Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Dokumen ini menjelaskan cara merencanakan kapasitas dengan benar untuk HSM Terkelola.
Skenario pelanggan umum untuk perencanaan kapasitas
Enkripsi Kunci yang Dikelola Pelanggan saat Tidak Aktif
Layanan Azure yang menggunakan kunci yang dikelola pelanggan melakukan sejumlah kecil operasi mengambil kunci, membungkus, dan membongkar, lalu menyimpan cache hasilnya sambil secara berkala memeriksa izin akses. Ini berarti hanya beberapa panggilan yang dilakukan per jam. Karena perilaku ini, sangat tidak mungkin Anda akan mencapai batas throughput yang dijelaskan dalam dokumen ini saat menggunakan HSM Terkelola untuk enkripsi saat tidak aktif.
Aplikasi Kustom
Untuk pelanggan yang menggunakan HSM Terkelola untuk aplikasi kustom, nomor tolok ukur dapat digunakan sebagai perkiraan harapan untuk merancang aplikasi kustom. HSM terkelola tidak membatasi transaksi operasi kriptografi, dan menggunakan perangkat keras dan CPU HSM secara maksimal. Angka-angka harus digunakan sebagai panduan untuk perencanaan kapasitas, meskipun kami merekomendasikan pengujian beban dan memvalidasi angka performa. Angka-angka tersebut adalah batas yang melekat pada HSM dan firmwarenya saat ini.
Merencanakan kapasitas transaksi untuk operasi kriptografi
Setiap instans HSM Terkelola terdiri dari tiga partisi HSM dengan beban seimbang. Batas throughput adalah fungsi dari kapasitas perangkat keras yang mendasari yang dialokasikan untuk setiap partisi. Tabel menunjukkan perkiraan throughput maksimum yang diukur secara internal dengan setidaknya satu partisi yang tersedia. Throughput aktual dapat mencapai 3x lebih tinggi jika ketiga partisi tersedia. Partisi kadang-kadang dihentikan sementara saat memperbaiki perangkat keras yang rusak, melakukan pemeliharaan server, dan selama pembaruan kode layanan lainnya. Untuk perencanaan kapasitas, aman untuk mengasumsikan bahwa 2 partisi akan tersedia. Jika Anda memerlukan jumlah operasi yang dijamin per detik, rencanakan kapasitas dengan mempertimbangkan hanya satu partisi yang tersedia.
Untuk menskalakan enkripsi data dalam jumlah besar, sebaiknya gunakan hierarki kunci di mana hanya Kunci Enkripsi Kunci yang disimpan di HSM Terkelola dan digunakan untuk membungkus kunci tingkat yang lebih rendah. Untuk informasi selengkapnya, lihat Azure Data Encryption-at-Rest: Enkripsi Amplop dengan Hierarki Kunci
Nomor tolok ukur dihitung dari pengujian performa internal satu per satu operasi kunci pada perangkat keras kami saat ini dengan firmware yang ada. Setiap operasi kunci dijalankan terhadap kumpulan HSM Terkelola partisi tunggal, menggunakan kunci yang sama untuk setiap permintaan. Angka yang ditampilkan adalah jumlah rata-rata operasi per detik, berkelanjutan selama 5 menit.
Angka-angka ini mengasumsikan bahwa satu kunci tunggal digunakan untuk mencapai throughput maksimum. Misalnya, jika satu kunci RSA-2048 digunakan, throughput maksimum adalah 900 operasi penandatanganan. Jika Anda menggunakan 900 kunci yang berbeda dengan masing-masing satu transaksi per detik, mereka tidak akan dapat mencapai throughput yang sama.
Angka-angka ini akan diperbarui setelah pembaruan firmware HSM Terkelola, berdasarkan pengujian performa internal kami.
Nota
Untuk akurasi, sebaiknya uji beban kerja aplikasi Anda untuk memvalidasi jumlah performa dan menentukan kebutuhan penskalaan. Angka-angka ini diperoleh dalam kondisi optimal dan mewakili performa kasus terbaik.
Operasi kunci RSA (jumlah operasi per detik per instans HSM)
| Operasi | 2048-bit | 3072-bit | 4096-bit |
|---|---|---|---|
| Buat Kunci | 1 | 1 | 1 |
| Hapus Tombol (hapus sementara) | 10 | 10 | 10 |
| Hapus Kunci | 10 | 10 | 10 |
| Kunci Cadangan | 10 | 10 | 10 |
| Pulihkan Kunci | 10 | 10 | 10 |
| Dapatkan informasi kunci | 1100 | 1100 | 1100 |
| Enkripsi | 2800 | 2700 | 2300 |
| Mendekripsi | 1100 | 360 | 160 |
| Membungkus | 2200 | 1900 | 1900 |
| Membuka bungkus | 1100 | 360 | 160 |
| Menandatangani | 900 | 340 | 150 |
| Periksa | 3400 | 3400 | 3700 |
Operasi kunci EC (jumlah operasi per detik per instans HSM)
Tabel ini menjelaskan jumlah operasi per detik untuk setiap jenis kurva.
| Operasi | P-256 | P-256K | P-384 | P-521 |
|---|---|---|---|---|
| Buat Kunci | 1 | 1 | 1 | 1 |
| Hapus Tombol (hapus sementara) | 10 | 10 | 10 | 10 |
| Hapus Kunci | 10 | 10 | 10 | 10 |
| Kunci Cadangan | 10 | 10 | 10 | 10 |
| Pulihkan Kunci | 10 | 10 | 10 | 10 |
| Dapatkan informasi kunci | 1100 | 1100 | 1100 | 1100 |
| Menandatangani | 330 | 330 | 160 | 200 |
| Periksa | 130 | 130 | 82 | 28 |
Operasi kunci AES (jumlah operasi per detik per instans HSM)
Batas throughput untuk Wrap/Unwrap berlaku untuk algoritme AES-KW.
| Operasi | 128-bit | 192-bit | 256-bit |
|---|---|---|---|
| Buat Kunci | 1 | 1 | 1 |
| Hapus Tombol (hapus sementara) | 10 | 10 | 10 |
| Hapus Kunci | 10 | 10 | 10 |
| Kunci Cadangan | 10 | 10 | 10 |
| Pulihkan Kunci | 10 | 10 | 10 |
| Dapatkan informasi kunci | 1100 | 1100 | 1100 |
| Membungkus | 2100 | 2100 | 2100 |
| Membuka bungkus | tahun 1800 | 1900 | 2200 |
Batas transaksi untuk operasi administratif (jumlah operasi bersamaan per instans HSM)
| Operasi | Jumlah operasi bersamaan per instans HSM |
|---|---|
| Pencadangan/Pemulihan HSM Penuh (hanya satu operasi pencadangan atau pemulihan bersamaan per instans HSM yang didukung) |
1 |
Untuk batas layanan HSM Terkelola, lihat Batas layanan HSM terkelola.