Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Modifica AWS CloudHSM impostazioni di durabilità delle chiavi del client
La sincronizzazione delle chiavi è principalmente un processo automatico, ma è possibile gestire le impostazioni di durabilità delle chiavi sul lato client. Client-side le impostazioni di durabilità delle chiavi funzionano in modo diverso in Client SDK 5 e Client SDK 3.
-
In Client SDK 5, viene introdotto il concetto di quorum di disponibilità delle chiavi che richiede l'esecuzione dei cluster con un minimo di due HSM. È possibile modificare le impostazioni di durabilità delle chiavi lato client per disattivare il requisito di utilizzo di due HSM. Per ulteriori informazioni sui quorum, consulta la pagina AWS CloudHSM concetti chiave.
-
In Client SDK 3, si interviene sulle impostazioni di durabilità delle chiavi lato client per stabilire il numero di HSM su cui la creazione della chiave deve avere esito positivo per la riuscita dell'operazione complessiva.
In Client SDK 5, la sincronizzazione delle chiavi è un processo completamente automatico. Con il quorum di disponibilità delle chiavi, le nuove chiavi create devono essere presenti su due HSM del cluster prima che l'applicazione possa utilizzare la chiave. Per utilizzare il quorum di disponibilità delle chiavi, il cluster deve avere almeno due HSM.
Se la configurazione del cluster non soddisfa i requisiti di durabilità delle chiavi, qualsiasi tentativo di creare o utilizzare una chiave token avrà esito negativo e nei log verrà visualizzato il seguente messaggio di errore:
Key <key handle> does not meet the availability requirements - The key must be available on at least 2 HSMs before being used.È possibile utilizzare le impostazioni di configurazione del client per disattivare il quorum di disponibilità delle chiavi. Ad esempio, potresti volerlo disattivare per eseguire un cluster con un singolo HSM.
Concetti relativi a Client SDK 5
- Quorum di disponibilità delle chiavi
-
AWS CloudHSM specifica il numero di moduli di protezione hardware in un cluster su cui devono esistere le chiavi prima che l'applicazione possa utilizzare la chiave. Richiede cluster con un minimo di due HSM.
Gestire le impostazioni di durabilità delle chiavi del client
Per gestire le impostazioni di durabilità delle chiavi del client è necessario utilizzare lo strumento di configurazione per Client SDK 5.
In Client SDK 3, la sincronizzazione delle chiavi è un processo prevalentemente automatico, ma è possibile incrementare la durabilità delle chiavi tramite le impostazioni di durabilità delle chiavi del client. È necessario specificare il numero di moduli di protezione hardware su cui la creazione della chiave deve avere esito positivo affinché l'intera operazione sia considerata riuscita. Client-side la sincronizzazione fa sempre del suo meglio per clonare le chiavi su ogni HSM del cluster, indipendentemente dall'impostazione scelta. L'impostazione impone la creazione delle chiavi sul numero di HSM specificato. Se viene specificato un valore e il sistema non è in grado di replicare la chiave su tale numero di HSM, il sistema pulisce automaticamente qualsiasi materiale della chiave indesiderato ed è quindi possibile riprovare.
Importante
Se non vengono configurate le impostazioni di durabilità delle chiavi del client (o se si utilizza il valore predefinito 1), le chiavi sono vulnerabili alla perdita. Se l'HSM attuale dovesse dare errore prima che il servizio lato server abbia clonato la chiave su un altro HSM, il materiale della chiave andrà perso.
Per massimizzare la durabilità delle chiavi, valuta la possibilità di specificare almeno due HSM per la sincronizzazione lato client. Ricorda che, indipendentemente dal numero di HSM che specifichi, il carico di lavoro sul cluster rimane lo stesso. Client-side la sincronizzazione fa sempre del suo meglio per clonare le chiavi su ogni HSM del cluster.
Raccomandazioni
-
Minimo: due HSM per cluster
-
Massimo: un HSM in meno rispetto al numero totale di HSM del cluster
Se la sincronizzazione lato client dà errore, il servizio client pulisce tutte le chiavi indesiderate che potrebbero essere state create e che sono ora indesiderate. La pulizia viene eseguita al massimo delle capacità e potrebbe non sempre funzionare. Se pulizia non riesce, potrebbe essere necessario eliminare il materiale della chiave indesiderato. Per ulteriori informazioni, consulta la pagina Errori di sincronizzazione delle chiavi.
Impostare il file di configurazione per la durabilità delle chiavi del client
Per specificare le impostazioni di durabilità delle chiavi del client, è necessario modificare cloudhsm_client.cfg.
Per modificare il file di configurazione del client
-
Aprire
cloudhsm_client.cfg.Linux:
/opt/cloudhsm/etc/cloudhsm_client.cfgWindows:
C:\ProgramData\Amazon\CloudHSM\data\cloudhsm_client.cfg -
Nel
clientnodo del file, aggiungicreate_object_minimum_nodese specifica un valore per il numero minimo di HSM su cui AWS CloudHSM creare correttamente le chiavi affinché le operazioni di creazione delle chiavi abbiano esito positivo."create_object_minimum_nodes" :2Nota
Lo strumento a riga di comando key_mgmt_util (KMU) presenta un'ulteriore impostazione per la durabilità delle chiavi del client. Per ulteriori informazioni, consulta Sincronizzazione lato client e KMU
Informazioni di riferimento sulla configurazione
A seguire sono mostrate le proprietà di sincronizzazione lato client, in un estratto di cloudhsm_client.cfg:
{
"client": {
"create_object_minimum_nodes" : 2,
...
},
...
}
- create_object_minimum_nodes
-
Specifica il numero minimo di HSM necessari per garantire la riuscita delle operazioni di generazione, importazione o annullamento del wrapping delle chiavi. Se impostato, il valore predefinito è "1". Ciò significa che per ogni operazione di creazione di chiavi, il servizio lato client tenta di creare chiavi su ogni HSM del cluster, ma per la riuscita dell'operazione, il servizio deve creare solamente una singola chiave su un HSM del cluster.
Sincronizzazione lato client e KMU
Se si creano chiavi con lo strumento a riga di comando key_mgmt_util (KMU), si utilizza un parametro opzionale della riga di comando (-min_srv) per limitare il numero di HSM su cui clonare le chiavi. Se specificate il parametro della riga di comando e un valore nel file di configurazione, AWS CloudHSM rispetta il valore PIÙ GRANDE dei due valori.
Per ulteriori informazioni, consulta i seguenti argomenti: