Cotas de solicitações - AWS Key Management Service

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Cotas de solicitações

AWS KMS estabelece cotas para o número de API operações solicitadas em cada segundo. As cotas de solicitação diferem de acordo com a API operação Região da AWS, a e outros fatores, como o tipo de KMS chave. Quando você excede uma cota de API solicitação, AWS KMS limita a solicitação.

Todas as cotas de AWS KMS solicitação são ajustáveis, exceto a cota de solicitação do armazenamento de AWS CloudHSM chaves. Para solicitar o aumento da quota, consulte Solicitar um aumento de quota no Guia do usuário do Service Quotas. Para solicitar uma redução de cota, alterar uma cota que não está listada nas Cotas de Serviço ou alterar uma cota em uma área em que as Cotas de Região da AWS Serviço não estejam disponíveis, visite AWS Support o Centro e crie um caso. AWS KMS

Se você estiver excedendo a cota de solicitação para a GenerateDataKeyoperação, considere usar o recurso de armazenamento em cache da chave de dados do. AWS Encryption SDK A reutilização de chaves de dados pode reduzir a frequência de suas solicitações para o. AWS KMS

Além de solicitar cotas, AWS KMS usa cotas de recursos para garantir a capacidade de todos os usuários. Para obter detalhes, consulte Cotas de recurso.

Para visualizar as tendências em suas taxas de solicitação, use o console do Service Quotas. Você também pode criar um CloudWatch alarme da Amazon que o alerta quando sua taxa de solicitação atingir uma determinada porcentagem do valor da cota. Para obter detalhes, consulte Gerenciar suas taxas de AWS KMS API solicitação usando Service Quotas e Amazon CloudWatch no Blog de AWS Segurança.

Solicite cotas para cada operação AWS KMS API

Esta tabela lista o código da cota de Service Quotas e o valor padrão para cada AWS KMS cota de solicitação. Todas as cotas de AWS KMS solicitação são ajustáveis, exceto a cota de solicitação do armazenamento de AWS CloudHSM chaves.

nota

Talvez seja necessário rolar horizontalmente ou verticalmente para ver todos os dados nessa tabela.

Nome da cota Valor padrão (solicitações por segundo)

Cryptographic operations (symmetric) request rate

Aplica-se a:

  • Decrypt

  • Encrypt

  • GenerateDataKey

  • GenerateDataKeyWithoutPlaintext

  • GenerateMac

  • GenerateRandom

  • ReEncrypt

  • VerifyMac

Essas cotas compartilhadas variam de acordo com Região da AWS e com o tipo de KMS chave usada na solicitação. Cada cota é calculada separadamente.

  • 10.000 (compartilhado)

  • 20.000 (compartilhados) nas seguintes regiões:

    • Leste dos EUA (Ohio), us-east-2

    • Ásia-Pacífico (Singapura), ap-southeast-1

    • Ásia-Pacífico (Sydney), ap-southeast-2

    • Ásia-Pacífico (Tóquio), ap-northeast-1

    • Europa (Frankfurt), eu-central-1

    • Europa (Londres), eu-west-2

  • 100.000 (compartilhado) nas seguintes regiões:

    • Leste dos EUA (Norte da Virgínia), us-east-1

    • Oeste dos EUA (Oregon), us-west-2

    • Europa (Irlanda), eu-west-1

Cryptographic operations (RSA) request rate

Aplica-se a:

  • Decrypt

  • Encrypt

  • ReEncrypt

  • Sign

  • Verify

1.000 (compartilhado) para RSA KMS chaves

Cryptographic operations (ECC and SM2) request rate

Aplica-se a:

  • Decrypt—compatível somente com chaves SM2 (somente para regiões da China) KMS

  • DeriveSharedSecret

  • Encrypt—compatível somente com chaves SM2 (somente para regiões da China) KMS

  • ReEncrypt—compatível somente com chaves SM2 (somente para regiões da China) KMS

