Problèmes connus et limites
IBM Cloud® Secrets Manager inclut les problèmes et limites connus suivants qui peuvent avoir une incidence sur votre expérience.
Problèmes connus
Passez en revue les problèmes connus suivants que vous pouvez rencontrer lorsque vous utilisez Secrets Manager.
| Problème | Solution de contournement |
|---|---|
| Plusieurs secrets de même type ne peuvent pas être créés avec le même nom. | Il est impossible de créer plusieurs secrets du même type portant le même nom. Cette limitation s'applique au niveau de l'instance. Pour organiser des secrets similaires de même type sur plusieurs groupes de secrets dans votre instance, essayez d'ajouter un préfixe ou un suffixe aux noms de ces secrets. |
| Les secrets ne peuvent pas être transférés entre les groupes secrets. | Si vous attribuez accidentellement un secret au mauvais groupe de secrets, ou si vous ne voulez pas qu'un secret appartienne au groupe de secrets par défaut, vous devez supprimer ce secret et en créer un nouveau. |
| Les clés d'API associées à un secret IAM ne sont pas valides immédiatement après leur génération. | Si vous avez une automatisation en place qui appelle l'API Secrets Manager pour obtenir la clé d'API pour un secret IAM, ajoutez un délai d'attente de 2 secondes pour permettre à la nouvelle clé d'API d'être reconnue par IAM. |
Les identifiants IAM dotés d'une durée de validité (ttl) n'expirent pas immédiatement. |
Lorsqu'un secret dont la durée de validité arrive ttl à expiration, il faut compter un délai de 1 à 2 minutes avant que l'ID de service associé à ce secret ne soit supprimé par IAM. |
| Les utilisateurs disposant d’un accès aux services Writer ou Manager limité à des groupes de secrets ne peuvent pas créer certains types de secrets lorsqu’ils utilisent l’interface utilisateur d’ Secrets Manager. | Si vous disposez d’un accès à la plateforme Viewer et d’un accès aux services Writer ou Manager limité à un groupe de secrets du service Secrets Manager, il se peut que vous ne puissiez pas créer, dans le tableau de bord Secrets Manager, des secrets nécessitant une configuration du moteur, par exemple des identifiants IAM, des certificats publics ou des certificats privés. À titre de solution de contournement, vous pouvez utiliser le plug-in CLI d' Secrets Manager, les API ou les SDK pour gérer ces types de secrets. |
| Les plug-ins communautaires pour Vault ne sont pas pris en charge. | Il est impossible d’intégrer un plug-in communautaire pour Vault à l’ Secrets Manager (API de gestion des secrets), à moins qu’il ne soit développé pour un moteur de secrets pris en charge par Secrets Manager. |
| Lorsque vous supprimez une instance du service, vos clés d'API ne sont pas supprimées d'IAM. | Si vous disposez d'un ID de service ou d'une clé d'API qui a été générée par le moteur de secret des données d'identification IAM et que vous supprimez votre instance de Secrets Manager, vous devez également supprimer le secret d'IAM. |
| Les rôles personnalisés IAM ne sont pas pris en charge lors de l'utilisation de l'API Coffre-fort. | L'utilisation des rôles personnalisés IAM est entièrement prise en charge lors de l'utilisation de l'API de service Secrets Manager |
Limites
Tenez compte des limites de service suivantes lorsque vous utilisez Secrets Manager.
Limites de compte
Les limites suivantes s'appliquent par compte IBM Cloud .
| Ressource | Limite |
|---|---|
| Instances de service Secrets Manager | Formule d'essai : 1 par compte IBM Cloud à tout moment. Formule standard : aucun limite quant au nombre d'instances par compte |
| Instances de service Secrets Manager | Plan standard : 10 par compte IBM Cloud par jour Plan standard : Aucune limite sur le nombre d'instances par compte |
Limites de l'instance
Les limites suivantes s'appliquent aux instances de service Secrets Manager.
| Ressource | Limite |
|---|---|
| Configurations pour les moteurs secrets |
Moteur de certificats publics :
Moteur de certificats privés :
Moteur d'informations d'identification personnalisées :
|
| Groupes de secrets | 200 par instance |
| Nombre total de secrets | Aucune limite par instance |
Limites de ressources
Consultez le tableau suivant pour connaître les limites applicables aux secrets de différents types.
