View a markdown version of this page

Cuotas de solicitudes - AWS Key Management Service

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Cuotas de solicitudes

AWS KMS establece cuotas para la cantidad de operaciones de API solicitadas en cada segundo. Las cuotas de solicitud varían según la operación de la Región de AWS API y otros factores, como el tipo de clave de KMS. Cuando superas una cuota de solicitudes de API AWS KMS , limita la solicitud.

Todas las cuotas de AWS KMS solicitudes son ajustables, excepto la cuota de solicitudes del almacén de AWS CloudHSM claves. Para solicitar un aumento de cuota, consulte Solicitud de un aumento de cuota en la Guía de usuario de Service Quotas. Para solicitar una reducción de cuota, cambiar una cuota que no aparece en las cuotas de servicio o cambiar una cuota en la Región de AWS que las cuotas de servicio no están disponibles, visita el AWS Support Centro y crea un caso. AWS KMS

Si superas la cuota de solicitudes para la GenerateDataKey operación, considera la posibilidad de utilizar la función de almacenamiento en caché de claves de datos del AWS Encryption SDK. La reutilización de las claves de datos puede reducir también la frecuencia de tus solicitudes. AWS KMS

Además de las cuotas de solicitud, AWS KMS utiliza cuotas de recursos para garantizar la capacidad de todos los usuarios. Para obtener más información, consulte Cuotas de recursos.

Para ver las tendencias de las tarifas de solicitudes, utilice la Consola Service Quotas. También puedes crear una CloudWatch alarma de Amazon que te avise cuando tu porcentaje de solicitudes alcance un porcentaje determinado del valor de una cuota. Para obtener más información, consulta Cómo gestionar las tarifas de solicitudes de AWS KMS API mediante cuotas de servicio y Amazon CloudWatch en el blog AWS de seguridad.

Solicita cuotas para cada uno AWS KMS Operación de la API

En esta tabla se muestra el código de cuota de las cuotas de servicio y el valor predeterminado de cada cuota de AWS KMS solicitud. Todas las cuotas de AWS KMS solicitudes son ajustables, excepto la cuota de solicitudes del almacén de AWS CloudHSM claves.

nota

Es posible que tenga que desplazarse horizontal o verticalmente para ver todos los datos de esta tabla.

Nombre de la cuota Límite predeterminado (solicitudes por segundo)

Cryptographic operations (symmetric) request rate

Válido para:

  • Decrypt

  • Encrypt

  • GenerateDataKey

  • GenerateDataKeyWithoutPlaintext

  • GenerateMac

  • GenerateRandom

  • ReEncrypt

  • VerifyMac

Estas cuotas compartidas varían según la clave de KMS utilizada en la solicitud Región de AWS y el tipo de clave. Cada cuota se calcula por separado.

  • 10 000 (compartidas)

  • 20 000 (compartidas) en las siguientes Regiones:

    • EE. UU. Este (Ohio), us-east-2

    • Asia Pacífico (Singapur), ap-southeast-1

    • Asia Pacífico (Sídney), ap-southeast-2

    • Asia Pacífico (Tokio), ap-northeast-1

    • Europa (Fráncfort), eu-central-1

    • Europa (Londres), eu-west-2

    • Europa (España): eu-south-2

  • 100 000 (compartidas) en las siguientes Regiones:

    • EE.UU. Este (Norte de Virginia) (us-east-1)

    • EE.UU. Oeste (Oregón) (us-west-2)

    • Europa (Irlanda), eu-west-1

Cryptographic operations (RSA) request rate

Válido para:

  • Decrypt

  • Encrypt

  • ReEncrypt

  • Sign

  • Verify

1 000 (compartidas) para claves KMS de RSA

Cryptographic operations (ML-DSA) request rate

Válido para:

  • Sign

  • Verify

1000 (compartidas) para las claves de ML-DSA KMS

Cryptographic operations (ECC and SM2) request rate

Válido para:

  • Decrypt: solo se admite en claves KMS SM2 (solo en las regiones de China)

  • DeriveSharedSecret

  • Encrypt: solo se admite en claves KMS SM2 (solo en las regiones de China)

  • ReEncrypt: solo se admite en claves KMS SM2 (solo en las regiones de China)

  • Sign

  • Verify

1000 (compartidas) para claves de KMS de curva elíptica (ECC) y SM2 (solo en las regiones de China)

Custom key store request quotas

Válido para:

  • Decrypt

  • DeriveSharedSecret

  • Encrypt

  • GenerateDataKey

  • GenerateDataKeyWithoutPlaintext

  • GenerateRandom

  • ReEncrypt

Las cuotas de solicitudes del almacén de claves personalizado se calculan por separado para cada almacén de claves personalizado.
  • 1800 (compartidas) por cada almacén de AWS CloudHSM claves

  • 1800 (compartidas) para cada almacén de claves externo.

CancelKeyDeletion request rate

5

ConnectCustomKeyStore request rate

5

CreateAlias request rate

5

CreateCustomKeyStore request rate

5

CreateGrant request rate

50

CreateKey request rate

5

DeleteAlias request rate

15

DeleteCustomKeyStore request rate

5

DeleteImportedKeyMaterial request rate

15

DescribeCustomKeyStores request rate

5

DescribeKey request rate

2000

DisableKey request rate

5

DisableKeyRotation request rate

5

DisconnectCustomKeyStore request rate

5

EnableKey request rate

5

EnableKeyRotation request rate

15

GenerateDataKeyPair (ECC_NIST_P256) request rate

Válido para:

  • GenerateDataKeyPair

  • GenerateDataKeyPairWithoutPlaintext

100

GenerateDataKeyPair (ECC_NIST_P384) request rate

Válido para:

  • GenerateDataKeyPair

  • GenerateDataKeyPairWithoutPlaintext

100

GenerateDataKeyPair (ECC_NIST_P521) request rate

Válido para:

  • GenerateDataKeyPair

  • GenerateDataKeyPairWithoutPlaintext

100

GenerateDataKeyPair (ECC_SECG_P256K1) request rate

Válido para:

  • GenerateDataKeyPair

  • GenerateDataKeyPairWithoutPlaintext

100

GenerateDataKeyPair (ECC_NIST_EDWARDS25519) request rate

Válido para:

  • GenerateDataKeyPair

  • GenerateDataKeyPairWithoutPlaintext

100

GenerateDataKeyPair (RSA_2048) request rate

Válido para:

  • GenerateDataKeyPair

  • GenerateDataKeyPairWithoutPlaintext

Esta cuota varía con el Región de AWS.

  • 20 (todas las demás regiones)

  • El límite es 1 en las siguientes regiones:

    • China (Pekín) cn-north-1

    • China (Ningxia) cn-northwest-1

GenerateDataKeyPair (RSA_3072) request rate

Válido para:

  • GenerateDataKeyPair

  • GenerateDataKeyPairWithoutPlaintext

Esta cuota varía según el Región de AWS.

  • 4 (todas las demás regiones)

  • El límite es de 0,5 en las siguientes regiones:

    • China (Pekín) cn-north-1

    • China (Ningxia) cn-northwest-1

GenerateDataKeyPair (RSA_4096) request rate

Válido para:

  • GenerateDataKeyPair

  • GenerateDataKeyPairWithoutPlaintext

Esta cuota varía en función del Región de AWS.

