View a markdown version of this page

Speicherbeschränkungen für Zertifikate - AWS CloudHSM

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Speicherbeschränkungen für Zertifikate

Die folgenden Beschränkungen gelten für die Speicherung von Zertifikaten. Sie können diese Grenzwerte nicht ändern. Die maximale Anzahl an gespeicherten Zertifikaten gilt für jeden Cluster. Die Grenzwerte für die Lese- und Schreibrate gelten für jedes HSM, sodass die Gesamtrate, die ein Cluster unterstützt, steigt, wenn Sie HSMs hinzufügen.

Limit

Wert

Scope

Maximale Anzahl an gespeicherten Zertifikaten

60

Jeder Cluster

Lesevorgänge pro Sekunde

10

Jedes HSM

Schreibvorgänge pro Sekunde

1

Jedes HSM

Zu den Lesevorgängen gehören C_FindObjectsInit undC_GetAttributeValue. Zu den Schreiboperationen gehören C_CreateObjectC_SetAttributeValue, undC_DestroyObject.

Wenn Sie diese Grenzwerte überschreiten, gelten die folgenden Verhaltensweisen:

  • Wenn Sie die maximale Anzahl an gespeicherten Zertifikaten überschreiten, wird der C_CreateObject Vorgang zurückgegebenCKR_FUNCTION_FAILED, und der Zertifikatsspeicher zeichnet einen MaxObjectsReached Fehler in Ihren Auditprotokollen für den Zertifikatsspeicher auf. Ihre vorhandenen Zertifikate bleiben lesbar. Um zusätzliche Zertifikate zu speichern, löschen Sie Zertifikate, die Sie nicht mehr benötigen.

  • Wenn Sie das Limit für die Lese- oder Schreibrate überschreiten, drosselt der Zertifikatsspeicher die Anforderung, und die Operationen werden zurückgegebenCKR_FUNCTION_FAILED, mit der AusnahmeC_GetAttributeValue, die zurückgegeben wird CKR_DEVICE_ERROR (sieheProblem: C_ GetAttributeValue gibt CKR_DEVICE_ERROR zurück, wenn gedrosselt wird). Die PKCS #11 -Bibliothek versucht gedrosselte Zertifikatsspeichervorgänge nicht erneut (sieheProblem: Die PKCS #11 -Bibliothek wiederholt keine gedrosselten Speichervorgänge für Zertifikate), daher muss Ihre Anwendung sie mit exponentiellem Backoff wiederholen. Weitere Informationen finden Sie unter HSM-Drosselung.