Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
AWS CloudHSM Die wichtigsten Best Practices für das Management
Halten Sie sich bei der Verwaltung von Schlüsseln an die bewährten Methoden in diesem Abschnitt AWS CloudHSM.
Wählen Sie den richtigen Schlüsseltyp
Wenn Sie einen Sitzungsschlüssel verwenden, sind Ihre Transaktionen pro Sekunde (TPS) auf ein HSM beschränkt, in dem der Schlüssel vorhanden ist. Zusätzliche HSMs in Ihrem Cluster erhöhen den Durchsatz der Anfragen für diesen Schlüssel nicht. Wenn Sie einen Token-Schlüssel für dieselbe Anwendung verwenden, erfolgt ein Lastenausgleich für Ihre Anfragen auf alle verfügbaren HSMs in Ihrem Cluster. Weitere Informationen finden Sie unter Wichtige Synchronisations- und Haltbarkeitseinstellungen in AWS CloudHSM.
Verwalten Sie wichtige Speicherlimits
Bei HSMs ist die maximale Anzahl von Token- und Sitzungsschlüsseln begrenzt, die gleichzeitig auf einem HSM gespeichert werden können. Informationen zu Speicherbeschränkungen für Schlüssel finden Sie unter. AWS CloudHSM Kontingente Wenn Ihre Anwendung mehr als das Limit benötigt, können Sie eine oder mehrere der folgenden Strategien anwenden, um Schlüssel effektiv zu verwalten:
Verwenden Sie Trusted Wrapping, um Ihre Schlüssel in einem externen Datenspeicher zu speichern: Mithilfe von Trusted Key Wrapping können Sie das Speicherlimit für Schlüssel umgehen, indem Sie alle Ihre Schlüssel in einem externen Datenspeicher speichern. Wenn Sie diesen Schlüssel verwenden müssen, können Sie den Schlüssel als Sitzungsschlüssel in das HSM packen, den Schlüssel für den gewünschten Vorgang verwenden und den Sitzungsschlüssel dann verwerfen. Die ursprünglichen Schlüsseldaten bleiben sicher in Ihrem Datenspeicher gespeichert und können jederzeit verwendet werden. Die Verwendung vertrauenswürdiger Schlüssel zu diesem Zweck maximiert Ihren Schutz.
Schlüssel auf mehrere Cluster verteilen: Eine weitere Strategie zur Überwindung des Speicherlimits für Schlüssel besteht darin, Ihre Schlüssel in mehreren Clustern zu speichern. Bei diesem Ansatz pflegen Sie eine Zuordnung der Schlüssel, die in jedem Cluster gespeichert sind. Verwenden Sie diese Zuordnung, um Ihre Client-Anfragen mit dem erforderlichen Schlüssel an den Cluster weiterzuleiten. Informationen dazu, wie Sie von derselben Client-Anwendung aus eine Verbindung zu mehreren Clustern herstellen, finden Sie in den folgenden Themen:
Verwaltung und Sicherung der Schlüsselumhüllung
Schlüssel können durch das Attribut entweder als extrahierbar oder als nicht extrahierbar gekennzeichnet werden. EXTRACTABLE Standardmäßig sind HSM-Schlüssel als extrahierbar markiert.
Extrahierbare Schlüssel sind Schlüssel, die durch Key-Wrapping aus dem HSM exportiert werden dürfen. Wrapped Keys sind verschlüsselt und müssen mit demselben Wrapping-Schlüssel entpackt werden, bevor sie verwendet werden können. Non-extractable Schlüssel dürfen unter keinen Umständen aus dem HSM exportiert werden. Es gibt keine Möglichkeit, einen nicht extrahierbaren Schlüssel extrahierbar zu machen. Aus diesem Grund ist es wichtig zu überlegen, ob Ihre Schlüssel extrahierbar sein müssen oder nicht, und das entsprechende Schlüsselattribut entsprechend festzulegen.
Wenn Sie in Ihrer Anwendung einen Schlüsselumbruch benötigen, sollten Sie Trusted Key Wrapping verwenden, um die Möglichkeiten Ihrer HSM-Benutzer auf wrap/unwrap Schlüssel zu beschränken, die von einem Administrator explizit als vertrauenswürdig gekennzeichnet wurden. Weitere Informationen finden Sie in den Themen zum Wrapping von vertrauenswürdigen Schlüsseln. Schlüssel rein AWS CloudHSM
Zugehörige Ressourcen