  • 1 (todas las demás regiones)

  • El límite es de 0,1 en las siguientes regiones:

    • China (Pekín) cn-north-1

    • China (Ningxia) cn-northwest-1

GenerateDataKeyPair (SM2 — China Regions only) request rate

Válido para:

  • GenerateDataKeyPair

  • GenerateDataKeyPairWithoutPlaintext

25

GetKeyLastUsage request rate

5

GetKeyPolicy request rate

1 000

GetKeyRotationStatus request rate

1 000

GetParametersForImport request rate

1

GetPublicKey request rate

2000

ImportKeyMaterial request rate

15

ListAliases request rate

500

ListGrants request rate

100

ListKeyPolicies request rate

100

ListKeys request rate

500

ListKeyRotations request rate

100

ListResourceTags request rate

2000

ListRetirableGrants request rate

100

PutKeyPolicy request rate

15
ReplicateKey request rate

Una operación ReplicateKey cuenta como una solicitud ReplicateKey en la Región de la clave principal y dos solicitudes CreateKey en la Región de la réplica. Solo una de las solicitudes CreateKey es una ejecución en seco para detectar posibles problemas antes de crear la clave.

5

RetireGrant request rate

50

RevokeGrant request rate

50

RotateKeyOnDemand request rate

5

ScheduleKeyDeletion request rate

15

TagResource request rate

10

UntagResource request rate

5

UpdateAlias request rate

5

UpdateCustomKeyStore request rate

5

UpdateKeyDescription request rate

5

UpdatePrimaryRegion request rate

Un operación UpdatePrimaryRegion cuenta como dos solicitudes UpdatePrimaryRegion; una solicitud en cada una de las dos Regiones afectadas.

5

Aplicar cuotas de solicitudes

Al revisar las cuotas de solicitudes, tenga en cuenta la siguiente información.

  • Las cuotas de solicitudes se aplican a claves administradas por el cliente y Claves administradas por AWS. El uso de Claves propiedad de AWS no se descuenta de sus cuotas de solicitudes Cuenta de AWS, incluso si se utilizan para proteger los recursos de su cuenta.

  • Las cuotas de solicitud se aplican a las solicitudes enviadas a puntos de conexión FIPS y puntos de conexión no FIPS. Para obtener una lista de los puntos finales de AWS KMS servicio, consulta los AWS Key Management Service puntos finales y las cuotas en. Referencia general de AWS

  • La limitación controlada se basa en todas las solicitudes de las claves KMS de todos los tipos de la Región. Este total incluye las solicitudes de todos los principales del Cuenta de AWS, incluidas las solicitudes de los AWS servicios en su nombre.

  • Cada cuota de solicitud se calcula de forma independiente. Por ejemplo, las solicitudes de la CreateKey operación no afectan a la cuota de solicitudes de la CreateAlias operación. Si las solicitudes CreateAlias se limitan de forma controlada, las solicitudes CreateKey aún pueden completarse correctamente.

  • Aunque las operaciones criptográficas comparten una cuota, la cuota compartida se calcula de manera independiente de las cuotas para otras operaciones. Por ejemplo, las llamadas a las operaciones de cifrado y descifrado comparten una cuota de solicitudes, pero esa cuota es independiente de la cuota de las operaciones de administración, como. EnableKey Por ejemplo, en la Región Europa (Londres), puede realizar 10 000 operaciones criptográficas en claves KMS simétricas más 5 operaciones EnableKey por segundo sin que se limiten de forma controlada.

Cuotas compartidas para operaciones criptográficas

AWS KMS las operaciones criptográficas comparten las cuotas de solicitudes. Puede solicitar cualquier combinación de las operaciones criptográficas admitidas por la clave KMS, solo para que el número total de operaciones criptográficas no supere la cuota de solicitud para ese tipo de clave KMS. Las excepciones son GenerateDataKeyPair y GenerateDataKeyPairWithoutPlaintext, que comparten una cuota independiente.

Las cuotas para distintos tipos de claves KMS se calculan de forma independiente. Cada cuota se aplica a todas las solicitudes de estas operaciones en la región Cuenta de AWS Y con el tipo de clave determinado en cada intervalo de un segundo.

  • La tasa de solicitudes de operaciones criptográficas (simétricas) es la cuota de solicitudes compartidas para operaciones criptográficas que utilizan claves KMS simétricas en una cuenta y región. Esta cuota se aplica a las operaciones criptográficas con claves de cifrado simétricas y claves HMAC, que también son simétricas.

