As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
AWS KMS estabelece cotas para o número de operações de API solicitadas em cada segundo. As cotas de solicitação diferem de acordo com a operação da API Região da AWS, a e outros fatores, como o tipo de chave KMS. Quando você excede uma cota de solicitação de API, AWS KMS limita a solicitação.
Todas as cotas de AWS KMS solicitação são ajustáveis, exceto a cota de solicitação do armazenamento de AWS CloudHSM chaves. Para solicitar o aumento da quota, consulte Solicitar um aumento de quota no Guia do usuário do Service Quotas. Para solicitar uma redução de cota, alterar uma cota que não está listada nas Cotas de Serviço ou alterar uma cota em uma área em que as Cotas de Região da AWS Serviço não estejam disponíveis, visite AWS Support o Centro e crie um caso. AWS KMS
Se você estiver excedendo a cota de solicitação para a GenerateDataKeyoperação, considere usar o recurso de armazenamento em cache da chave de dados do. AWS Encryption SDK A reutilização de chaves de dados pode reduzir a frequência de suas solicitações para o. AWS KMS
Além de solicitar cotas, AWS KMS usa cotas de recursos para garantir a capacidade de todos os usuários. Para obter detalhes, consulte Cotas de recurso.
Para visualizar as tendências em suas taxas de solicitação, use o console do Service Quotas
Tópicos
Solicite cotas para cada operação de AWS KMS API
Esta tabela lista o código da cota de Service Quotas e o valor padrão para cada AWS KMS cota de solicitação. Todas as cotas de AWS KMS solicitação são ajustáveis, exceto a cota de solicitação do armazenamento de AWS CloudHSM chaves.
nota
Talvez seja necessário rolar horizontalmente ou verticalmente para ver todos os dados nessa tabela.
Nome da cota | Valor padrão (solicitações por segundo) |
---|---|
Aplica-se a:
|
Essas cotas compartilhadas variam de acordo com o tipo Região da AWS e o tipo de chave KMS usada na solicitação. Cada cota é calculada separadamente.
|
Aplica-se a:
|
1.000 (compartilhada) para chaves do KMS RSA |
Aplica-se a:
|
1.000 (compartilhadas) para chaves KMS de curva elíptica (ECC) e (somente regiões da SM2 China) |
Aplica-se a:
|
As cotas de solicitação de armazenamento de chaves personalizadas são calculadas separadamente para cada armazenamento de chaves personalizadas.
|
|
5 |
|
5 |
|
5 |
|
5 |
|
50 |
|
5 |
|
15 |
|
5 |
|
15 |
|
5 |
|
2000 |
|
5 |
|
5 |
|
5 |
|
5 |
|
15 |
Aplica-se a:
|
100 |
Aplica-se a:
|
100 |
Aplica-se a:
|
100 |
Aplica-se a:
|
100 |
Aplica-se a:
|
1 |
Aplica-se a:
|
0,5 (1 em cada intervalo de 2 segundos) |
Aplica-se a:
|
0,1 (1 em cada intervalo de 10 segundos) |
Aplica-se a:
|
25 |
|
1000 |
|
1000 |
|
0,25 (1 em cada intervalo de 4 segundos) |
|
2000 |
|
15 |
|
500 |
|
100 |
|
100 |
|
500 |
|
100 |
|
2000 |
|
100 |
|
15 |
ReplicateKey request rate
Uma operação |
5 |
|
50 |
|
50 |
|
5 |
|
15 |
|
10 |
|
5 |
|
5 |
|
5 |
|
5 |
Uma operação |
5 |
Aplicar cotas de solicitações
Ao analisar as cotas de solicitações, tenha em mente as seguintes informações.
-
Cotas de solicitações aplicam-se achaves gerenciadas pelo cliente e a Chaves gerenciadas pela AWS. O uso de Chaves pertencentes à AWSnão conta nas cotas de solicitação para você Conta da AWS, mesmo quando elas são usadas para proteger recursos em sua conta.
-
Cotas de solicitações aplicam-se a solicitações enviadas a endpoints FIPS e não FIPS. Para obter uma lista de endpoints de AWS KMS serviço, consulte AWS Key Management Service endpoints e cotas no. Referência geral da AWS
-
O controle de utilização é baseado em todas as solicitações em chaves do KMS de todos os tipos na região. Esse total inclui solicitações de todos os diretores do Conta da AWS, incluindo solicitações de AWS serviços em seu nome.
