Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Ubah AWS CloudHSM pengaturan daya tahan kunci klien
Sinkronisasi kunci sebagian besar merupakan proses otomatis, tetapi Anda dapat mengelola pengaturan daya tahan tombol sisi klien. Client-side pengaturan daya tahan kunci bekerja secara berbeda di Client SDK 5 dan Client SDK 3.
-
Dalam SDK Klien 5, kami memperkenalkan konsep kuorum ketersediaan utama yang mengharuskan Anda untuk menjalankan klaster dengan minimal dua HSM. Anda dapat menggunakan pengaturan daya tahan kunci sisi klien untuk memilih keluar dari persyaratan dua HSM. Untuk informasi selengkapnya tentang kuorum, lihat AWS CloudHSM konsep kunci.
-
Di SDK Klien 3, Anda menggunakan pengaturan daya tahan kunci sisi klien untuk menentukan jumlah HSM yang pembuatan kuncinya harus berhasil untuk keseluruhan operasi agar dianggap sukses.
Dalam SDK klien 5, sinkronisasi kunci adalah proses sepenuhnya otomatis. Dengan kuorum ketersediaan kunci, kunci yang baru dibuat harus ada pada dua HSM di klaster sebelum aplikasi Anda dapat menggunakan kunci. Untuk menggunakan kuorum ketersediaan kunci, klaster Anda harus memiliki minimal dua HSM.
Jika konfigurasi klaster Anda tidak memenuhi persyaratan ketahanan utama, setiap upaya untuk membuat atau menggunakan kunci token akan gagal dengan pesan galat berikut di log:
Key <key handle> does not meet the availability requirements - The key must be available on at least 2 HSMs before being used.Anda dapat menggunakan pengaturan konfigurasi klien untuk memilih keluar dari kuorum ketersediaan kunci. Anda mungkin ingin memilih keluar untuk menjalankan klaster dengan HSM tunggal, misalnya.
Konsep SDK 5 klien
- Kuorum Ketersediaan Utama
-
AWS CloudHSM menentukan jumlah HSM dalam cluster di mana kunci harus ada sebelum aplikasi Anda dapat menggunakan kunci. Membutuhkan klaster dengan minimal dua HSM.
Mengelola pengaturan daya tahan kunci klien
Untuk mengelola pengaturan daya tahan kunci klien, Anda harus menggunakan alat konfigurasi untuk SDK Klien 5.
Dalam SDK Klien 3, sinkronisasi kunci sebagian besar merupakan proses otomatis, tetapi Anda dapat menggunakan pengaturan daya tahan kunci klien untuk membuat kunci lebih tahan lama. Anda menentukan jumlah HSM di mana pembuatan kunci harus berhasil agar keseluruhan operasi dianggap sukses. Client-side sinkronisasi selalu melakukan upaya terbaik untuk mengkloning kunci ke setiap HSM di cluster apa pun pengaturan yang Anda pilih. Pengaturan Anda memberlakukan pembuatan kunci pada jumlah HSM yang Anda tentukan. Jika Anda menentukan nilai dan sistem tidak dapat mereplikasi kunci ke jumlah HSM tersebut, maka sistem secara otomatis membersihkan materi kunci yang tidak diinginkan dan Anda dapat mencoba lagi.
penting
Jika Anda tidak mengatur pengaturan daya tahan kunci klien (atau jika Anda menggunakan nilai default 1), kunci Anda rentan terhadap kehilangan. Jika HSM Anda saat ini harus gagal sebelum layanan sisi server mengkloning kunci itu ke HSM lain, Anda kehilangan materi kunci.
Untuk memaksimalkan daya tahan utama, pertimbangkan untuk menentukan setidaknya dua HSM untuk sinkronisasi sisi klien. Ingatlah bahwa tidak peduli berapa banyak HSM yang Anda tentukan, beban kerja di cluster Anda tetap sama. Client-side sinkronisasi selalu melakukan upaya terbaik untuk mengkloning kunci ke setiap HSM di cluster.
Rekomendasi
-
Minimum: Dua HSM per klaster
-
Maksimum: Satu lebih sedikit dari jumlah total HSM di klaster
Jika sinkronisasi sisi klien gagal, layanan klien membersihkan kunci yang tidak diinginkan yang mungkin telah dibuat dan sekarang tidak diinginkan. Pembersihan ini adalah respon upaya terbaik yang mungkin tidak selalu bekerja. Jika pembersihan gagal, Anda mungkin harus menghapus materi kunci yang tidak diinginkan. Untuk informasi selengkapnya, lihat Kegagalan Sinkronisasi Kunci.
Menyiapkan file konfigurasi untuk daya tahan kunci klien
Untuk menentukan pengaturan daya tahan kunci klien, Anda harus mengedit cloudhsm_client.cfg.
Untuk mengedit konfigurasi klien
-
Buka
cloudhsm_client.cfg.Linux:
/opt/cloudhsm/etc/cloudhsm_client.cfgWindows:
C:\ProgramData\Amazon\CloudHSM\data\cloudhsm_client.cfg -
Di
clientsimpul file, tambahkancreate_object_minimum_nodesdan tentukan nilai untuk jumlah minimum HSM yang AWS CloudHSM harus berhasil membuat kunci agar operasi pembuatan kunci berhasil."create_object_minimum_nodes" :2catatan
Alat baris perintah key_mgmt_util (KMU) memiliki pengaturan tambahan untuk daya tahan kunci klien. Untuk informasi selengkapnya, lihat KMU dan sinkronisasi sisi klien
Referensi konfigurasi
Ini adalah properti sinkronisasi sisi klien, ditampilkan dalam kutipan cloudhsm_client.cfg:
{
"client": {
"create_object_minimum_nodes" : 2,
...
},
...
}
- create_object_minimum_nodes
-
Menentukan jumlah minimum HSM yang diperlukan untuk menganggap operasi pembuatan kunci, impor kunci, atau pembukaan kunci sukses. Default diatur ke 1. Ini berarti bahwa untuk setiap operasi membuat kunci, layanan sisi klien mencoba untuk membuat kunci pada setiap HSM di klaster, tetapi untuk kembali sukses, hanya perlu untuk membuat satu kunci tunggal pada satu HSM di klaster.
KMU dan sinkronisasi sisi klien
Jika Anda membuat kunci dengan alat baris perintah key_mgmt_util (KMU), Anda menggunakan parameter baris perintah opsional (-min_srv) untuk membatasi bilangan HSM untuk mengkloning kunci. Jika Anda menentukan parameter baris perintah dan nilai dalam file konfigurasi, AWS CloudHSM menghormati LARGER dari dua nilai.
Untuk informasi selengkapnya, lihat topik berikut: