View a markdown version of this page

Migrazione da hsm1.medium a hsm2m.medium - AWS CloudHSM

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Migrazione da hsm1.medium a hsm2m.medium

Puoi migrare il tuo cluster da hsm1.medium a hsm2m.medium. AWS CloudHSM Questo argomento descrive i prerequisiti, il processo di migrazione e le procedure di rollback.

Prima di iniziare la migrazione, assicurati che l'applicazione segua i consigli in. Progetta il tuo cluster per garantire un'elevata disponibilità Questo aiuta a evitare tempi di inattività durante il processo.

Aggiornamento automatico della migrazione

A partire dal 20 gennaio 2026, sono iniziate le migrazioni automatiche verso hsm2m.medium.

Panoramica del processo di migrazione da hsm1.medium a hsm2m.medium

È possibile avviare la migrazione utilizzando la AWS CloudHSM Console, l'API o l'API. AWS CLI AWS CloudHSM Indipendentemente da dove viene avviata, la migrazione del AWS CloudHSM cluster utilizza l'endpoint modify-cluster API. In alternativa, AWS CloudHSM migrerà automaticamente il cluster per tuo conto. Una volta avviata la migrazione, l'intero cluster entra in modalità di scrittura limitata. Per ulteriori informazioni, consulta la modalità di scrittura limitata del cluster.

Per ridurre al minimo l'impatto, AWS CloudHSM modifica gli HSM da hsm1.medium a hsm2m.medium uno alla volta. Gli HSM sostitutivi mantengono gli stessi indirizzi IP, quindi non richiedono modifiche alla configurazione durante o dopo la migrazione.

Ecco come funziona la migrazione:

  1. Prima di migrare il primo HSM, AWS CloudHSM crea un backup completo dell'intero cluster.

  2. Utilizzando questo backup, AWS CloudHSM crea un nuovo HSM del tipo richiesto (hsm2m.medium) per sostituire il primo HSM.

  3. Prima di migrare ogni HSM successivo, AWS CloudHSM crea un nuovo backup completo dell'intero cluster.

  4. AWS CloudHSM ripete i passaggi 2 e 3 per ogni HSM del cluster, migrando un HSM alla volta.

  5. Ogni singola migrazione HSM richiede circa 30 minuti.

AWS CloudHSM monitora lo stato del cluster ed esegue le convalide durante tutto il processo di migrazione. Se AWS CloudHSM rileva un aumento degli errori o un controllo di convalida fallisce, interromperà automaticamente la migrazione e ripristinerà il cluster al tipo HSM originale. È inoltre possibile eseguire il rollback manualmente per un massimo di 24 ore dopo l'avvio della migrazione. Prima di eseguire il rollback, consulta le considerazioni sul rollback del tipo HSM.

Prerequisiti per la migrazione a hsm2m.medium

Il AWS CloudHSM cluster esistente deve soddisfare questi requisiti per migrare a hsm2m.medium. Se una condizione non viene soddisfatta durante i controlli di convalida, ripristina AWS CloudHSM automaticamente il cluster al tipo HSM originale.

Per un elenco dei problemi di migrazione noti, consulta Problemi noti per AWS CloudHSM modifica cluster

  • Negli ultimi 7 giorni:

    • Tutte le connessioni client hanno utilizzato SDK 5.9 o versioni successive.

      • Se si esegue ECDSA Verify, tutte le connessioni client hanno utilizzato SDK 5.13 o versioni successive.

    • AWS CloudHSM le istanze hanno utilizzato solo funzionalità supportate (e nessuna di quelle obsolete). Per i dettagli, consulta Notifiche di deprecazione.

    • Devi aver utilizzato un SDK per connetterti con almeno un HSM nel cluster negli ultimi 7 giorni.

  • Il cluster è in uno stato ATTIVO.

  • Il cluster ha 27 HSM o meno.

  • Il tasso di errore per le operazioni HSM non aumenta durante la migrazione.

Nota

La precedente restrizione che impediva la migrazione dei clienti con carichi di lavoro con token key è stata rimossa.

Esenzione dal requisito di connessione SDK

Se il cluster non ha avuto connessioni SDK o client negli ultimi 14 giorni, è esente dal requisito di connessione SDK di 7 giorni.

Modalità di scrittura limitata del cluster

Quando il cluster avvia la migrazione, entra in una modalità di scrittura limitata. Le operazioni che possono modificare lo stato HSM vengono rifiutate. Tutte le operazioni di lettura rimangono inalterate.

Durante la migrazione, l'applicazione riceve un errore dall'HSM quando tenta le seguenti operazioni:

  • Generazione ed eliminazione delle chiavi token (i carichi di lavoro delle chiavi di sessione continuano a funzionare).

  • Creazione, eliminazione o modifica di tutti gli utenti.