-
Cada cota de solicitações é calculada de maneira independente. Por exemplo, as solicitações da CreateKeyoperação não têm efeito na cota de solicitações da CreateAliasoperação. Se as solicitações
CreateAlias
forem limitadas, as solicitaçõesCreateKey
ainda poderão ser concluídas com êxito. -
Embora as operações de criptografia compartilhem uma cota, a cota compartilhada é calculada independentemente das cotas de outras operações. Por exemplo, as chamadas para as operações Encrypt e Decrypt compartilham uma cota de solicitação, mas essa cota é independente da cota para operações de gerenciamento, como. EnableKey Por exemplo, na região Europa (Londres), é possível executar 10.000 operações de criptografia em chaves do KMS simétricas mais 5 operações
EnableKey
por segundo sem que haja limitação.
Cotas compartilhadas para operações de criptografia
AWS KMS operações criptográficas compartilham cotas de solicitação. É possível solicitar qualquer combinação de operações de criptografia compatíveis com a chave do KMS, para que o número total de operações de criptografia não exceda a cota de solicitações desse tipo de chave do KMS. As exceções são GenerateDataKeyPaire GenerateDataKeyPairWithoutPlaintext, que compartilham uma cota separada.
As cotas para diferentes tipos de chaves do KMS são calculadas de maneira independente. Cada cota se aplica a todas as solicitações dessas operações na região Conta da AWS e com o tipo de chave determinado em cada intervalo de um segundo.
-
A taxa de solicitações de operações de criptografia (simétricas) é a cota de solicitações compartilhadas para operações de criptografia que usam chaves do KMS simétricas em uma conta e região. Essa cota se aplica a operações criptográficas com chaves de criptografia simétrica e chaves de Hash-based message authentication code (HMAC – Código de autenticação de mensagem por hash), que também são simétricas.
Por exemplo, você pode estar usando chaves KMS simétricas em uma Região da AWS cota compartilhada de 10.000 solicitações por segundo. Quando você faz 7.000 GenerateDataKeysolicitações por segundo e 2.000 solicitações Decrypt por segundo, AWS KMS não restringe suas solicitações. No entanto, quando você faz 9.500 solicitações
GenerateDataKey
e 1.000 solicitações Encrypt por segundo, o AWS KMS limita as solicitações porque elas excedem a cota compartilhada.As operações criptográficas nas chaves do KMS de criptografia simétrica em um armazenamento de chaves personalizadas contam tanto para a taxa de solicitação de operações criptográficas (simétricas) da conta quanto para a cota de solicitação de armazenamento de chaves personalizadas para o armazenamento de chaves personalizadas.
-
A taxa de solicitações de operações de criptografia (RSA) é a cota de solicitações compartilhadas de operações de criptografia que usam chaves do KMS assimétricas RSA.
Por exemplo, com uma cota de solicitações de 1.000 operações por segundo, é possível fazer 400 solicitações Encrypt e 200 solicitações Decrypt com chaves do KMS RSA que podem criptografar e descriptografar, além de 250 solicitações Sign e 150 solicitações Verify com chaves do KMS RSA que podem assinar e verificar.
-
A taxa de solicitações de operações de criptografia (ECC) é a cota compartilhada de solicitações de operações de criptografia que usam chaves do KMS assimétricas de curva elíptica (ECC) e chaves do KMS assimétricas SM.
Por exemplo, com uma cota de solicitações de 1.000 operações por segundo, você pode fazer 400 solicitações de assinatura e 200 solicitações de verificação com chaves ECC KMS que podem assinar e verificar, além de 250 solicitações de assinatura e 150 solicitações de verificação com chaves SM2 KMS que podem assinar e verificar.
-
A cota de solicitação de armazenamento de chaves personalizadas corresponde à cota de solicitação compartilhada para operações criptográficas em chaves do KMS em um armazenamento de chaves personalizadas. Essa cota é calculada separadamente para cada armazenamento de chaves personalizado.
As operações criptográficas nas chaves do KMS de criptografia simétrica em um armazenamento de chaves personalizadas contam tanto para a taxa de solicitação de operações criptográficas (simétricas) da conta quanto para a cota de solicitação de armazenamento de chaves personalizadas para o armazenamento de chaves personalizadas.
As cotas para diferentes tipos de chave também são calculadas de forma independente. Por exemplo, na região Ásia-Pacífico (Singapura), se usar chaves do KMS simétricas e assimétricas, você poderá fazer até 10.000 chamadas por segundo com chaves do KMS simétricas (incluindo chaves de HMAC) mais até 500 chamadas adicionais por segundo com suas chaves do KMS assimétricas RSA, mais até 300 solicitações adicionais por segundo com suas chaves do KMS baseadas em ECC.
Solicitações de API dofeitas em seu nome
Você pode fazer solicitações de API diretamente ou usando um AWS serviço integrado que faz solicitações de API AWS KMS em seu nome. A cota se aplica a ambos os tipos de solicitações.