Limites des groupes de secrets
Les limites suivantes s'appliquent aux groupes de secrets.
| Attribut | Limite |
|---|---|
| Nom | 2 à 64 caractères |
| Description | 2 à 1024 caractères |
| Labels | 2 à 64 caractères
, 30 étiquettes par groupe de secrets |
| Nombre total de secrets | – |
Limites des secrets arbitraires
Les limites suivantes s'appliquent aux secrets arbitraires.
| Attribut | Limite |
|---|---|
| Nom | 2 à 256 caractères
Le nom du secret ne peut contenir que des caractères alphanumériques, des tirets et des points. Il doit commencer et se terminer par un caractère alphanumérique. |
| Description | 2 à 1024 caractères |
| Valeur / contenu du secret | 1 Mo |
| Labels | 2 à 64 caractères
, 30 étiquettes par secret |
| Versions | A des fins d'audit, le service conserve les métadonnées d'un maximum de 50 versions pour chaque secret. Vous pouvez les consulter dans l'historique des versions d'un secret. |
| Verrous | 1000 |
| Métadonnées personnalisées | 10 To |
| Métadonnées personnalisées de version | 10 To |
Limites des données d'identification pour IAM
Les limites suivantes s'appliquent aux données d'identification IAM.
| Attribut | Limite |
|---|---|
| Nom | 2 à 256 caractères
Le nom du secret ne peut contenir que des caractères alphanumériques, des tirets et des points. Il doit commencer et se terminer par un caractère alphanumérique. |
| Description | 2 à 1024 caractères |
| Groupes d'accès | 1 à 10 groupes |
| Labels | 2 à 64 caractères
, 30 étiquettes par secret |
Durée de vie (ttl) / durée de location |
La durée minimale est de 1 minute. La durée maximale est de 90 jours. |
| Versions | 2 versions par secret (actuelle et précédente)
. Une version d'un secret ne peut être récupérée, remplacée ou restaurée que si la durée de vie ( |
| Verrous | 1000 |
| Métadonnées personnalisées | 10 To |
| Métadonnées personnalisées de version | 10 To |
Limites des secrets valeur-clé
Les limites suivantes s'appliquent aux secrets clé-valeur.
| Attribut | Limite |
|---|---|
| Nom | 2 à 256 caractères
Le nom du secret ne peut contenir que des caractères alphanumériques, des tirets et des points. Il doit commencer et se terminer par un caractère alphanumérique. |
| Description | 2 à 1024 caractères |
| Valeur / contenu du secret | 512 ko |
| Labels | 2 à 64 caractères
, 30 étiquettes par secret |
| Verrous | 1000 |
| Métadonnées personnalisées | 10 To |
| Métadonnées personnalisées de version | 10 To |
Limites des certificats SSL/TLS
Les limites suivantes s'appliquent aux certificats importés, privés ou publics.
| Attribut | Limite |
|---|---|
| Nom | 2 à 256 caractères
Le nom du secret ne peut contenir que des caractères alphanumériques, des tirets et des points. Il doit commencer et se terminer par un caractère alphanumérique. |
| Description | 2 à 1024 caractères |
| Certificat | 100 Ko
Le type de fichier pris en charge est |
| Clé privée | 100 Ko
Le fichier de clés privées est limité au contenu au format PEM. Si elle est fournie, la clé privée doit correspondre au certificat que vous importez. Seules les clés privées non chiffrées sont prises en charge. |
| Certificat intermédiaire | 100 Ko
Le type de fichier pris en charge est |
| Labels | 2 - 364characters
30 étiquettes par secret |
| Versions | 2 versions par certificat (en cours et la précédente)
Pour des raisons d'audit, le service conserve les métadonnées pour un maximum de 50 versions pour chaque secret, que vous pouvez consulter dans le cadre de l'Historique des versionsdes secrets. |
| Verrous | 1000 |
| Métadonnées personnalisées | 10 To |
| Métadonnées personnalisées de version | 10 To |
Limites des données d'identification utilisateur
Les limites suivantes s'appliquent aux données d'identification de l'utilisateur.
