Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Quotas de demande
AWS KMS établit des quotas pour le nombre d'opérations d'API demandées chaque seconde. Les quotas de demandes varient en fonction du fonctionnement de l'API Région AWS, de et d'autres facteurs, tels que le type de clé KMS. Lorsque vous dépassez un quota de demandes d'API AWS KMS , limite la demande.
Tous les quotas de AWS KMS demandes sont ajustables, à l'exception du quota de demandes du magasin de AWS CloudHSM clés. Pour demander une augmentation de quota, consultez Demande d’augmentation de quota dans le Guide de l’utilisateur Service Quotas. Pour demander une diminution de quota, pour modifier un quota qui n'est pas répertorié dans Quotas de service, ou pour modifier un quota dans un Région AWS endroit où les quotas de service ne AWS KMS sont pas disponibles, rendez-vous sur AWS Support Centre
Si vous dépassez le quota de demandes pour l'GenerateDataKeyopération, pensez à utiliser la fonction de mise en cache des clés de données du AWS Encryption SDK. La réutilisation des clés de données peut réduire la fréquence de vos demandes à AWS KMS.
Outre les quotas de demande, AWS KMS utilise des quotas de ressources pour garantir la capacité de tous les utilisateurs. Pour en savoir plus, consultez Quotas de ressources.
Pour afficher les tendances de vos taux de demande, utilisez la console Service Quotas
Rubriques
Demandez des quotas pour chacun AWS KMS Opération API
Ce tableau répertorie le code de quota de service et la valeur par défaut pour chaque quota de AWS KMS demande. Tous les quotas de AWS KMS demandes sont ajustables, à l'exception du quota de demandes du magasin de AWS CloudHSM clés.
Note
Il peut être nécessaire de faire défiler horizontalement ou verticalement pour afficher toutes les données de ce tableau.
| Nom du quota | Valeur par défaut (requêtes par seconde) |
|---|---|
|
S'applique à :
|
Ces quotas partagés varient en fonction du type Région AWS et du type de clé KMS utilisée dans la demande. Chaque quota est calculé séparément.
|
S'applique à :
|
1 000 (partagées) pour les clés RSA KMS |
S'applique à :
|
1 000 (partagées) pour les clés ML-DSA KMS |
S'applique à :
|
1 000 (partagées) pour les clés KMS à courbe elliptique (ECC) et SM2 (régions chinoises uniquement) |
|
S'applique à :
|
Les quotas de demandes de magasin de clés personnalisé sont calculés séparément pour chaque magasin de clés personnalisé
|
|
5 |
|
5 |
|
5 |
|
5 |
|
50 |
|
5 |
|
15 |
|
5 |
|
15 |
|
5 |
|
2000 |
|
5 |
|
5 |
|
5 |
|
5 |
|
15 |
|
S'applique à :
|
100 |
|
S'applique à :
|
100 |
|
S'applique à :
|
100 |
|
S'applique à :
|
100 |
|
S'applique à :
|
100 |
|
S'applique à :
|
Ce quota varie selon le Région AWS.
|
|
S'applique à :
|
Ce quota varie selon le Région AWS.
|
|
S'applique à :
|
Ce quota varie selon le Région AWS.
|
|
S'applique à :
|
25 |
|
5 |
|
1 000 |
|
1 000 |
|
1 |
|
2000 |
|
15 |
|
500 |
|
100 |
|
100 |
|
500 |
|
100 |
|
2000 |
|
100 |
|
15 |
ReplicateKey request rate
Une opération |
5 |
|
50 |
|
50 |
|
5 |
|
15 |
|
10 |
|
5 |
|
5 |
|
5 |
|
5 |
Une opération |
5 |
Application des quotas de demande
Lors de la révision des quotas de demande, gardez à l'esprit les informations suivantes.
-
Les quotas de demande s'appliquent aux clés gérées par le client et aux Clés gérées par AWS. L'utilisation de Clés détenues par AWS n'est pas prise en compte dans les quotas de demandes pour votre compte Compte AWS, même s'ils sont utilisés pour protéger les ressources de votre compte.
-
Les quotas de demande s'appliquent aux demandes envoyées aux points de terminaison FIPS et aux points de terminaison non FIPS. Pour obtenir la liste des points de terminaison de AWS KMS service, consultez la section AWS Key Management Service Points de terminaison et quotas dans le. Références générales AWS
-
La limitation est basée sur toutes les demandes concernant les clés KMS de tous types dans la région. Ce total inclut les demandes émanant de tous les principaux acteurs du Compte AWS, y compris les demandes émanant de AWS services agissant en votre nom.
-
Chaque quota de demande est calculé indépendamment. Par exemple, les demandes relatives à l'CreateKeyopération n'ont aucun effet sur le quota de demandes pour l'CreateAliasopération. Si vos demandes
CreateAliassont soumises à une limitation, vos demandesCreateKeypeuvent tout de même s'exécuter avec succès. -
Bien que les opérations de chiffrement partagent un quota, le quota partagé est calculé indépendamment des quotas appliqués aux autres opérations. Par exemple, les appels aux opérations de chiffrement et de déchiffrement partagent un quota de demandes, mais ce quota est indépendant du quota pour les opérations de gestion, telles que. EnableKey Par exemple, dans la région Europe (Londres), vous pouvez effectuer 10 000 opérations de chiffrement sur des clés KMS symétriques plus 5 opérations
EnableKeypar seconde sans être limité.
Quotas partagés pour les opérations de chiffrement
AWS KMS les opérations cryptographiques partagent les quotas de demandes. Vous pouvez demander n'importe quelle combinaison d'opérations de chiffrement prises en charge par la clé KMS, à condition que le nombre total d'opérations de chiffrement ne dépasse pas le quota de demande pour ce type de clé KMS. Les exceptions sont GenerateDataKeyPair et GenerateDataKeyPairWithoutPlaintext, qui partagent un quota distinct.
Les quotas des différents types de clés KMS sont calculés indépendamment. Chaque quota s'applique à toutes les demandes pour ces opérations dans la région Compte AWS et avec le type de clé donné à chaque intervalle d'une seconde.
-
Le taux de demande des opérations de chiffrement (symétrique) est le quota de demande partagé pour les opérations de chiffrement utilisant des clés KMS symétriques dans un compte et une région. Ce quota s'applique aux opérations cryptographiques avec des clés de chiffrement symétriques et des clés HMAC, qui sont également symétriques.
Par exemple, vous pouvez utiliser des clés KMS symétriques Région AWS avec un quota partagé de 10 000 requêtes par seconde. Lorsque vous effectuez 7 000 GenerateDataKey demandes par seconde et 2 000 demandes de déchiffrement par seconde, AWS KMS cela ne limite pas vos demandes. Par contre, si vous effectuez 9 500 demandes
GenerateDataKeyet 1 000 demandes Encrypt par seconde, AWS KMS limite vos demandes, car elles dépassent le quota partagé.Les opérations de chiffrement sur les clés KMS de chiffrement symétrique d'un magasin de clés personnalisé sont à la fois comptabilisées dans le taux de demandes d'opérations de chiffrement (symétrique) du compte et dans le quota de demandes du magasin de clés personnalisé.
-
Le taux de demande RSA (opérations de chiffrement) est le quota de demande partagé pour les opérations de chiffrement utilisant des clés KMS asymétriques RSA.
Par exemple, avec un quota de demandes de 1 000 opérations par seconde, vous pouvez effectuer 400 demandes de chiffrement et 200 demandes de déchiffrement avec des clés RSA KMS qui peuvent chiffrer et déchiffrer, plus 250 demandes de signature et 150 demandes de vérification avec des clés RSA KMS capables de signer et de vérifier.
-
Le taux de demandes d'opérations cryptographiques (ECC) est le quota de demandes partagé pour les opérations cryptographiques utilisant des clés KMS asymétriques à courbe elliptique (ECC) et des clés KMS asymétriques SM. SM2 spécification clé (régions de Chine uniquement)
Par exemple, avec un quota de demandes de 1 000 opérations par seconde, vous pouvez effectuer 400 demandes de signature et 200 demandes de vérification avec des clés ECC KMS capables de signer et de vérifier, plus 250 demandes de signature et 150 demandes de vérification avec des clés SM2 KMS capables de signer et de vérifier.
-
Le quota de demandes du magasin de clés personnalisé désigne le quota de demandes partagées pour les opérations de chiffrement sur les clés KMS d'un magasin de clés personnalisé. Cette limite est calculée séparément pour chaque magasin de clés personnalisé.
Les opérations de chiffrement sur les clés KMS de chiffrement symétrique d'un magasin de clés personnalisé sont à la fois comptabilisées dans le taux de demandes d'opérations de chiffrement (symétrique) du compte et dans le quota de demandes du magasin de clés personnalisé.
Les quotas des différents types de clés sont également calculées indépendamment. Par exemple, dans la région Asie-Pacifique (Singapour), si vous utilisez à la fois des clés KMS symétriques et asymétriques, vous pouvez passer jusqu'à 10 000 appels par seconde avec des clés KMS symétriques (y compris des clés HMAC) et jusqu'à 500 appels supplémentaires par seconde avec vos clés KMS asymétriques RSA, et jusqu'à 300 demandes supplémentaires par seconde avec vos clés KMS. ECC-based
Demandes d'API effectuées en votre nom
Vous pouvez effectuer des demandes d'API directement ou en utilisant un AWS service intégré qui envoie des demandes d'API AWS KMS en votre nom. Le quota s'applique aux deux types de demandes.
Par exemple, vous pouvez stocker des données dans Amazon S3 à l'aide d'un chiffrement côté serveur à l'aide d'une clé KMS ()SSE-KMS. Chaque fois que vous chargez ou téléchargez un objet S3 chiffré SSE-KMS, Amazon S3 envoie une demande GenerateDataKey (pour les chargements) ou Decrypt (pour les téléchargements) AWS KMS en votre nom. Ces demandes sont prises en compte dans votre quota. AWS KMS Limitez donc les demandes si vous dépassez un total combiné de 5 500 (ou 10 000 ou 50 000 selon le vôtre Région AWS) chargements ou téléchargements par seconde d'objets S3 chiffrés avec. SSE-KMS
Cross-account demandes
Lorsqu'une application de l'une d'entre elles Compte AWS utilise une clé KMS appartenant à un autre compte, cela s'appelle une demande intercomptes. Pour les demandes inter-comptes, AWS KMS limite le compte qui effectue les demandes, et non pas le compte qui possède la clé KMS. Par exemple, si une application du compte A utilise une clé KMS du compte B, l'utilisation de la clé KMS est uniquement soumise aux quotas du compte A.
Quotas de demandes de magasin de clés personnalisé
AWS KMS gère les quotas de demandes pour les opérations cryptographiques sur les clés KMS dans un magasin de clés personnalisé. Ces quotas de demandes sont calculés séparément pour chaque magasin de clés personnalisé.
| Quota de requêtes de magasin de clés personnalisé | Valeur par défaut (demandes par seconde) pour chaque magasin de clés personnalisé | Ajustable |
|---|---|---|
| AWS CloudHSM quota de demandes de magasin de clés | 1800 | Non |
| Quota de demandes de magasin de clés externes | 1800 | Non |
Note
AWS KMS les quotas de demandes de stockage de clés personnalisés n'apparaissent pas dans la console Service Quotas. Vous ne pouvez ni consulter, ni gérer ces quotas à l'aide des opérations de l'API Service Quotas.
Si le AWS CloudHSM cluster associé à un magasin de AWS CloudHSM clés traite de nombreuses commandes, y compris celles qui ne sont pas liées au magasin de clés personnalisé, il se peut que vous obteniez une commande AWS KMS
ThrottlingException à un taux inférieur aux attentes. Dans ce cas, abaissez votre taux de demandes à AWS KMS, réduisez la charge indépendante ou utilisez un AWS CloudHSM cluster dédié pour votre magasin de AWS CloudHSM clés.
AWS KMS signale la limitation des demandes de stockage de clés externes dans la ExternalKeyStoreThrottle CloudWatch métrique. Vous pouvez utiliser cette métrique pour visualiser les modèles de limitation, créer des alertes et ajuster votre quota de demandes pour le magasin de clés externes.
Une demande d'opération de chiffrement sur une clé KMS d'un magasin de clés personnalisé compte pour deux quotas :
-
Quota de taux de demandes d'opérations de chiffrement (symétrique) (par compte)
Les demandes d'opérations de chiffrement sur les clés KMS d'un magasin de clés personnalisé sont comptabilisées dans le quota
Cryptographic operations (symmetric) request ratede chaque région Compte AWS . Par exemple, dans l'est des États-Unis (Virginie du Nord) (us-east-1), chacun Compte AWS peut recevoir jusqu'à 100 000 requêtes par seconde sur des clés KMS à chiffrement symétrique, y compris des demandes utilisant une clé KMS dans un magasin de clés personnalisé. Quota de demandes de magasin de clés personnalisé (par magasin de clés personnalisé)
Les demandes d'opérations de chiffrement sur les clés KMS d'un magasin de clés personnalisé sont également comptabilisées dans le
Custom key store request quotade 1 800 opérations par seconde. Ces quotas sont calculés séparément pour chaque magasin de clés personnalisé. Elles peuvent inclure des demandes provenant de plusieurs Comptes AWS personnes utilisant des clés KMS dans le magasin de clés personnalisé.
Par exemple, une opération de chiffrement sur une clé KMS dans un magasin de clés personnalisé (quel que soit le type) situé dans la région USA Est (Virginie du Nord) (us-east-1) est prise en compte pour le quota Cryptographic operations (symmetric) request rate au niveau du compte (100 000 demandes par seconde) pour son compte et sa région, et pour a Custom key
store request quota (1 800 demandes par seconde) pour son magasin de clés personnalisé. Cependant, une demande d'opération de gestion, par exemple sur une clé KMS dans un magasin de clés personnalisé PutKeyPolicy, ne s'applique qu'à son quota au niveau du compte (15 demandes par seconde).