View a markdown version of this page

的操作監控 AWS CloudHSM - AWS 方案指引

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

的操作監控 AWS CloudHSM

您可以使用 Amazon CloudWatch Logs 近乎即時地監控 AWS CloudHSM 叢集。使用 CloudWatch 指標,您可以設定 CloudWatch 警示,以便在任何這些指標超過您定義的閾值時提醒您。如需詳細資訊,請參閱 AWS CloudHSM 文件中的使用 Amazon CloudWatch Logs 和 AWS CloudHSM Audit Logs取得 的 CloudWatch 指標 AWS CloudHSM

本節說明如何為下列指標設定警示,這可協助您監控 AWS CloudHSM 叢集和硬體安全模組 (HSMs的操作狀態:

使用中的工作階段金鑰

AWS CloudHSM 工作階段金鑰是單一工作階段的暫時性加密金鑰。當應用程式與 HSM 之間的工作階段關閉時,會刪除工作階段金鑰。HsmKeysSessionOccupied 指標會顯示 HSM 執行個體正在使用的工作階段金鑰數目。根據應用程式的預期行為,觀察並設定此指標的基準值。 

AWS CloudHSM 系統配額會將每個叢集的金鑰數目上限限制為 3,300 個。此配額包含工作階段金鑰和權杖金鑰。如果應用程式發生錯誤或發生未預期的行為,HSM 中的金鑰總數可能會達到配額。如果發生這種情況,應用程式可能會因為無法建立更多金鑰而中斷。

在此指標上建立警示可協助您在達到配額之前偵測工作階段金鑰數量的增加。這可協助您在應用程式受到影響之前解決問題。如果您的應用程式定期建立工作階段金鑰,您可以使用此警示。建議您為叢集中的每個 HSM 設定此警示。

如果您收到此指標的警示,請對應用程式進行故障診斷,以找出大量工作階段金鑰的原因。最佳化應用程式的邏輯,以確保您適當地使用工作階段金鑰。

下表顯示此警示的組態值。如需如何設定此警示的指示,請參閱 CloudWatch Logs 文件中的根據靜態閾值建立 CloudWatch 警示。 CloudWatch

屬性 Value 備註
指標

HsmKeysSessionOccupied

命名空間

AWS/CloudHSM

維度

HSM IDcluster ID

統計數字

Maximum

閾值類型

Static

每當持續時間為

Greater/Equal

大於

2500

此值應盡可能接近應用程式在正常情況下使用的工作階段金鑰數量。

正在使用的字符金鑰

AWS CloudHSM 字符金鑰是長期使用的持久性加密金鑰。作為安全最佳實務,您的應用程式應該在不再需要權杖金鑰時將其刪除。HsmKeysTokenOccupied 指標會顯示 HSM 執行個體正在使用的字符金鑰數量。根據應用程式的預期行為,觀察並設定此指標的基準值。

AWS CloudHSM 系統配額會將每個叢集的金鑰數目上限限制為 3,300 個。此配額包含工作階段金鑰和權杖金鑰。如果應用程式發生錯誤或發生未預期的行為,叢集中的金鑰總數可能會達到上限。如果發生這種情況,應用程式可能會因為無法建立更多金鑰而中斷。

在此指標上建立警示可協助您在達到配額之前偵測字符金鑰數量的增加。這可協助您在應用程式受到影響之前解決問題。如果您的應用程式定期建立權杖金鑰,您可以使用此警示。

如果您收到此指標的警示,請對應用程式進行故障診斷,以尋找大量字符金鑰的原因。最佳化應用程式的邏輯,以確保應用程式正在刪除任何未使用的字符金鑰。

下表顯示此警示的組態值。如需如何設定此警示的指示,請參閱 CloudWatch Logs 文件中的根據靜態閾值建立 CloudWatch 警示。 CloudWatch

屬性 Value 備註
指標

HsmKeysTokenOccupied

命名空間

AWS/CloudHSM

維度

cluster ID

統計數字

Maximum

閾值類型

Static

每當持續時間為

Greater/Equal

大於

2500

此值應盡可能接近應用程式在正常情況下使用的字符金鑰數量。

使用中的金鑰總數 (建議)

AWS CloudHSM 系統配額會將每個叢集的金鑰數目上限限制為 3,300 個。此配額包含工作階段金鑰和權杖金鑰。如果應用程式發生錯誤或發生未預期的行為,金鑰總數可能會達到上限。如果發生這種情況,應用程式可能會因為無法建立更多金鑰而中斷。

即使您的應用程式未定期建立工作階段金鑰和權杖金鑰,您也應該監控金鑰總數,以協助防止意外中斷。您可以在 HsmKeysTokenOccupiedHsmKeysSessionOccupied指標的SUM函數值上建立警示。建議您為叢集中的每個 HSM 設定此警示。

下表顯示此警示的組態值。如需如何設定此警示的指示,請參閱 CloudWatch Logs 文件中的根據指標數學表達式建立 CloudWatch 警示。

屬性 Value 備註
命名空間

AWS/CloudHSM

維度

HSM IDcluster ID

數學表達式

SUM

指標

HsmKeysTokenOccupiedHsmKeysSessionOccupied

統計數字

Maximum

閾值類型

Static

每當持續時間為

Greater/Equal

大於

2500

此值應盡可能接近您的應用程式在正常情況下使用的工作階段和字符金鑰數量。

開啟工作階段 (建議)

HsmSessionCount 指標顯示從 AWS CloudHSM 用戶端開啟到叢集中 HSMs的工作階段數目。開啟的工作階段數量取決於應用程式和請求速率。根據應用程式的預期行為,觀察並設定此指標的基準值。

AWS CloudHSM 允許最多 2,048 個與 HSM 執行個體的開放連線。如果工作階段計數達到此限制,應用程式可能會遇到中斷。此警示可協助您監控工作階段計數,並回應任何非預期的案例。它也可以協助您識別叢集中的 HSMs 數目是否足以管理應用程式傳送的請求速率。

如果您收到此警示的提醒,請檢查應用程式是否正在正確管理工作階段。

下表顯示此警示的組態值。如需如何設定此警示的指示,請參閱 CloudWatch Logs 文件中的根據靜態閾值建立 CloudWatch 警示。 CloudWatch

屬性 Value 備註
指標

HsmSessionCount

命名空間

AWS/CloudHSM

維度

cluster ID

統計數字

Maximum

閾值類型

Static

每當持續時間為

Greater/Equal

大於

1800

此值應盡可能接近正常情況下所需的工作階段數量。

可用的使用者 (建議)

HsmUsersAvailable 指標顯示可在叢集中建立的其他使用者數量。AWS CloudHSM 系統配額會將每個叢集的使用者數量上限限制為 250。此警示可協助您監控使用者計數,以便您可以視需要建立或刪除使用者。如果已達到配額,這可能會影響您建立新使用者的能力。

根據使用者建立的頻率,觀察並設定此指標的基準值。如果經常需要新使用者,您可以提高此警示的閾值,以接收提早通知。

下表顯示此警示的組態值。如需如何設定此警示的指示,請參閱 CloudWatch Logs 文件中的根據靜態閾值建立 CloudWatch 警示。 CloudWatch

屬性 Value
指標

HsmUsersAvailable

命名空間

AWS/CloudHSM

維度

cluster ID

統計數字

Minimum

閾值類型

Static

每當持續時間為

Greater/Equal

大於

15