Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Kuota permintaan
AWS KMS menetapkan kuota untuk jumlah operasi API yang diminta dalam setiap detik. Kuota permintaan berbeda dengan operasi API, Wilayah AWS, dan faktor lainnya, seperti jenis kunci KMS. Saat Anda melebihi kuota permintaan API AWS KMS , batasi permintaan.
Semua kuota AWS KMS permintaan dapat disesuaikan, kecuali untuk kuota permintaan penyimpanan AWS CloudHSM kunci. Untuk meminta penambahan kuota, lihat Meminta penambahan kuota di Panduan Pengguna Service Quotas. Untuk meminta pengurangan kuota, untuk mengubah kuota yang tidak tercantum dalam Kuota Layanan, atau untuk mengubah kuota di Wilayah AWS mana Kuota Layanan tidak AWS KMS tersedia, silakan kunjungi AWS Dukungan Pusat
Jika Anda melebihi kuota permintaan untuk GenerateDataKey operasi, pertimbangkan untuk menggunakan fitur caching kunci data dari AWS Encryption SDK. Menggunakan kembali kunci data dapat mengurangi frekuensi permintaan Anda. AWS KMS
Selain permintaan kuota, AWS KMS menggunakan kuota sumber daya untuk memastikan kapasitas untuk semua pengguna. Lihat perinciannya di Kuota sumber daya.
Untuk melihat tren tarif permintaan Anda, gunakan konsol Kuota Layanan
Topik
Minta kuota untuk masing-masing AWS KMS Operasi API
Tabel ini mencantumkan kode ku ota Kuota Layanan dan nilai default untuk setiap kuota AWS KMS permintaan. Semua kuota AWS KMS permintaan dapat disesuaikan, kecuali untuk kuota permintaan penyimpanan AWS CloudHSM kunci.
catatan
Anda mungkin perlu menggulir secara horizontal atau vertikal untuk melihat semua data dalam tabel ini.
| Nama kuota | Nilai default (permintaan per detik) |
|---|---|
|
Berlaku untuk:
|
Kuota bersama ini bervariasi dengan Wilayah AWS dan jenis kunci KMS yang digunakan dalam permintaan. Setiap kuota dihitung secara terpisah.
|
Berlaku untuk:
|
1.000 (bersama) untuk kunci RSA KMS |
Berlaku untuk:
|
1.000 (bersama) untuk kunci ML-DSA KMS |
Berlaku untuk:
|
1.000 (bersama) untuk kunci KMS kurva elips (ECC) dan SM2 (hanya Wilayah China) |
|
Berlaku untuk:
|
Kuota permintaan penyimpanan kunci khusus dihitung secara terpisah untuk setiap penyimpanan kunci khusus
|
|
5 |
|
5 |
|
5 |
|
5 |
|
50 |
|
5 |
|
15 |
|
5 |
|
15 |
|
5 |
|
2000 |
|
5 |
|
5 |
|
5 |
|
5 |
|
15 |
|
Berlaku untuk:
|
100 |
|
Berlaku untuk:
|
100 |
|
Berlaku untuk:
|
100 |
|
Berlaku untuk:
|
100 |
|
Berlaku untuk:
|
100 |
|
Berlaku untuk:
|
Kuota ini bervariasi dengan Wilayah AWS.
|
|
Berlaku untuk:
|
Kuota ini bervariasi dengan Wilayah AWS.
|
|
Berlaku untuk:
|
Kuota ini bervariasi dengan Wilayah AWS.
|
|
Berlaku untuk:
|
25 |
|
5 |
|
1000 |
|
1000 |
|
1 |
|
2000 |
|
15 |
|
500 |
|
100 |
|
100 |
|
500 |
|
100 |
|
2000 |
|
100 |
|
15 |
ReplicateKey request rate
Operasi |
5 |
|
50 |
|
50 |
|
5 |
|
15 |
|
10 |
|
5 |
|
5 |
|
5 |
|
5 |
Operasi |
5 |
Menerapkan kuota permintaan
Saat meninjau kuota permintaan, harap ingat informasi berikut.
-
Kuota permintaan berlaku untuk kunci yang dikelola pelanggan dan Kunci yang dikelola AWS. Penggunaan Kunci milik AWS tidak dihitung terhadap kuota permintaan untuk Anda Akun AWS, bahkan ketika kuota tersebut digunakan untuk melindungi sumber daya di akun Anda.
-
Kuota permintaan berlaku untuk permintaan yang dikirim ke titik akhir FIPS dan titik akhir bukan FIPS. Untuk daftar titik akhir AWS KMS layanan, lihat titik akhir AWS Key Management Service dan kuota di. Referensi Umum AWS
-
Throttling didasarkan pada semua permintaan pada kunci KMS dari semua jenis di Wilayah. Total ini mencakup permintaan dari semua kepala sekolah di Akun AWS, termasuk permintaan dari AWS layanan atas nama Anda.