    Por ejemplo, puede usar claves de KMS simétricas en una Región de AWS cuota compartida de 10 000 solicitudes por segundo. Cuando realizas 7 000 GenerateDataKey solicitudes por segundo y 2 000 solicitudes de descifrado por segundo, AWS KMS no limita tus solicitudes. Sin embargo, cuando realice 9500 solicitudes GenerateDataKey y 1000 solicitudes Encrypt por segundo, AWS KMS limita de forma controlada las solicitudes porque superan la cuota compartida.

    Las operaciones criptográficas en las claves KMS de cifrado simétrico de un almacén de claves personalizado cuentan tanto para la tasa de solicitudes de operaciones criptográficas (simétricas) de la cuenta como para la cuota de solicitudes del almacén de claves personalizado para el almacén de claves personalizado.

  • La tasa de solicitudes de operaciones criptográficas (RSA) es la cuota de solicitudes compartidas para operaciones criptográficas que utilizan claves KMS asimétricas RSA.

    Por ejemplo, con una cuota de solicitudes de 1 000 operaciones por segundo, puede realizar 400 solicitudes de Cifrado y 200 solicitudes de Descifrado con claves KMS RSA que pueden cifrar y descifrar, además de 250 solicitudes de Firma y 150 solicitudes de Verificación con claves KMS RSA que pueden firmar y verificar.

  • La tasa de solicitudes de operaciones criptográficas (ECC) es la cuota de solicitudes compartidas para operaciones criptográficas que utilizan claves KMS asimétricas de curva elíptica (ECC) y claves KMS asimétricas SM.

    Por ejemplo, con una cuota de solicitudes de 1 000 operaciones por segundo, puede realizar 400 solicitudes de Firma y 200 solicitudes de Verificación con claves KMS ECC que pueden firmar y verificar, además de 250 solicitudes de Firma y 150 solicitudes de Verificación con claves KMS SM2 que pueden firmar y verificar.

  • La cuota de solicitud de almacén de claves personalizadas es la cuota de solicitud compartida para operaciones criptográficas en claves KMS en un almacén de claves personalizado. Esta cuota se calcula por separado para cada almacén de claves personalizado.

    Las operaciones criptográficas en las claves de KMS de cifrado simétrico de un almacén de claves personalizado cuentan tanto para la tasa de solicitudes de operaciones criptográficas (simétricas) de la cuenta como para la cuota de solicitudes del almacén de claves personalizado para el almacén de claves personalizado.

Las cuotas para distintos tipos de clave también se calculan de forma independiente. Por ejemplo, en la región de Asia Pacífico (Singapur), si usa claves de KMS simétricas y asimétricas, puede realizar hasta 10 000 llamadas por segundo con claves de KMS simétricas (incluidas las claves HMAC) y hasta 500 llamadas adicionales por segundo con sus claves de KMS asimétricas de RSA y hasta 300 solicitudes adicionales por segundo con sus claves de ECC-based KMS.

Solicitudes de la API realizadas en su nombre

Puede realizar solicitudes de API directamente o mediante un AWS servicio integrado que realiza solicitudes de API AWS KMS en su nombre. La cuota se aplica a ambos tipos de solicitudes.

Por ejemplo, puede almacenar datos en Amazon S3 mediante el cifrado del lado del servidor con una clave KMS ()SSE-KMS. Cada vez que subes o descargas un objeto de S3 con el que está cifrado SSE-KMS, Amazon S3 envía una solicitud GenerateDataKey (para cargas) o Decrypt (para descargas) AWS KMS en tu nombre. Estas solicitudes se tienen en cuenta para su cuota, por AWS KMS lo que las limita si supera un total combinado de 5 500 (o 10 000 o 50 000, según el usuario Región de AWS) subidas o descargas por segundo de objetos de S3 cifrados con. SSE-KMS

Cross-account solicitudes

Cuando una aplicación en una Cuenta de AWS usa una clave de KMS que pertenece a otra cuenta, se conoce como solicitud multicuenta. En el caso de las solicitudes entre cuentas, AWS KMS limita de forma controlada la cuenta que realiza las solicitudes, no la cuenta que posee la clave KMS. Por ejemplo, si una aplicación de una cuenta A utiliza una clave KMS de la cuenta B, el uso de la clave KMS se aplica solo a las cuotas de la cuenta A.

Cuotas de solicitudes del almacén de claves personalizado

AWS KMS mantiene las cuotas de solicitud para las operaciones criptográficas en las claves de KMS de un almacén de claves personalizado. Esta solicitud de cuotas se calcula por separado para cada almacén de claves personalizado.

Cuota de solicitudes del almacén de claves personalizado Valor predeterminado (solicitudes por segundo) para cada almacén de claves personalizado Ajustable
AWS CloudHSM cuota de solicitudes de almacén de claves 1800 No
Cuota de solicitudes del almacén de claves externo 1800 No
nota

AWS KMS las cuotas de solicitudes de almacenamiento de claves personalizadas no aparecen en la consola de cuotas de servicio. No puede ver ni administrar esta cuotas mediante las operaciones de la API de Service Quotas.

Si el AWS CloudHSM clúster asociado a un almacén de AWS CloudHSM claves procesa numerosos comandos, incluidos los que no están relacionados con el almacén de claves personalizado, es posible que obtengas una AWS KMS ThrottlingException tasa inferior a la esperada. Si esto ocurre, reduce la frecuencia de solicitudes AWS KMS, reduce la carga no relacionada o usa un AWS CloudHSM clúster dedicado para tu AWS CloudHSM almacén de claves.

AWS KMS indica la limitación de las solicitudes de almacenes de claves externos en la ExternalKeyStoreThrottle CloudWatch métrica. Puede usar esta métrica para ver los patrones de limitación, crear alarmas y ajustar su cuota de solicitudes del almacén de claves externo.

Una solicitud de una operación criptográfica en una clave KMS en un almacén de claves personalizado cuenta para dos cuotas:

  • Cuota de tasas de solicitud de operaciones criptográficas (simétricas) (por cuenta)

    Las solicitudes de operaciones criptográficas en las claves KMS de un almacén de claves personalizado se cuentan para la cuota Cryptographic operations (symmetric) request rate para cada Cuenta de AWS y región. Por ejemplo, en Este de EE. UU. (norte de Virginia) (us-east-1), cada Cuenta de AWS puede tener hasta 100 000 solicitudes por segundo en claves de KMS de cifrado simétrico, incluidas las solicitudes que usan una clave de KMS en un almacén de claves personalizado.

  • Cuota de solicitudes de almacén de claves personalizado (por almacén de claves personalizado)

    Las solicitudes de operaciones criptográficas en claves KMS en un almacén de claves personalizado también cuentan para un Custom key store request quota de 1800 operaciones por segundo. Estas cuotas se calculan por separado para cada almacén de claves personalizado. Pueden incluir solicitudes de varios usuarios Cuentas de AWS que utilizan claves de KMS en el almacén de claves personalizado.

Por ejemplo, si solicita una operación Encrypt en una clave de KMS dentro de un almacén de claves personalizado (de cualquier tipo) en la región Este de EE. UU. (norte de Virginia) (us-east-1), cuenta para la cuota a nivel de cuenta Cryptographic operations (symmetric) request rate (100 000 solicitudes por segundo) para su cuenta y región, y para una Custom key store request quota (1800 solicitudes por segundo) para su almacén de claves personalizado. Sin embargo, una solicitud de una operación de administración PutKeyPolicy, como la de una clave de KMS en un almacén de claves personalizado, solo se aplica a su cuota a nivel de cuenta (15 solicitudes por segundo).