  • Operazioni relative al quorum.

  • Modifica delle chiavi all'interno dell'HSM, ad esempio modifica degli attributi delle chiavi.

  • Registrazione MTL.

AWS CloudHSM inoltre, pone il cluster in uno MODIFY_IN_PROGRESS stato durante la migrazione. Durante questo periodo, non puoi aggiungere o rimuovere HSM dal cluster.

Avvio della migrazione

Il processo di migrazione del cluster sostituisce i singoli HSM del cluster uno alla volta. La durata dipende dal numero di HSM presenti nel cluster. In media, questo processo richiede circa 30 minuti per HSM. È possibile tenere traccia dei progressi monitorando il tipo HSM dei singoli HSM nel cluster per vedere quanti sono stati migrati al nuovo tipo.

Console
Per modificare il tipo di HSM (console)
  1. Aprire la AWS CloudHSM console all'indirizzo. https://console.aws.amazon.com/cloudhsm/home

  2. Seleziona il pulsante di opzione accanto all'ID del cluster che desideri modificare

  3. Dal menu Azioni, scegli Modify HSM Type e seleziona il tipo di HSM desiderato

Questa procedura imposta lo MODIFY_IN_PROGRESS stato del cluster. Dopo la migrazione, il cluster ritorna allo ACTIVE stato.

AWS CLI
Per modificare il tipo di HSM (AWS CLI)
  • Al prompt dei comandi, esegui il comando modify-cluster. Specificare l'ID del cluster e il tipo di HSM desiderato.

    $ aws cloudhsmv2 modify-cluster --cluster-id <cluster ID> --hsm-type <HSM Type> { "Cluster": { "BackupPolicy": "DEFAULT", "BackupRetentionPolicy": { "Type": "DAYS", "Value": 90 }, "VpcId": "vpc-50ae0636", "SubnetMapping": { "us-west-2b": "subnet-49a1bc00", "us-west-2c": "subnet-6f950334", "us-west-2a": "subnet-fd54af9b" }, "SecurityGroup": "sg-6cb2c216", "HsmType": "hsm2m.medium", "HsmTypeRollbackExpiration": 1730383180.000, "Certificates": {}, "State": "MODIFY_IN_PROGRESS", "Hsms": [], "ClusterId": "cluster-igklspoyj5v", "ClusterMode": "FIPS", "CreateTimestamp": 1502423370.069 } }

Questa procedura inserisce il cluster nello MODIFY_IN_PROGRESS stato. Dopo la migrazione, il cluster ritorna allo ACTIVE stato.

AWS CloudHSM API
Per modificare il tipo di HSM (AWS CloudHSM API)
  • Inviare una richiesta ModifyCluster. Specificare l'ID del cluster e il tipo di HSM desiderato per il cluster.

Questa procedura inserisce il cluster nello MODIFY_IN_PROGRESS stato. Dopo la migrazione, il cluster ritorna allo ACTIVE stato.

Ripristino della migrazione

AWS CloudHSM monitora i tassi di errore elevati ed esegue controlli di convalida continui durante tutta la migrazione. Se AWS CloudHSM rileva una diminuzione della qualità del servizio o eventuali errori di convalida, avvia automaticamente un rollback al tipo di HSM originale del cluster. Durante un rollback, per ogni HSM del cluster:

  • AWS CloudHSM utilizza il backup eseguito all'inizio della migrazione di quell'HSM.

  • Sostituisce un HSM alla volta fino a quando tutti gli HSM non vengono restituiti al tipo originale.

  • Il cluster rimane in modalità di scrittura limitata per tutto il processo.

Puoi ripristinare la migrazione entro 24 ore dall'avvio. Per verificare la scadenza per il rollback:

  1. Esegui il comando https://docs.aws.amazon.com/cli/latest/reference/cloudhsmv2/describe-clusters.html describe-clusters.

  2. Cerca il valore. HsmTypeRollbackExpiration Questo timestamp è la tua scadenza per il rollback.

Se decidi di effettuare il rollback, fallo prima di questa scadenza. Il rollback utilizza il backup più recente del tipo di HSM originale.

avvertimento

Fai attenzione quando effettui il rollback dopo il completamento della migrazione. Se completi una migrazione e poi la usi AWS CloudHSM per creare nuove chiavi o utenti, il rollback può causare la perdita di dati. Ad esempio, una chiave creata in hsm2m.medium potrebbe non essere disponibile in hsm1.medium una volta completato il rollback. Vedi Sincronizzazione dei dati dopo un rollback per scoprire come mitigare la perdita di dati dopo un rollback.

Console
Per ripristinare il tipo di HSM (console)
  1. Aprire la AWS CloudHSM console all'indirizzo. https://console.aws.amazon.com/cloudhsm/home

  2. Seleziona l'ID del cluster di cui desideri ripristinare.

  3. Dal menu Azioni, scegli Modify HSM Type e seleziona il tipo di HSM originale

Questa procedura imposta lo ROLLBACK_IN_PROGRESS stato del cluster. Dopo il rollback, il cluster ritorna allo ACTIVE stato.

AWS CLI
Per ripristinare il tipo HSM (AWS CLI)
  • Al prompt dei comandi, esegui il comando modify-cluster. Specifica l'ID del cluster e il tipo di HSM originale.

    $ aws cloudhsmv2 modify-cluster --cluster-id <cluster ID> --hsm-type <HSM Type> { "Cluster": { "BackupPolicy": "DEFAULT", "BackupRetentionPolicy": { "Type": "DAYS", "Value": 90 }, "VpcId": "vpc-50ae0636", "SubnetMapping": { "us-west-2b": "subnet-49a1bc00", "us-west-2c": "subnet-6f950334", "us-west-2a": "subnet-fd54af9b" }, "SecurityGroup": "sg-6cb2c216", "HsmType": "hsm1.medium", "HsmTypeRollbackExpiration": 1730383180.000, "Certificates": {}, "State": "ROLLBACK_IN_PROGRESS", "Hsms": [], "ClusterId": "cluster-igklspoyj5v", "ClusterMode": "FIPS", "CreateTimestamp": 1502423370.069 } }

Questa procedura inserisce il cluster nello ROLLBACK_IN_PROGRESS stato. Dopo il rollback, il cluster ritorna allo ACTIVE stato.

AWS CloudHSM API
Per ripristinare il tipo HSM (AWS CloudHSM API)
  • Inviare una richiesta ModifyCluster. Specifica l'ID del cluster e il tipo HSM originale per il cluster.

Questa procedura inserisce il cluster nello ROLLBACK_IN_PROGRESS stato. Dopo il rollback, il cluster ritorna allo ACTIVE stato.

Sincronizzazione dei dati dopo un rollback

Durante la migrazione, gli HSM sono in modalità di scrittura limitata, impedendo modifiche allo stato HSM. Se si esegue il rollback durante questo periodo (mentre il cluster è attivoMODIFY_IN_PROGRESS), si ottiene un cluster con contenuti identici a quelli del cluster originale.

Una volta ripristinato ACTIVE lo stato del cluster, la modalità di scrittura limitata viene disattivata. Se crei una chiave o un utente mentre sei in ACTIVE stato e poi esegui il rollback, quella chiave o utente non sarà presente nel cluster di rollback.

Per gestire la sincronizzazione degli utenti, utilizza la gestione degli utenti con CloudHSM CLI per ricreare gli utenti mancanti nel cluster rollback. Gli utenti devono essere ricreati manualmente perché il user replicate comando non supporta la sincronizzazione degli utenti da hsm2m.medium a hsm1.medium. Vedi Problema: la replica utente da hsm2m.medium a hsm1.medium non riesce Problemi noti relativi alla replica da parte degli utenti.

Per risolvere la sincronizzazione delle chiavi, usa il comando key replicate per replicare una chiave tra due cluster. Se non hai installato CloudHSM CLI, consulta le istruzioni in. Nozioni di base su AWS CloudHSM Interfaccia a riga di comando (CLI)

Per sincronizzare le chiavi dopo il rollback

Segui questi passaggi dopo aver completato il rollback. Utilizzeremo questi termini:

  • «cluster-1": il tuo cluster ripristinato (ora hsm1.medium)

  • «cluster-2": un nuovo cluster temporaneo hsm2m.medium che creerai

  1. Crea un nuovo cluster hsm2m.medium (cluster-2) utilizzando il backup hsm2m.medium più recente di cluster-1:

    aws cloudhsmv2 create-cluster --hsm-type hsm2m.medium \ --subnet-ids <subnet ID 1> <subnet ID 2> <subnet ID N> \ --source-backup-id <backup ID> --mode <FIPS>
  2. Crea un HSM in cluster-2:

    aws cloudhsmv2 create-hsm --cluster-id <cluster-2 ID>
  3. Elenca le chiavi nel cluster-2 che necessitano di replica:

    cloudhsm-cli key list --cluster-id <cluster-2 ID>
  4. Replica ogni chiave dal cluster-2 al cluster-1:

    cloudhsm-cli key replicate --source-cluster-id <cluster-2 ID> \ --destination-cluster-id <cluster-1 ID> \ --filter attr.label=<key ID>
  5. Ripetere il passaggio 4 per ogni chiave da copiare.

  6. Elimina l'HSM nel cluster-2:

    aws cloudhsmv2 delete-hsm --cluster-id <cluster-2 ID> --hsm-id <HSM ID>
  7. Elimina cluster-2:

    aws cloudhsmv2 delete-cluster --cluster-id <cluster-2 ID>