You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS CloudHSM集群初始化问题:无法查看CSR

AWS CloudHSM集群初始化:多HSM节点时无法查看CSR的问题

我正在尝试初始化AWS CloudHSM集群,流程需要下载CSR并创建证书,但在Web控制台和AWS CLI中均无法查看CSR。仅当集群中只创建一个HSM时,才能看到可下载的CSR。以下是我创建集群的Terraform脚本:

resource "aws_cloudhsm_v2_cluster" "cloudhsm_v2_cluster" {
 hsm_type = "hsm1.medium"
 subnet_ids = [aws_subnet.subnet_cloudhsm_1.id, aws_subnet.subnet_cloudhsm_2.id]
}

resource "aws_cloudhsm_v2_hsm" "cloudhsm_v2_hsm_1" {
 cluster_id = aws_cloudhsm_v2_cluster.cloudhsm_v2_cluster.cluster_id
 subnet_id = aws_subnet.subnet_cloudhsm_1.id
 ip_address = "10.0.1.100"
}

resource "aws_cloudhsm_v2_hsm" "cloudhsm_v2_hsm_2" {
 cluster_id = aws_cloudhsm_v2_cluster.cloudhsm_v2_cluster.cluster_id
 subnet_id = aws_subnet.subnet_cloudhsm_2.id
 ip_address = "10.0.2.100"
}

问题原因

  • CloudHSM集群的CSR生成逻辑绑定了第一个HSM节点的初始化流程:当第一个HSM成功注册到集群后,集群会自动触发CSR生成;但如果通过Terraform并行创建多个HSM,两个节点几乎同时完成注册,集群的状态同步机制会干扰CSR的触发时机,导致CSR无法生成。
  • Terraform默认并行部署同类型资源,两个HSM实例同时加入集群时,集群未完成第一个节点的初始化步骤就接收到第二个节点的请求,跳过了CSR生成环节。

解决方案

1. 调整Terraform资源部署顺序

通过depends_on强制第二个HSM在第一个HSM完全创建后再部署,确保集群有足够时间生成CSR:

resource "aws_cloudhsm_v2_hsm" "cloudhsm_v2_hsm_2" {
 cluster_id = aws_cloudhsm_v2_cluster.cloudhsm_v2_cluster.cluster_id
 subnet_id = aws_subnet.subnet_cloudhsm_2.id
 ip_address = "10.0.2.100"
 depends_on = [aws_cloudhsm_v2_hsm.cloudhsm_v2_hsm_1]
}

2. 修复已创建的集群

如果已经部署了多节点集群,先删除多余的HSM节点,仅保留一个;待成功下载CSR并完成证书安装后,再添加剩余的HSM节点。

3. 手动触发CSR生成

如果集群状态正常,可通过AWS CLI强制生成CSR:

aws cloudhsmv2 create-cluster-csr --cluster-id <你的集群ID>

内容的提问来源于stack exchange,提问作者rene

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.22 16:13:21