Por exemplo, você pode armazenar dados no Amazon S3 usando a criptografia no lado do servidor com uma chave do KMS (SSE-KMS). Sempre que você carrega ou baixa um objeto do S3 criptografado com SSE-KMS, o Amazon S3 faz uma solicitação GenerateDataKey
(para uploads) ou Decrypt
(para downloads) em seu nome. AWS KMS Essas solicitações contam para sua cota, portanto, reduz AWS KMS as solicitações se você exceder um total combinado de 5.500 (ou 10.000 ou 50.000, dependendo da sua Região da AWS) upload ou download por segundo de objetos do S3 criptografados com SSE-KMS.
Solicitações entre contas
Quando um aplicativo em um Conta da AWS usa uma chave KMS de propriedade de uma conta diferente, isso é conhecido como solicitação entre contas. Nas solicitações entre contas, o AWS KMS limita a conta que faz as solicitações, e não a conta que possui a chave do KMS. Por exemplo, se uma aplicação na conta A usar uma chave do KMS na conta B, o uso da chave do KMS será aplicado somente às cotas na conta A.
Cotas de solicitação de armazenamento de chaves personalizadas
AWS KMS mantém cotas de solicitação para operações criptográficas nas chaves KMS em um armazenamento de chaves personalizado. Essas cotas de solicitação são calculadas separadamente para cada armazenamento de chaves personalizadas.
Cota de solicitações do armazenamento de chaves personalizado | Valor padrão (solicitações por segundo) para cada armazenamento de chaves personalizadas | Ajustável |
---|---|---|
AWS CloudHSM cota de solicitação de armazenamento de chaves | 1800 | Não |
Cota de solicitação de armazenamento de chaves externas | 1800 | Sim |
nota
AWS KMS as cotas de solicitação de armazenamento de chaves personalizadas não aparecem no console Service Quotas. Não é possível visualizar ou gerenciar essas cotas usando as operações da API do Service Quotas. Para solicitar uma alteração em sua cota de solicitação de armazenamento de chaves externas, visite o AWS Support Center
Se o AWS CloudHSM cluster associado a um armazenamento de AWS CloudHSM chaves estiver processando vários comandos, incluindo aqueles não relacionados ao armazenamento de chaves personalizadas, você poderá receber um AWS KMS
ThrottlingException
em uma lower-than-expected taxa. Se isso ocorrer, reduza sua taxa de solicitação AWS KMS, reduza a carga não relacionada ou use um AWS CloudHSM cluster dedicado para seu armazenamento de AWS CloudHSM chaves.
AWS KMS relata a limitação de solicitações externas de armazenamento de chaves na ExternalKeyStoreThrottle CloudWatch métrica. É possível usar essa métrica para visualizar padrões de controle de utilização, criar alarmes e ajustar a cota de solicitação de armazenamento de chaves externas.
Uma solicitação para uma operação criptográfica em uma chave do KMS em um armazenamento de chaves personalizadas é contabilizada para duas cotas:
-
Cota de taxa de solicitação de operações criptográficas (simétricas) (por conta)
As solicitações de operações criptográficas em chaves do KMS em um armazenamento de chaves personalizadas são contabilizadas na cota
Cryptographic operations (symmetric) request rate
para cada região e Conta da AWS . Por exemplo, no Leste dos EUA (Norte da Virgínia) (us-east-1), Conta da AWS cada um pode ter até 100.000 solicitações por segundo em chaves KMS de criptografia simétrica, incluindo solicitações que usam uma chave KMS em um armazenamento de chaves personalizadas. Cota de solicitação de armazenamento de chaves personalizadas (por armazenamento de chaves personalizadas)
As solicitações de operações criptográficas em chaves do KMS em um armazenamento de chaves personalizadas também são contabilizadas para
Custom key store request quota
de 1.800 operações por segundo. Essas cotas são calculadas separadamente para cada armazenamento de chaves personalizadas. Eles podem incluir solicitações de várias pessoas Contas da AWS que usam chaves KMS no armazenamento de chaves personalizadas.
Por exemplo, uma operação de criptografia em uma chave KMS em um armazenamento de chaves personalizadas (qualquer tipo) na região Leste dos EUA (Norte da Virgínia) (us-east-1) conta para a cota em Cryptographic operations (symmetric) request rate
nível de conta (100.000 solicitações por segundo) para sua conta e região e para uma Custom key
store request quota
(1.800 solicitações por segundo) para seu armazenamento de chaves personalizadas. No entanto, uma solicitação para uma operação de gerenciamento PutKeyPolicy, como em uma chave KMS em um armazenamento de chaves personalizadas, se aplica somente à cota em nível de conta (15 solicitações por segundo).