
公开会议(推荐)
该HsmSessionCount指标显示了从 AWS CloudHSM 客户端到集群 HSMs 中打开的会话数。打开的会话数量取决于应用程序和请求率。根据应用程序的预期行为观察并设置该指标的基准值。
AWS CloudHSM 允许多达 2,048 个与 HSM 实例的打开连接。如果会话计数达到此限制,应用程序可能会出现中断。此警报可帮助您监控会话计数并对任何意外情况做出响应。它还可以帮助您确定集群 HSMs 中的数量是否足以管理应用程序发送的请求速率。
如果您收到有关此警报的警报,请检查应用程序是否正确管理会话。
下表显示了此警报的配置值。有关如何设置此警报的说明,请参阅 CloudWatch 日志文档中的基于静态阈值创建 CloudWatch 警报。
| 属性 | 值 | 注意 |
|---|---|---|
| 指标 |
|
无 |
| 命名空间 |
|
无 |
| 维度 |
|
无 |
| Statistic |
|
无 |
| 阈值类型 |
|
无 |
| 每当持续时间为 |
|
无 |
| 比 |
|
该值应尽可能接近正常条件下所需的会话数。 |
可用用户(推荐)
该HsmUsersAvailable指标显示了可以在集群中创建的其他用户数量。AWS CloudHSM 系统配额将每个集群的最大用户数限制为 250。此警报可帮助您监控用户数量,以便您可以根据需要创建或删除用户。如果已达到配额,这可能会影响您创建新用户的能力。
根据用户创建频率观察并设置该指标的基准值。如果经常需要新用户,则可以提高此警报的阈值以提早收到通知。
下表显示了此警报的配置值。有关如何设置此警报的说明,请参阅 CloudWatch 日志文档中的基于静态阈值创建 CloudWatch 警报。
| 属性 | 值 |
|---|---|
| 指标 |
|
| 命名空间 |
|
| 维度 |
|
| Statistic |
|
| 阈值类型 |
|
| 每当持续时间为 |
|
| 比 |
|