Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
AWS CloudHSM Bewährte Methoden für das Clustermanagement
Folgen Sie den bewährten Methoden in diesem Abschnitt, wenn Sie Ihren AWS CloudHSM Cluster erstellen, darauf zugreifen und ihn verwalten.
Skalieren Sie Ihren Cluster, um den Spitzenverkehr zu bewältigen
Der maximale Durchsatz, den Ihr Cluster verarbeiten kann, kann von mehreren Faktoren beeinflusst werden, darunter die Größe der Client-Instance, die Clustergröße, die Netzwerktopographie und die kryptografischen Operationen, die Sie für Ihren Anwendungsfall benötigen.
Als Ausgangspunkt finden Sie unter dem Thema Leistungsschätzungen AWS CloudHSM Leistungsinformationen für gängige Clustergrößen und -konfigurationen. Wir empfehlen Ihnen, Ihren Cluster mit der erwarteten Spitzenlast zu testen, um festzustellen, ob Ihre aktuelle Architektur robust und skalierbar ist.
Richten Sie Ihren Cluster auf Hochverfügbarkeit aus
Fügen Sie Redundanz hinzu, um Wartungsarbeiten abzudecken: AWS Möglicherweise ersetzen Sie Ihr HSM bei planmäßigen Wartungsarbeiten oder wenn ein Problem erkannt wird. In der Regel sollte Ihre Clustergröße mindestens +1 Redundanz aufweisen. Wenn Sie beispielsweise zwei HSMs benötigen, damit Ihr Service zu Spitzenzeiten betrieben werden kann, ist Ihre ideale Clustergröße dann drei. Wenn Sie die Best Practices in Bezug auf die Verfügbarkeit befolgen, sollten sich diese HSM-Ersetzungen nicht auf Ihren Service auswirken. Laufende Operationen auf dem ersetzten HSM können jedoch fehlschlagen und müssen erneut versucht werden.
Verteilen Sie Ihre HSMs auf viele Availability Zones: Überlegen Sie, wie Ihr Service bei einem Ausfall der Availability Zone funktionieren kann. AWS empfiehlt, dass Sie Ihre HSMs auf so viele Availability Zones wie möglich verteilen. Bei einem Cluster mit drei HSMs sollten Sie die HSMs auf drei Availability Zones verteilen. Je nach System benötigen Sie möglicherweise zusätzliche Redundanz.
Verwenden Sie mindestens drei HSMs, um die Haltbarkeit neu generierter Schlüssel zu gewährleisten
Für Anwendungen, die die Haltbarkeit neu generierter Schlüssel erfordern, empfehlen wir, mindestens drei HSMs auf verschiedene Availability Zones in einer Region zu verteilen.
Sicherer Zugriff auf Ihren Cluster
Verwenden Sie private Subnetze, um den Zugriff auf Ihre Instance einzuschränken: Starten Sie Ihre HSMs und Client-Instances in den privaten Subnetzen Ihrer VPC. Dadurch wird der Zugriff von außen auf Ihre HSMs eingeschränkt.
Verwenden Sie VPC-Endpunkte für den Zugriff auf APIs: Die AWS CloudHSM Datenebene wurde so konzipiert, dass sie ohne Zugriff auf das Internet oder AWS-APIs funktioniert. Wenn Ihre Client-Instance Zugriff auf die AWS CloudHSM API benötigt, können Sie VPC-Endpunkte verwenden, um auf die API zuzugreifen, ohne dass Sie einen Internetzugang auf Ihrer Client-Instance benötigen. Weitere Informationen finden Sie unter AWS CloudHSM und VPC-Endpunkte.
Senken Sie die Kosten, indem Sie die Skalierung an Ihre Bedürfnisse anpassen
Es fallen keine Vorabkosten für die Nutzung AWS CloudHSM an. Sie zahlen für jedes HSM, das Sie starten, eine stündliche Gebühr, bis Sie das HSM beenden. Wenn Ihr Service keine kontinuierliche Nutzung von erfordert, können Sie die Kosten senken AWS CloudHSM, indem Sie Ihre HSMs auf Null herunterskalieren (löschen), wenn sie nicht benötigt werden. Wenn HSMs erneut benötigt werden, können Sie Ihre HSMs aus einem Backup wiederherstellen. Wenn Sie beispielsweise einen Workload haben, bei dem Sie den Code einmal im Monat signieren müssen, und zwar am letzten Tag des Monats, können Sie Ihren Cluster vorher hochskalieren, ihn herunterskalieren, indem Sie Ihre HSMs nach Abschluss der Arbeiten löschen, und dann Ihren Cluster wiederherstellen, um die Signaturvorgänge am Ende des nächsten Monats erneut durchzuführen.
AWS CloudHSM erstellt automatisch regelmäßige Backups der HSMs im Cluster. Wenn Sie zu einem späteren Zeitpunkt ein neues HSM hinzufügen, AWS CloudHSM stellt das neueste Backup auf dem neuen HSM wieder her, sodass Sie die Nutzung an derselben Stelle fortsetzen können, an der Sie es verlassen haben. Informationen zur Berechnung Ihrer AWS CloudHSM Architekturkosten finden Sie unter AWS CloudHSM Preise.
Zugehörige Ressourcen: