View a markdown version of this page

Masalah yang diketahui untuk AWS CloudHSM instans hsm2m.medium - AWS CloudHSM

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Masalah yang diketahui untuk AWS CloudHSM instans hsm2m.medium

Masalah berikut memengaruhi semua instans AWS CloudHSM hsm2m.medium.

Masalah: Peningkatan latensi login pada hsm2m.medium

  • Dampak: Masuk ke hsm2m.medium mengikuti interpretasi persyaratan kepatuhan yang terlalu ketat, yang mengakibatkan peningkatan latensi.

  • Resolusi: Jika Anda membuat instance hsm2m.medium baru atau bermigrasi ke hsm2m.medium dari hsm1.medium sebelum 20 Desember 2025, Anda perlu mengatur ulang kata sandi untuk memanfaatkan peningkatan kinerja yang telah kami terapkan untuk operasi login. Lihat perubahan kata sandi untuk instruksi.

Masalah: Peningkatan latensi kunci temukan di hsm2m.medium

  • Dampak: Instans HSM hsm2m.medium telah meningkatkan arsitektur pembagian yang adil yang menghasilkan kinerja yang dapat diprediksi lebih konsisten dibandingkan dengan hsm1.medium. Dengan hsm1.medium, pelanggan dapat mengamati kinerja kunci pencarian yang lebih tinggi karena penggunaan sumber daya HSM yang tidak teratur. Namun, kinerja kunci pencarian hsm1.medium akan menurun ketika instance HSM ditambal atau diperbarui dengan firmware baru. Masalah ini mempengaruhi operasi seperti KeyStore.getKey() di JCE.

  • Resol usi: Masalah ini telah diselesaikan. Sebagai praktik terbaik, simpan hasil dari pencarian operasi kunci. Caching akan mengurangi jumlah total operasi pencarian kunci karena ini adalah operasi intensif sumber daya di HSM. Selain itu, terapkan percobaan ulang sisi klien dengan backoff eksponensial dan jitter untuk mengurangi kegagalan pelambatan HSM.

Masalah: CO yang mencoba menyetel atribut tepercaya dari kunci akan gagal dengan Client SDK 5.12.0 dan versi sebelumnya

  • Damp ak: Setiap pengguna CO yang mencoba menyetel atribut tepercaya dari kunci akan menerima kesalahan yang menunjukkan hal ituUser type should be CO or CU.

  • Resol usi: Versi mendatang dari Client SDK akan menyelesaikan masalah ini. Pembaruan akan diumumkan di panduan pengguna kamiRiwayat dokumen.

Masalah: Verifikasi ECDSA akan gagal dengan Client SDK 5.12.0 dan versi sebelumnya untuk cluster dalam mode FIPS

  • Dampak: Oper asi verifikasi ECDSA yang dilakukan untuk HSM dalam mode FIPS akan gagal.

  • Status resolusi: Masalah ini telah diselesaikan dalam rilis klien SDK 5.13.0. Anda harus meningkatkan ke versi klien ini atau yang lebih baru untuk mendapatkan manfaat dari perbaikan.

Masalah: Hanya PEM-formatted sertifikat yang dapat didaftarkan sebagai jangkar kepercayaan mtls dengan CloudHSM CLI

  • Dampak: Sertifikat dalam format DER tidak dapat didaftarkan sebagai jangkar kepercayaan MTL dengan CloudHSM CLI.

  • Solusi: Anda dapat mengonversi sertifikat dalam format DER ke format PEM dengan perintah openssl: openssl x509 -inform DER -outform PEM -in certificate.der -out certificate.pem

Masalah: Aplikasi pelanggan akan berhenti memproses semua permintaan saat menggunakan MTL dengan frasa sandi yang dilindungi kunci pribadi klien.

  • Damp ak: Semua operasi yang dilakukan oleh aplikasi akan dihentikan dan pengguna akan diminta untuk frasa sandi pada input standar beberapa kali sepanjang masa pakai aplikasi. Operasi akan habis waktu dan gagal jika frasa sandi tidak diberikan sebelum durasi batas waktu operasi.

  • Solusi: Kunci pribadi teren kripsi frasa sandi tidak didukung untuk MTL. Hapus enkripsi frasa sandi dari kunci pribadi klien

Masalah: Replikasi pengguna gagal saat menggunakan CloudHSM CLI

  • Dampak: Replikasi pengguna gagal pada instans hsm2m.medium saat menggunakan CloudHSM CLI. Per user replicate intah bekerja seperti yang diharapkan pada instance hsm1.medium.

  • Resol usi: Masalah ini telah diselesaikan.

Masalah: Operasi dapat gagal selama pembuatan cadangan

  • Dampak: Operasi seperti menghasilkan angka acak dapat gagal pada instans hsm2m.medium saat AWS CloudHSM membuat cadangan.

  • Resolusi: Untuk meminimalkan gangguan layanan, terapkan praktik terbaik berikut:

    • Membuat cluster multi-HSM

    • Konfigurasikan aplikasi Anda untuk mencoba lagi operasi cluster

    Untuk informasi lebih lanjut tentang praktik terbaik, lihat Praktik terbaik untuk AWS CloudHSM.

Masalah: Client SDK 5.8 dan yang lebih tinggi tidak melakukan percobaan ulang otomatis untuk operasi yang dibatasi HSM di beberapa skenario di hsm2m.medium

  • Dampak: Klien SDK 5.8 dan yang lebih tinggi tidak akan mencoba lagi beberapa operasi yang dibatasi HSM

  • Solusi: Ikuti praktik terbaik untuk merancang cluster Anda untuk menangani beban dan mengimplementasikan percobaan ulang tingkat aplikasi. Saat ini kami sedang mengerjakan perbaikan. Pembaruan akan diumumkan di panduan pengguna kamiRiwayat dokumen.

  • Status resolusi: Masalah ini telah diselesaikan di AWS CloudHSM Client SDK 5.16.2. Anda harus meningkatkan ke versi klien ini atau yang lebih baru untuk mendapatkan manfaat dari perbaikan.

Masalah: operasi AES/CBC buka bungkus dengan semua nol IV gagal di hsm2m.medium

  • Dampak: Saat menggunakan AES/CBC mekanisme untuk membuka kunci menggunakan penyedia AWS CloudHSM JCE, operasi dengan IV berisi nol 16-byte gagal pada instans hsm2m.medium, karena pemeriksaan validasi tambahan yang tidak ada di instans hsm1.medium.

  • Status Resol usi: Kami sedang mengerjakan perbaikan yang akan memungkinkan IV zero-byte diterima selama operasi AES/CBC unwrap.

Masalah: Gagal menginisialisasi koneksi HSM selama aplikasi cold start pada hsm2m.medium

  • Damp ak: Masalah ini memengaruhi start dingin seperti penerapan atau restart aplikasi klien. Instans HSM hsm2m.medium telah meningkatkan arsitektur pembagian yang adil yang memastikan kinerja, throughput, dan latensi yang lebih konsisten untuk semua pelanggan. Saat ini di hsm1.medium, Anda dapat mengamati kinerja yang lebih tinggi dari yang dimaksudkan untuk inisialisasi koneksi HSM bersamaan. Namun, kinerja inisialisasi koneksi hsm1.medium akan bervariasi berdasarkan pembaruan sistem yang mendasarinya.

  • Resolusi: Ikuti praktik terbaik dan atur penerapan dan restart aplikasi klien untuk membatasi jumlah aplikasi klien yang menginisialisasi koneksi HSM secara bersamaan. Kami juga menyarankan Anda menerapkan percobaan ulang tingkat aplikasi untuk inisialisasi aplikasi klien. Selain itu, bootstrap menggunakan alat konfigurasi dengan --cluster-id <cluster ID> menambahkan semua IP HSM ke file konfigurasi klien. Perilaku ini telah ditingkatkan di AWS CloudHSM Client SDK versi 5.17.1 dan yang lebih baru. Sebaiknya upgrade ke versi SDK terbaru untuk mendapatkan keuntungan dari peningkatan ini.