  • Sign

  • Verify

1.000 (compartilhadas) para teclas de curva elíptica (ECC) e SM2 (somente regiões da China) KMS

Custom key store request quotas

Aplica-se a:

  • Decrypt

  • DeriveSharedSecret

  • Encrypt

  • GenerateDataKey

  • GenerateDataKeyWithoutPlaintext

  • GenerateRandom

  • ReEncrypt

As cotas de solicitação de armazenamento de chaves personalizadas são calculadas separadamente para cada armazenamento de chaves personalizadas.
  • 1.800 (compartilhados) para cada armazenamento de AWS CloudHSM chaves

  • 1.800 (compartilhado) para cada armazenamento de chaves externas

CancelKeyDeletion request rate

5

ConnectCustomKeyStore request rate

5

CreateAlias request rate

5

CreateCustomKeyStore request rate

5

CreateGrant request rate

50

CreateKey request rate

5

DeleteAlias request rate

15

DeleteCustomKeyStore request rate

5

DeleteImportedKeyMaterial request rate

15

DescribeCustomKeyStores request rate

5

DescribeKey request rate

2000

DisableKey request rate

5

DisableKeyRotation request rate

5

DisconnectCustomKeyStore request rate

5

EnableKey request rate

5

EnableKeyRotation request rate

15

GenerateDataKeyPair (ECC_NIST_P256) request rate

Aplica-se a:

  • GenerateDataKeyPair

  • GenerateDataKeyPairWithoutPlaintext

100

GenerateDataKeyPair (ECC_NIST_P384) request rate

Aplica-se a:

  • GenerateDataKeyPair

  • GenerateDataKeyPairWithoutPlaintext

100

GenerateDataKeyPair (ECC_NIST_P521) request rate

Aplica-se a:

  • GenerateDataKeyPair

  • GenerateDataKeyPairWithoutPlaintext

100

GenerateDataKeyPair (ECC_SECG_P256K1) request rate

Aplica-se a:

  • GenerateDataKeyPair

  • GenerateDataKeyPairWithoutPlaintext

100

GenerateDataKeyPair (RSA_2048) request rate

Aplica-se a:

  • GenerateDataKeyPair

  • GenerateDataKeyPairWithoutPlaintext

1

GenerateDataKeyPair (RSA_3072) request rate

Aplica-se a:

  • GenerateDataKeyPair

  • GenerateDataKeyPairWithoutPlaintext

0,5 (1 em cada intervalo de 2 segundos)

GenerateDataKeyPair (RSA_4096) request rate

Aplica-se a:

  • GenerateDataKeyPair

  • GenerateDataKeyPairWithoutPlaintext

0,1 (1 em cada intervalo de 10 segundos)

GenerateDataKeyPair (SM2 — China Regions only) request rate

Aplica-se a:

  • GenerateDataKeyPair

  • GenerateDataKeyPairWithoutPlaintext

25

GetKeyPolicy request rate

1000

GetKeyRotationStatus request rate

1000

GetParametersForImport request rate

0,25 (1 em cada intervalo de 4 segundos)

GetPublicKey request rate

2000

ImportKeyMaterial request rate

15

ListAliases request rate

500

ListGrants request rate

100

ListKeyPolicies request rate

100

ListKeys request rate

500

ListKeyRotations request rate

100

ListResourceTags request rate

2000

ListRetirableGrants request rate

100

PutKeyPolicy request rate

15
ReplicateKey request rate

Uma operação ReplicateKey conta como uma solicitação ReplicateKey na região da chave primária e duas solicitações CreateKey na região da réplica. Uma das solicitações CreateKey é uma simulação para detectar possíveis problemas antes de criar a chave.

5

RetireGrant request rate

50

RevokeGrant request rate

50

RotateKeyOnDemand request rate

5

ScheduleKeyDeletion request rate

15

TagResource request rate

10

UntagResource request rate

5

UpdateAlias request rate

5

UpdateCustomKeyStore request rate

5

UpdateKeyDescription request rate

5

UpdatePrimaryRegion request rate

Uma operação UpdatePrimaryRegionconta como duas solicitações UpdatePrimaryRegion; uma solicitação em cada uma das duas regiões afetadas.

5

Aplicar cotas de solicitações

Ao analisar as cotas de solicitações, tenha em mente as seguintes informações.

  • Cotas de solicitações aplicam-se achaves gerenciadas pelo cliente e a Chaves gerenciadas pela AWS. O uso de Chaves pertencentes à AWSnão conta nas cotas de solicitação para você Conta da AWS, mesmo quando elas são usadas para proteger recursos em sua conta.

  • As cotas de solicitação se aplicam às solicitações enviadas para FIPS endpoints e não endpoints. FIPS Para obter uma lista de endpoints de AWS KMS serviço, consulte AWS Key Management Service endpoints e cotas no. Referência geral da AWS

  • A limitação é baseada em todas as solicitações em KMS chaves de todos os tipos na região. Esse total inclui solicitações de todos os diretores do Conta da AWS, incluindo solicitações de AWS serviços em seu nome.

  • Cada cota de solicitações é calculada de maneira independente. Por exemplo, as solicitações da CreateKeyoperação não têm efeito na cota de solicitações da CreateAliasoperação. Se as solicitações CreateAlias forem limitadas, as solicitações CreateKey ainda poderão ser concluídas com êxito.

  • Embora as operações de criptografia compartilhem uma cota, a cota compartilhada é calculada independentemente das cotas de outras operações. Por exemplo, as chamadas para as operações Encrypt e Decrypt compartilham uma cota de solicitação, mas essa cota é independente da cota para operações de gerenciamento, como. EnableKey Por exemplo, na região da Europa (Londres), você pode realizar 10.000 operações criptográficas em KMS chaves simétricas mais 5 EnableKey operações por segundo sem ser limitado.

Cotas compartilhadas para operações de criptografia

AWS KMS operações criptográficas compartilham cotas de solicitação. Você pode solicitar qualquer combinação das operações criptográficas suportadas pela KMS chave, para que o número total de operações criptográficas não exceda a cota de solicitação desse tipo de chave. KMS As exceções são GenerateDataKeyPaire GenerateDataKeyPairWithoutPlaintext, que compartilham uma cota separada.

As cotas para diferentes tipos de KMS chaves são calculadas de forma independente. Cada cota se aplica a todas as solicitações dessas operações na região Conta da AWS e com o tipo de chave determinado em cada intervalo de um segundo.

As cotas para diferentes tipos de chave também são calculadas de forma independente. Por exemplo, na região Ásia-Pacífico (Cingapura), se você usar KMS chaves simétricas e assimétricas, poderá fazer até 10.000 chamadas por segundo com chaves simétricas (incluindo KMS HMAC chaves), além de até 500 chamadas adicionais por segundo com suas chaves RSA assimétricas, além de até 300 solicitações adicionais por segundo com suas KMS chaves baseadas. ECC KMS

APIsolicitações feitas em seu nome

Você pode fazer API solicitações diretamente ou usando um AWS serviço integrado que faz API solicitações AWS KMS em seu nome. A cota se aplica a ambos os tipos de solicitações.

Por exemplo, você pode armazenar dados no Amazon S3 usando criptografia do lado do servidor com uma KMS chave (-). SSE KMS Sempre que você carrega ou baixa um objeto do S3 criptografado com SSE -KMS, o Amazon S3 faz GenerateDataKey uma solicitação AWS KMS (para uploads) Decrypt ou (para downloads) em seu nome. Essas solicitações contam para sua cota, portanto, reduz AWS KMS as solicitações se você exceder um total combinado de 5.500 (ou 10.000 ou 50.000, dependendo da sua Região da AWS) uploads ou downloads por segundo de objetos do S3 criptografados com -. SSE KMS

Solicitações entre contas

Quando um aplicativo em um Conta da AWS usa uma KMS chave pertencente a uma conta diferente, isso é conhecido como solicitação entre contas. Para solicitações entre contas, AWS KMS limita a conta que faz as solicitações, não a conta que possui a chave. KMS Por exemplo, se um aplicativo na conta A usa uma KMS chave na conta B, o uso da KMS chave se aplica somente às cotas na conta A.

Cotas de solicitação de armazenamento de chaves personalizadas

AWS KMS mantém cotas de solicitação para operações criptográficas nas KMS chaves em um armazenamento de chaves personalizado. Essas cotas de solicitação são calculadas separadamente para cada armazenamento de chaves personalizadas.

Cota de solicitações do armazenamento de chaves personalizado Valor padrão (solicitações por segundo) para cada armazenamento de chaves personalizadas Ajustável
AWS CloudHSM cota de solicitação de armazenamento de chaves 1800 Não
Cota de solicitação de armazenamento de chaves externas 1800 Sim
nota

AWS KMS as cotas de solicitação de armazenamento de chaves personalizadas não aparecem no console Service Quotas. Você não pode visualizar ou gerenciar essas cotas usando operações de Cotas de ServiçoAPI. Para solicitar uma alteração em sua cota de solicitação de armazenamento de chaves externas, visite o AWS Support Center e crie um caso.

Se o AWS CloudHSM cluster associado a um armazenamento de AWS CloudHSM chaves estiver processando vários comandos, incluindo aqueles não relacionados ao armazenamento de chaves personalizadas, você poderá receber um AWS KMS ThrottlingException em uma lower-than-expected taxa. Se isso ocorrer, reduza sua taxa de solicitação AWS KMS, reduza a carga não relacionada ou use um AWS CloudHSM cluster dedicado para seu armazenamento de AWS CloudHSM chaves.

AWS KMS relata a limitação de solicitações externas de armazenamento de chaves na ExternalKeyStoreThrottle CloudWatch métrica. É possível usar essa métrica para visualizar padrões de controle de utilização, criar alarmes e ajustar a cota de solicitação de armazenamento de chaves externas.

Uma solicitação para uma operação criptográfica em uma KMS chave em um armazenamento de chaves personalizado conta para duas cotas:

  • Cota de taxa de solicitação de operações criptográficas (simétricas) (por conta)

    As solicitações de operações criptográficas em KMS chaves em um armazenamento de chaves personalizado contam para a Cryptographic operations (symmetric) request rate cota de cada região Conta da AWS . Por exemplo, no Leste dos EUA (Norte da Virgínia) (us-east-1), Conta da AWS cada um pode ter até 50.000 solicitações por segundo em chaves de KMS criptografia simétrica, incluindo solicitações que usam KMS uma chave em um armazenamento de chaves personalizado.

  • Cota de solicitação de armazenamento de chaves personalizadas (por armazenamento de chaves personalizadas)

    As solicitações de operações criptográficas em KMS chaves em um armazenamento de chaves personalizado também contam para 1.800 operações por segundo. Custom key store request quota Essas cotas são calculadas separadamente para cada armazenamento de chaves personalizadas. Eles podem incluir solicitações de várias pessoas Contas da AWS que usam KMS chaves no armazenamento de chaves personalizadas.

Por exemplo, uma operação de criptografia em uma KMS chave em um armazenamento de chaves personalizadas (qualquer tipo) na região Leste dos EUA (Norte da Virgínia) (us-east-1) conta para Cryptographic operations (symmetric) request rate a cota em nível de conta (50.000 solicitações por segundo) para sua conta e região e para Custom key store request quota uma (1.800 solicitações por segundo) para seu armazenamento de chaves personalizadas. No entanto, uma solicitação de uma operação de gerenciamento PutKeyPolicy, como em uma KMS chave em um armazenamento de chaves personalizadas, se aplica somente à cota em nível de conta (15 solicitações por segundo).