View a markdown version of this page

AWS CloudHSM best practice per la gestione delle chiavi - AWS CloudHSM

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

AWS CloudHSM best practice per la gestione delle chiavi

Segui le best practice in questa sezione per la gestione delle chiavi. AWS CloudHSM

Scegli il tipo di chiave giusto

Quando si utilizza una chiave di sessione, le transazioni al secondo (TPS) saranno limitate a un HSM in cui esiste la chiave. Gli HSM aggiuntivi nel cluster non aumenteranno il throughput delle richieste per quella chiave. Se utilizzi una chiave token per la stessa applicazione, il carico delle richieste verrà bilanciato tra tutti gli HSM disponibili nel cluster. Per ulteriori informazioni, consulta Impostazioni di sincronizzazione e durabilità dei tasti in AWS CloudHSM.

Gestisci i limiti di archiviazione delle chiavi

Gli HSM hanno limiti al numero massimo di token e chiavi di sessione che possono essere archiviati su un HSM contemporaneamente. Per informazioni sui limiti di archiviazione delle chiavi, vedere. AWS CloudHSM quote Se la tua applicazione richiede più del limite, puoi utilizzare una o più delle seguenti strategie per gestire efficacemente le chiavi:

Utilizza Trusted Key Wrapping per archiviare le tue chiavi in un archivio dati esterno: utilizzando Trusted Key Wrapping, puoi superare il limite di archiviazione delle chiavi archiviando tutte le tue chiavi in un archivio dati esterno. Quando è necessario utilizzare questa chiave, è possibile estrarla nell'HSM come chiave di sessione, utilizzarla per l'operazione richiesta e quindi scartare la chiave di sessione. I dati chiave originali rimangono archiviati in modo sicuro nel tuo archivio dati per essere utilizzati ogni volta che ne hai bisogno. L'utilizzo di chiavi affidabili a tale scopo massimizza la protezione.

Distribuisci le chiavi tra i cluster: un'altra strategia per superare il limite di archiviazione delle chiavi consiste nell'archiviare le chiavi in più cluster. In questo approccio, si mantiene una mappatura delle chiavi archiviate in ogni cluster. Usa questa mappatura per indirizzare le richieste dei tuoi clienti al cluster con la chiave richiesta. Per informazioni su come connettersi a più cluster dalla stessa applicazione client, consulta i seguenti argomenti:

Gestione e protezione del key wrapping

Le chiavi possono essere contrassegnate come estraibili o non estraibili tramite l'attributo. EXTRACTABLE Per impostazione predefinita, le chiavi HSM sono contrassegnate come estraibili.

Le chiavi estraibili sono chiavi che possono essere esportate dall'HSM tramite key wrapping. Le chiavi racchiuse sono crittografate e devono essere scartate utilizzando la stessa chiave di wrapping prima di poter essere utilizzate. Non-extractable le chiavi non possono essere esportate dall'HSM in nessun caso. Non è possibile rendere estraibile una chiave non estraibile. Per questo motivo, è importante considerare se è necessario che le chiavi siano estraibili o meno e impostare di conseguenza l'attributo chiave corrispondente.

Se avete bisogno del key wrapping nella vostra applicazione, dovreste utilizzare il trusted key wrapping per limitare la capacità degli utenti HSM alle sole wrap/unwrap chiavi che sono state esplicitamente contrassegnate come attendibili da un amministratore. Per ulteriori informazioni, consulta gli argomenti relativi all'inserimento di chiavi affidabili. Chiavi in AWS CloudHSM

Risorse correlate