Key Management Service (KMS) では、1 秒あたりのクエリ数 (QPS) にクォータが設定されています。クォータを超過すると、それ以降のリクエストはスロットリングされます。このトピックでは、KMS のパフォーマンスデータについて説明します。
概要
SDK を統合して、共有ゲートウェイまたは専用ゲートウェイ経由で Key Management Service (KMS) にアクセスできます。共有ゲートウェイでは、KMS API を呼び出すことができます。専用ゲートウェイでは、統合する SDK に応じて、KMS API または KMS Instance API を呼び出すことができます。詳細については、「SDK リファレンス」をご参照ください。ゲートウェイ間の違いについては、共有ゲートウェイと専用ゲートウェイの違いをご参照ください。
共有ゲートウェイの 1 秒あたりのクエリ数 (QPS) クォータは、Alibaba Cloud アカウントごとに固定されており、引き上げることはできません。一方、専用ゲートウェイの QPS クォータは各 KMS インスタンスに適用されます。専用ゲートウェイでは、インスタンスのコンピューティングパフォーマンス をアップグレードすることで、より高い QPS を達成できます。
共有ゲートウェイ
次の表は、単一リージョンにおける Alibaba Cloud アカウントごとの QPS を示しています。
操作タイプ | API | QPS |
サービスの有効化 | Key Management Service (KMS) を有効化し、そのステータスを照会する操作です。次の API がこのクォータを共有します。 | 1 QPS |
インスタンス管理 | KMS インスタンスへの接続、インスタンスにバインドされている VPC の更新、インスタンスの解放を行う操作です。次の API がこのクォータを共有します。 | 10 QPS |
50 QPS | ||
キー管理 | カスタマーマスターキー (CMK)、エイリアス、タグなどのリソースのメタデータ、プロパティ、またはステータスを照会する操作です。次の API がこのクォータを共有します。 | 50 QPS |
キーのタグを照会する操作です。 | 300 QPS | |
カスタマーマスターキー (CMK) を作成する操作です。 | 10 QPS | |
エイリアスを作成する、または CMK、エイリアス、タグを変更する操作です。次の API がこのクォータを共有します。 | 30 QPS | |
暗号化操作 | 対称キーを使用してデータキーを生成する、データを暗号化する、またはデータを復号化する操作です。次の API がこのクォータを共有します。 | 1,000 QPS |
非対称キーを使用して暗号化、復号化、署名、署名検証を行う操作です。次の API がこのクォータを共有します。 | 200 QPS | |
シークレット操作 | シークレットを作成または削除する操作です。次の API がこのクォータを共有します。 | 10 QPS |
シークレットの情報を照会し、シークレットの値を取得する操作です。次の API がこのクォータを共有します。 | 450 QPS | |
複数のシークレットの値をバッチで取得する操作です。 | 20 QPS | |
シークレットのリストとシークレットのメタデータの照会など、低頻度の読み取りおよび書き込み操作です。次の API がこのクォータを共有します。 | 40 QPS | |
シークレットのローテーションです。 | 50回/時間 | |
リソースポリシー | カスタマーマスターキー (CMK) またはシークレットのリソースポリシーを設定する操作です。次の API がこのクォータを共有します。 | 10 QPS |
カスタマーマスターキー (CMK) またはシークレットのリソースポリシーを取得する操作です。次の API がこのクォータを共有します。 | 50 QPS | |
アプリケーションアクセスポイント (AAP) | ネットワークルール、アクセスポリシー、クライアントキーなど、AAP に関する情報を取得する操作です。次の API がこのクォータを共有します。 | 50 QPS |
AAP とその関連リソース (ネットワークルール、アクセスポリシー、クライアントキーなど) を作成、削除、または更新する操作です。次の API がこのクォータを共有します。 | 10 QPS |
専用ゲートウェイ
専用ゲートウェイには、API リクエストの固定上限はありません。代わりに、インスタンスのコンピューティングリソースとストレージリソースを最大限使用し、ベストエフォートでリクエストを処理します。KMS インスタンスを購入する際は、ビジネス要件に基づいて適切なコンピューティングパフォーマンス プランを選択できます。
テストシナリオ
対称アルゴリズムのパフォーマンスデータは、キー仕様が Aliyun_AES_256 のカスタマーマスターキー (CMK) を使用し、GCM モードで 32 バイトのデータを暗号化または復号するテストに基づいたものです。
非対称アルゴリズムのパフォーマンスデータは、キー仕様が RSA_2048 のカスタマーマスターキー (CMK) を使用し、32 バイトのデータの署名を生成するテストに基づいたものです。
シークレットの値を取得する際のパフォーマンスデータは、シークレット値が 32 バイトであるテストに基づいたものです。
ハードウェアキー管理インスタンスのパフォーマンスをテストするには、KMS インスタンスを、少なくとも 2 つのハードウェアセキュリティモジュール (HSM) を含む HSM クラスターに接続する必要があります。
ソフトウェアキー管理インスタンスのQPS
次の表に、さまざまなシナリオにおけるソフトウェアキー管理インスタンスの QPS の参考値を示します。
コンピューティングパフォーマンスが 10,000 QPS または 20,000 QPS のソフトウェアキー管理インスタンスを購入するには、アカウントマネージャーにお問い合わせください。
オペレーションタイプ | API | インスタンス API | 1,000 QPS | 2,000 QPS | 4,000 QPS | 10,000 QPS | 20,000 QPS |
対称アルゴリズムを使用する操作 | 対称キーを使用してデータを暗号化、復号、またはデータキーを生成する操作です。次の API がこのクォータを共有します。 | 対称キーを使用してデータを暗号化、復号、またはデータキーを生成する操作です。次の API がこのクォータを共有します。 | 1,000 | 2,000 | 4,000 | 10,000 | 20,000 |
非対称アルゴリズムを使用する操作 | 非対称キーを使用して暗号化、復号、署名、および署名の検証を行う操作です。次の API がこのクォータを共有します。 | 非対称キーを使用して暗号化、復号、署名、および署名の検証を行う操作です。次の API がこのクォータを共有します。 | 200 | 300 | 500 | 1,300 | 2,500 |
パブリックキーの取得 | 指定された非対称キーのパブリックキーを取得します。 | 指定された非対称キーの公開鍵を取得します。GetPublicKey | 1,000 | 2,000 | 4,000 | 10,000 | 20,000 |
シークレットの使用 | シークレットの値を取得します。 | シークレットの値を取得します。 | 500 | 1,000 | 2,000 | 4,000 | 4,000 |
乱数の生成 | N/A | 乱数を生成します。 | 1,000 | 2,000 | 4,000 | 10,000 | 20,000 |
データキーペアの生成 | N/A | データキーペアを生成する操作です。次の API がこのクォータを共有します。 | 1 | 1 | 1 | 1 | 1 |
ハードウェアキー管理インスタンスのQPS
次の表に、さまざまなシナリオにおけるハードウェアキー管理インスタンスの QPS の参考値を示します。
操作タイプ | API | インスタンス API | 2,000 QPS | 4,000 QPS | 6,000 QPS | 8,000 QPS |
対称アルゴリズムを使用する操作 | 対称キーを使用してデータを暗号化、復号、またはデータキーを生成する操作です。次の API がこのクォータを共有します。 | 対称キーを使用してデータを暗号化、復号、またはデータキーを生成する操作です。次の API がこのクォータを共有します。 | 2,000 | 4,000 | 6,000 | 8,000 |
非対称アルゴリズムを使用する操作 | 非対称キーを使用して暗号化、復号、署名、および署名の検証を行う操作です。次の API がこのクォータを共有します。 | 非対称キーを使用して暗号化、復号、署名、および署名の検証を行う操作です。次の API がこのクォータを共有します。 | 300 | 500 | 700 | 900 |
パブリックキーの取得 | 指定された非対称キーのパブリックキーを取得します。 | 指定された非対称キーのパブリックキーを取得します。 | 2,000 | 4,000 | 6,000 | 8,000 |
シークレットの使用 | シークレットの値を取得します。 | シークレットの値を取得します。 | 1,000 | 2,000 | 3,000 | 4,000 |
乱数の生成 | N/A | 乱数を生成します。 | 2,000 | 4,000 | 6,000 | 8,000 |
データキーペアの生成 | N/A | データキーペアを生成する操作です。次の API がこのクォータを共有します。 | 1 | 1 | 1 | 1 |