Panduan Penskalaan Azure Key Vault Managed HSM

Dokumen ini menjelaskan cara merencanakan kapasitas dengan benar untuk HSM Terkelola.

Skenario pelanggan umum untuk perencanaan kapasitas

Enkripsi Kunci yang Dikelola Pelanggan saat Tidak Aktif

Layanan Azure yang menggunakan kunci yang dikelola pelanggan melakukan sejumlah kecil operasi mengambil kunci, membungkus, dan membongkar, lalu menyimpan cache hasilnya sambil secara berkala memeriksa izin akses. Ini berarti hanya beberapa panggilan yang dilakukan per jam. Karena perilaku ini, sangat tidak mungkin Anda akan mencapai batas throughput yang dijelaskan dalam dokumen ini saat menggunakan HSM Terkelola untuk enkripsi saat tidak aktif.

Aplikasi Kustom

Untuk pelanggan yang menggunakan HSM Terkelola untuk aplikasi kustom, nomor tolok ukur dapat digunakan sebagai perkiraan harapan untuk merancang aplikasi kustom. HSM terkelola tidak membatasi transaksi operasi kriptografi, dan menggunakan perangkat keras dan CPU HSM secara maksimal. Angka-angka harus digunakan sebagai panduan untuk perencanaan kapasitas, meskipun kami merekomendasikan pengujian beban dan memvalidasi angka performa. Angka-angka tersebut adalah batas yang melekat pada HSM dan firmwarenya saat ini.

Merencanakan kapasitas transaksi untuk operasi kriptografi

Setiap instans HSM Terkelola terdiri dari tiga partisi HSM dengan beban seimbang. Batas throughput adalah fungsi dari kapasitas perangkat keras yang mendasari yang dialokasikan untuk setiap partisi. Tabel menunjukkan perkiraan throughput maksimum yang diukur secara internal dengan setidaknya satu partisi yang tersedia. Throughput aktual dapat mencapai 3x lebih tinggi jika ketiga partisi tersedia. Partisi kadang-kadang dihentikan sementara saat memperbaiki perangkat keras yang rusak, melakukan pemeliharaan server, dan selama pembaruan kode layanan lainnya. Untuk perencanaan kapasitas, aman untuk mengasumsikan bahwa 2 partisi akan tersedia. Jika Anda memerlukan jumlah operasi yang dijamin per detik, rencanakan kapasitas dengan mempertimbangkan hanya satu partisi yang tersedia.

Untuk menskalakan enkripsi data dalam jumlah besar, sebaiknya gunakan hierarki kunci di mana hanya Kunci Enkripsi Kunci yang disimpan di HSM Terkelola dan digunakan untuk membungkus kunci tingkat yang lebih rendah. Untuk informasi selengkapnya, lihat Azure Data Encryption-at-Rest: Enkripsi Amplop dengan Hierarki Kunci

Nomor tolok ukur dihitung dari pengujian performa internal satu per satu operasi kunci pada perangkat keras kami saat ini dengan firmware yang ada. Setiap operasi kunci dijalankan terhadap kumpulan HSM Terkelola partisi tunggal, menggunakan kunci yang sama untuk setiap permintaan. Angka yang ditampilkan adalah jumlah rata-rata operasi per detik, berkelanjutan selama 5 menit.

Angka-angka ini mengasumsikan bahwa satu kunci tunggal digunakan untuk mencapai throughput maksimum. Misalnya, jika satu kunci RSA-2048 digunakan, throughput maksimum adalah 900 operasi penandatanganan. Jika Anda menggunakan 900 kunci yang berbeda dengan masing-masing satu transaksi per detik, mereka tidak akan dapat mencapai throughput yang sama.

Angka-angka ini akan diperbarui setelah pembaruan firmware HSM Terkelola, berdasarkan pengujian performa internal kami.

Nota

Untuk akurasi, sebaiknya uji beban kerja aplikasi Anda untuk memvalidasi jumlah performa dan menentukan kebutuhan penskalaan. Angka-angka ini diperoleh dalam kondisi optimal dan mewakili performa kasus terbaik.

Operasi kunci RSA (jumlah operasi per detik per instans HSM)

Operasi 2048-bit 3072-bit 4096-bit
Buat Kunci 1 1 1
Hapus Tombol (hapus sementara) 10 10 10
Hapus Kunci 10 10 10
Kunci Cadangan 10 10 10
Pulihkan Kunci 10 10 10
Dapatkan informasi kunci 1100 1100 1100
Enkripsi 2800 2700 2300
Mendekripsi 1100 360 160
Membungkus 2200 1900 1900
Membuka bungkus 1100 360 160
Menandatangani 900 340 150
Periksa 3400 3400 3700

Operasi kunci EC (jumlah operasi per detik per instans HSM)

Tabel ini menjelaskan jumlah operasi per detik untuk setiap jenis kurva.

Operasi P-256 P-256K P-384 P-521
Buat Kunci 1 1 1 1
Hapus Tombol (hapus sementara) 10 10 10 10
Hapus Kunci 10 10 10 10
Kunci Cadangan 10 10 10 10
Pulihkan Kunci 10 10 10 10
Dapatkan informasi kunci 1100 1100 1100 1100
Menandatangani 330 330 160 200
Periksa 130 130 82 28

Operasi kunci AES (jumlah operasi per detik per instans HSM)

Batas throughput untuk Wrap/Unwrap berlaku untuk algoritme AES-KW.

Operasi 128-bit 192-bit 256-bit
Buat Kunci 1 1 1
Hapus Tombol (hapus sementara) 10 10 10
Hapus Kunci 10 10 10
Kunci Cadangan 10 10 10
Pulihkan Kunci 10 10 10
Dapatkan informasi kunci 1100 1100 1100
Membungkus 2100 2100 2100
Membuka bungkus tahun 1800 1900 2200

Batas transaksi untuk operasi administratif (jumlah operasi bersamaan per instans HSM)

Operasi Jumlah operasi bersamaan per instans HSM
Pencadangan/Pemulihan HSM Penuh
(hanya satu operasi pencadangan atau pemulihan bersamaan per instans HSM yang didukung)
1

Untuk batas layanan HSM Terkelola, lihat Batas layanan HSM terkelola.