Key Management Service (KMS) applique un quota sur le nombre de requêtes par seconde (QPS). Si vous dépassez ce quota, les requêtes suivantes sont limitées. Cette rubrique décrit les données de performance de KMS.
Vue d'ensemble
Vous pouvez intégrer des SDK pour accéder à Key Management Service (KMS) via une passerelle partagée ou une passerelle dédiée. Une passerelle partagée vous permet d'appeler l'API KMS. Une passerelle dédiée vous permet d'appeler l'API KMS ou l'API Instance KMS, selon le SDK que vous intégrez. Pour plus d'informations, consultez la section Référence SDK. Pour en savoir plus sur les différences entre les passerelles, reportez-vous à la section Différences entre les passerelles partagées et dédiées.
Le quota de requêtes par seconde (QPS) pour une passerelle partagée est fixe pour chaque compte Alibaba Cloud et ne peut pas être augmenté. En revanche, le quota QPS pour une passerelle dédiée s'applique à chaque instance KMS. Vous pouvez atteindre un débit QPS plus élevé avec une passerelle dédiée en améliorant les performances de calcul de l'instance.
Passerelle partagée
Le tableau suivant répertorie les QPS pour chaque compte Alibaba Cloud dans une seule région.
Type d'opération | API | QPS |
Activation du service | Opérations permettant d'activer Key Management Service (KMS) et de consulter son statut. Les API suivantes partagent ce quota : | 1 QPS |
Gestion des instances | Opérations permettant de se connecter à une instance KMS et de mettre à jour le VPC lié à l'instance. Les API suivantes partagent ce quota :
| 10 QPS |
50 QPS | ||
Gestion des clés | Opérations permettant de consulter les métadonnées, les propriétés ou le statut des ressources telles que les clés maîtres client (CMK), les alias et les tags. Les API suivantes partagent ce quota : | 50 QPS |
Opérations permettant de consulter les tags des clés. | 300 QPS | |
Opérations permettant de créer des clés maîtres client (CMK). | 10 QPS | |
Opérations permettant de créer des alias ou de modifier des CMK, des alias et des tags. Les API suivantes partagent ce quota : | 30 QPS | |
Opérations cryptographiques | Opérations utilisant une clé symétrique pour générer des clés de données, chiffrer ou déchiffrer des données. Les API suivantes partagent ce quota : | 1 000 QPS |
Opérations utilisant une clé asymétrique pour le chiffrement, le déchiffrement, la signature et la vérification de signature. Les API suivantes partagent ce quota : | 200 QPS | |
Opérations sur les secrets | Opérations permettant de créer ou de supprimer des secrets. Les API suivantes partagent ce quota : | 10 QPS |
Opérations permettant de consulter les informations sur les secrets et de récupérer une valeur de secret. Les API suivantes partagent ce quota : | 450 QPS | |
Opérations permettant de récupérer plusieurs valeurs de secret par lot. | 20 QPS | |
Opérations de lecture et d'écriture peu fréquentes, telles que la consultation de la liste des secrets et des métadonnées des secrets. Les API suivantes partagent ce quota : | 40 QPS | |
Rotation des secrets. | 50 par heure | |
Politiques de ressource | Opérations permettant de définir une politique de ressource pour une clé maître client (CMK) ou un secret. Les API suivantes partagent ce quota : | 10 QPS |
Opérations permettant d'obtenir la politique de ressource pour une clé maître client (CMK) ou un secret. Les API suivantes partagent ce quota : | 50 QPS | |
Point d'accès applicatif (AAP) | Opérations permettant de récupérer des informations sur les AAP, y compris les règles réseau, les politiques d'accès et les clés client. Les API suivantes partagent ce quota : | 50 QPS |
Opérations permettant de créer, supprimer ou mettre à jour des AAP et leurs ressources associées, telles que les règles réseau, les politiques d'accès et les clés client. Les API suivantes partagent ce quota : | 10 QPS |
Passerelle dédiée
Une passerelle dédiée ne présente aucune limite supérieure fixe pour les requêtes API. Elle traite les requêtes selon la méthode du meilleur effort, en utilisant les ressources de calcul et de stockage maximales de l'instance. Lors de l'achat d'une instance KMS, vous pouvez choisir un plan de performances de calcul adapté à vos besoins métier.
Scénarios de test
Les données de performance relatives aux algorithmes symétriques reposent sur des tests où une clé maître client (CMK) avec la spécification de clé Aliyun_AES_256 est utilisée pour chiffrer ou déchiffrer des données de 32 octets en mode GCM.