-
Setiap kuota permintaan secara independen. Misalnya, permintaan untuk CreateKey operasi tidak berpengaruh pada kuota permintaan untuk CreateAlias operasi tersebut. Jika permintaan
CreateAliasAnda dibatasi, permintaanCreateKeymasih dapat berhasil diselesaikan. -
Meskipun operasi kriptografi berbagi kuota, kuota yang dibagikan dihitung secara terpisah dari kuota untuk operasi lainnya. Misalnya, panggilan ke operasi En kripsi dan Dekripsi berbagi kuota permintaan, tetapi kuota itu tidak bergantung pada kuota untuk operasi manajemen, seperti EnableKey. Misalnya, di Wilayah Eropa (London), Anda dapat melakukan 10.000 operasi kriptografi pada kunci KMS simetris ditambah 5
EnableKeyoperasi per detik tanpa dibatasi.
Kuota bersama untuk operasi kriptografis
AWS KMS operasi kriptografi berbagi kuota permintaan. Anda dapat meminta kombinasi operasi kriptografi apa pun yang didukung oleh kunci KMS, agar jumlah total operasi kriptografi tidak melebihi kuota permintaan untuk jenis kunci KMS tersebut. Pengecualiannya adalah GenerateDataKeyPair dan GenerateDataKeyPairWithoutPlaintext, yang berbagi kuota terpisah.
Kuota untuk berbagai jenis kunci KMS dihitung secara independen. Setiap kuota berlaku untuk semua permintaan untuk operasi ini di Akun AWS dan Wilayah dengan jenis kunci yang diberikan dalam setiap interval satu detik.
-
Tingkat permintaan operasi kriptografi (simetris) adalah kuota permintaan bersama untuk operasi kriptografi menggunakan kunci KMS simetris di akun dan wilayah. Kuota ini berlaku untuk operasi kriptografi dengan kunci enkripsi simetris dan kunci HMAC, yang juga simetris.
Misalnya, Anda mungkin menggunakan kunci K MS simetris Wilayah AWS dengan kuota bersama 10.000 permintaan per detik. Ketika Anda membuat 7.000 GenerateDataKey permintaan per detik dan 2.000 https://docs.aws.amazon.com/kms/latest/APIReference/API_Decrypt.html permintaan Decrypt per detik, AWS KMS tidak membatasi permintaan Anda. Namun, ketika Anda membuat 9.500 permintaan
GenerateDataKeydan 1.000 permintaan Encrypt dan permintaan per detik, AWS KMS membatasi permintaan Anda karena melebihi kuota bersama.Operasi kriptografi pada kunci KMS enkripsi simetris dalam penyimpanan kunci khusus di hitung terhadap tingkat permintaan operasi Kriptografi (simetris) untuk akun dan kuota permintaan penyimpanan kunci khusus untuk penyimpanan kunci khusus.
-
Tingkat permintaan operasi kriptografi (RSA) adalah kuota permintaan bersama untuk operasi kriptografi menggunakan kunci KMS asimetris RSA.
Misalnya, dengan kuota permintaan 1.000 operasi per detik, Anda dapat membuat 400 permintaan Enkripsi dan 200 permintaan Dekripsi dengan kunci RSA KMS yang dapat mengenkripsi dan mendekripsi, ditambah 250 permintaan S ign dan 150 Per mintaan Verifikasi dengan kunci RSA KMS yang dapat menandatangani dan memverifikasi.
-
Tingkat permintaan operasi kriptografi (ECC) adalah kuota permintaan bersama untuk operasi kriptografi menggunakan kunci KMS asimetris kurva eliptik (ECC) dan kunci KMS asimetris SM. SM2 spesifikasi kunci (hanya Wilayah Tiongkok)
Misalnya, dengan kuota permintaan 1.000 operasi per detik, Anda dapat membuat 400 permintaan Menandatangani dan 200 permintaan Verifikasi dengan kunci KMS ECC yang dapat menandatangani dan memverifikasi, ditambah 250 permintaan Tanda tangani dan 150 permintaan Verifikasi dengan kunci SM2 KMS yang dapat menandatangani dan memverifikasi.
-
Kuota permintaan penyimpanan kunci khusus adalah kuota permintaan bersama untuk operasi kriptografi pada kunci KMS di penyimpanan kunci khusus. Kuota ini dihitung secara terpisah untuk setiap penyimpanan kunci khusus.
Operasi kriptografi pada kunci KMS enkripsi simetris dalam penyimpanan kunci khusus di hitung terhadap tingkat permintaan operasi Kriptografi (simetris) untuk akun dan kuota permintaan penyimpanan kunci khusus untuk penyimpanan kunci khusus.
Kuota untuk berbagai jenis kunci dihitung secara terpisah. Misalnya, di Wilayah Asia Pasifik (Singapura), jika Anda menggunakan kunci KMS simetris dan asimetris, Anda dapat melakukan hingga 10.000 panggilan per detik dengan kunci KMS simetris (termasuk kunci HMAC) ditambah hingga 500 panggilan tambahan per detik dengan kunci KMS asimetris RSA, ditambah hingga 300 permintaan tambahan per detik dengan kunci KMS Anda. ECC-based
Permintaan API yang dibuat atas nama Anda
Anda dapat membuat permintaan API secara langsung atau dengan menggunakan AWS layanan terintegrasi yang membuat AWS KMS permintaan API atas nama Anda. Kuota berlaku untuk kedua jenis permintaan.