Les données de performance relatives aux algorithmes asymétriques reposent sur des tests où une clé maître client (CMK) avec la spécification de clé RSA_2048 est utilisée pour générer une signature pour des données de 32 octets.
Les données de performance relatives à la récupération d'une valeur de secret reposent sur des tests où la valeur de secret est de 32 octets.
Pour tester les performances d'une instance de gestion des clés matérielle, l'instance KMS doit être connectée à un cluster de modules de sécurité matériels (HSM) contenant au moins deux HSM.
QPS pour les instances de gestion des clés logicielles
Le tableau suivant répertorie les valeurs de référence QPS pour les instances de gestion des clés logicielles dans différents scénarios.
Pour acheter une instance de gestion des clés logicielle avec des performances de calcul de 10 000 QPS ou 20 000 QPS, contactez votre gestionnaire de compte.
Type d'opération | API | Instance API | 1 000 QPS | 2 000 QPS | 4 000 QPS | 10 000 QPS | 20 000 QPS |
Opérations utilisant des algorithmes symétriques | Opérations utilisant une clé symétrique pour chiffrer des données, déchiffrer des données ou générer des clés de données. Les API suivantes partagent ce quota : | Opérations utilisant une clé symétrique pour chiffrer des données, déchiffrer des données ou générer des clés de données. Les API suivantes partagent ce quota : | 1 000 | 2 000 | 4 000 | 10 000 | 20 000 |
Opérations utilisant des algorithmes asymétriques | Opérations utilisant une clé asymétrique pour le chiffrement, le déchiffrement, la signature et la vérification de signature. Les API suivantes partagent ce quota : | Opérations utilisant une clé asymétrique pour le chiffrement, le déchiffrement, la signature et la vérification de signature. Les API suivantes partagent ce quota : | 200 | 300 | 500 | 1 300 | 2 500 |
Obtenir la clé publique | Récupère la clé publique d'une clé asymétrique spécifiée. | Récupère la clé publique d'une clé asymétrique spécifiée. GetPublicKey | 1 000 | 2 000 | 4 000 | 10 000 | 20 000 |
Utiliser des secrets | Récupère une valeur de secret. | Récupère une valeur de secret. | 500 | 1 000 | 2 000 | 4 000 | 4 000 |
Générer des nombres aléatoires | N/A | Génère un nombre aléatoire. | 1 000 | 2 000 | 4 000 | 10 000 | 20 000 |
Générer des paires de clés de données | N/A | Opérations de génération d'une paire de clés de données. Les API suivantes partagent ce quota : | 1 | 1 | 1 | 1 | 1 |
Débit QPS pour les instances de gestion matérielle des clés
Le tableau suivant répertorie les valeurs de référence du débit QPS pour les instances de gestion matérielle des clés dans différents scénarios.
Type d'opération | API | API d'instance | 2 000 QPS | 4 000 QPS | 6 000 QPS | 8 000 QPS |
Opérations utilisant des algorithmes symétriques | Opérations qui utilisent une clé symétrique pour chiffrer des données, les déchiffrer ou générer des clés de données. Les API suivantes partagent ce quota : | Opérations qui utilisent une clé symétrique pour chiffrer des données, les déchiffrer ou générer des clés de données. Les API suivantes partagent ce quota : | 2 000 | 4 000 | 6 000 | 8 000 |
Opérations utilisant des algorithmes asymétriques | Opérations qui utilisent une clé asymétrique pour le chiffrement, le déchiffrement, la signature et la vérification de signature. Les API suivantes partagent ce quota : | Opérations qui utilisent une clé asymétrique pour le chiffrement, le déchiffrement, la signature et la vérification de signature. Les API suivantes partagent ce quota : | 300 | 500 | 700 | 900 |
Obtenir la clé publique | Récupère la clé publique d'une clé asymétrique spécifiée. | Récupère la clé publique d'une clé asymétrique spécifiée. | 2 000 | 4 000 | 6 000 | 8 000 |
Utiliser des secrets | Récupère une valeur de secret. | Récupère une valeur de secret. | 1 000 | 2 000 | 3 000 | 4 000 |
Générer des nombres aléatoires | Non disponible | Génère un nombre aléatoire. | 2 000 | 4 000 | 6 000 | 8 000 |
Générer des paires de clés de données | Non disponible | Opérations de génération d'une paire de clés de données. Les API suivantes partagent ce quota : | 1 | 1 | 1 | 1 |