Misalnya, Anda dapat menyimpan data di Amazon S3 menggunakan enkripsi sisi server dengan kunci KMS (). SSE-KMS Setiap kali Anda mengunggah atau mengunduh objek S3 yang dienkripsi dengan SSE-KMS, Amazon S3 membuat permintaan GenerateDataKey (untuk unggahan) atau Decrypt (untuk unduhan) atas nama Anda. AWS KMS Permintaan ini dihitung dalam kuota Anda, AWS KMS jadi batasi permintaan jika Anda melebihi total gabungan 5.500 (atau 10.000 atau 50.000 tergantung pada Anda Wilayah AWS) unggahan atau unduhan per detik dari objek S3 yang dienkripsi dengan. SSE-KMS
Cross-account permintaan
Ketika aplikasi dalam satu Akun AWS menggunakan kunci KMS yang dimiliki oleh akun lain, itu dikenal sebagai permintaan lintas akun. Untuk permintaan lintas akun AWS KMS , batasi akun yang membuat permintaan, bukan akun yang memiliki kunci KMS. Misalnya, jika aplikasi di akun A menggunakan kunci KMS di akun B, penggunaan kunci KMS hanya berlaku untuk kuota di akun A.
Kuota permintaan penyimpanan kunci khusus
AWS KMS mempertahankan kuota permintaan untuk operasi kriptografi pada kunci KMS di penyimpanan kunci khusus. Kuota permintaan ini dihitung secara terpisah untuk setiap penyimpanan kunci khusus.
| Kuota permintaan toko kunci khusus | Nilai default (permintaan per detik) untuk setiap penyimpanan kunci khusus | Dapat Disesuaikan |
|---|---|---|
| AWS CloudHSM kuota permintaan toko kunci | 1800 | Tidak |
| Kuota permintaan penyimpanan kunci eksternal | 1800 | Tidak |
catatan
AWS KMS kuota permintaan penyimpanan kunci kustom tidak muncul di konsol Kuota Layanan. Anda tidak dapat melihat atau mengelola kuota ini dengan menggunakan operasi API Kuota Layanan.
Jika AWS CloudHSM cluster yang terkait dengan penyimpanan AWS CloudHSM kunci memproses banyak perintah, termasuk yang tidak terkait dengan penyimpanan kunci khusus, Anda mungkin mendapatkan AWS KMS
ThrottlingException pada tingkat yang lebih rendah dari yang diharapkan. Jika ini terjadi, turunkan tingkat permintaan Anda ke AWS KMS, kurangi beban yang tidak terkait, atau gunakan AWS CloudHSM cluster khusus untuk penyimpanan AWS CloudHSM kunci Anda.
AWS KMS melaporkan pelambatan permintaan penyimpanan kunci eksternal dalam ExternalKeyStoreThrottle CloudWatch metrik. Anda dapat menggunakan metrik ini untuk melihat pola pelambatan, membuat alarm, dan menyesuaikan kuota permintaan penyimpanan kunci eksternal Anda.
Permintaan untuk operasi kriptografi pada kunci KMS di penyimpanan kunci khusus diperhitungkan dalam dua kuota:
-
Kuota tarif permintaan operasi kriptografi (simetris) (per akun)
Permintaan untuk operasi kriptografi pada kunci KMS di penyimpanan kunci khusus dihitung dalam
Cryptographic operations (symmetric) request ratekuota untuk masing-masing Akun AWS dan Wilayah. Misalnya, di AS Timur (Virginia Utara) (us-east-1), masing-masing Akun AWS dapat memiliki hingga 100.000 permintaan per detik pada kunci KMS enkripsi simetris, termasuk permintaan yang menggunakan kunci KMS di penyimpanan kunci khusus. Kuota permintaan penyimpanan kunci khusus (per penyimpanan kunci khusus)
Permintaan untuk operasi kriptografi pada kunci KMS di penyimpanan kunci khusus juga dihitung terhadap 1.800 operasi per detik.
Custom key store request quotaKuota ini dihitung secara terpisah untuk setiap penyimpanan kunci khusus. Mereka mungkin menyertakan permintaan dari beberapa Akun AWS yang menggunakan kunci KMS di penyimpanan kunci khusus.
Misalnya, operasi Enkripsi pada kunci KMS di penyimpanan kunci khusus (salah satu jenis) di Wilayah AS Timur (Virginia Utara) (us-east-1) dihitung terhadap kuota Cryptographic operations (symmetric) request rate tingkat akun (100.000 permintaan per detik) untuk akun dan Wilayahnya, dan menuju Custom key
store request quota (1.800 permintaan per detik) untuk penyimpanan kunci kustomnya. Namun, permintaan untuk operasi manajemen, seperti PutKeyPolicy, pada kunci KMS di penyimpanan kunci khusus hanya berlaku untuk kuota tingkat akunnya (15 permintaan per detik).