| Attribut | Limite |
|---|---|
| Nom | 2 à 256 caractères
Le nom du secret ne peut contenir que des caractères alphanumériques, des tirets et des points. Il doit commencer et se terminer par un caractère alphanumérique. |
| Description | 2 à 1024 caractères |
| Nom d’utilisateur | 2 à 64 caractères |
| Mot de passe | 6 à 256 caractères |
| Labels | 2 à 64 caractères
, 30 étiquettes par secret |
| Versions | A des fins d'audit, le service conserve les métadonnées d'un maximum de 50 versions pour chaque secret. Vous pouvez les consulter dans l'historique des versions d'un secret. |
| Verrous | 1000 |
| Métadonnées personnalisées | 10 To |
| Métadonnées personnalisées de version | 10 To |
Limites pour les données d'identification du service
Les restrictions suivantes s'appliquent aux identifiants de service.
| Attribut | Limite |
|---|---|
| Nom | 2 à 256 caractères
Le nom du secret ne peut contenir que des caractères alphanumériques, des tirets et des points. Il doit commencer et se terminer par un caractère alphanumérique. |
| Description | 2 à 1024 caractères |
| Labels | 2 à 64 caractères
, 30 étiquettes par secret |
| Versions | A des fins d'audit, le service conserve les métadonnées d'un maximum de 50 versions pour chaque secret. Vous pouvez les consulter dans l'historique des versions d'un secret. |
| Verrous | 1000 |
| Métadonnées personnalisées | 10 To |
| Métadonnées personnalisées de version | 10 To |
Limites pour les informations d'identification personnalisées
Les restrictions suivantes s’appliquent aux identifiants personnalisés.
| Attribut | Limite |
|---|---|
| Nom | 2 à 256 caractères
Le nom du secret ne peut contenir que des caractères alphanumériques, des tirets et des points. Il doit commencer et se terminer par un caractère alphanumérique. |
| Description | 2 à 1024 caractères |
| Labels | 2 à 64 caractères
, 30 étiquettes par secret |
| Versions | A des fins d'audit, le service conserve les métadonnées d'un maximum de 50 versions pour chaque secret. Vous pouvez les consulter dans l'historique des versions d'un secret. |
| Verrous | 1000 |
| Métadonnées personnalisées | 10 To |
| Métadonnées personnalisées de version | 10 To |
| Problème | Solution de contournement |
|---|---|
| Il existe une correspondance globale univoque entre les configurations d'informations d'identification personnalisées et le travail d'un fournisseur d'informations d'identification ( Code Engine ). | Reproduisez votre travail de fournisseur d'informations d'identification. |
| Une configuration d'informations d'identification personnalisée ne peut pas être mise à jour pour faire référence à un autre travail de fournisseur d'informations d'identification Code Engine. | Créez une nouvelle configuration d'informations d'identification personnalisées. |
| Une configuration d'informations d'identification personnalisée ne peut pas être mise à jour pour modifier ou supprimer un secret d'identification IAM référencé. | Créez une nouvelle configuration d'informations d'identification personnalisées. |
| Un schéma de configuration des informations d'identification personnalisé (paramètres et informations d'identification) est associé aux variables d'environnement de la tâche du fournisseur d'informations d'identification Code Engine au moment de la création de la configuration Secrets Manager. | Créez une nouvelle configuration d'informations d'identification personnalisée pour prendre en compte les mises à jour des variables d'environnement d'un fournisseur d'informations d'identification. |
| Secrets Manager configure les travaux Code Engine pour qu'ils suppriment immédiatement les travaux terminés afin d'éviter les limites de taux de Code Engine. | Vous pouvez changer la valeur de la variable de travail CE_REMOVE_COMPLETED_JOBS pour une valeur telle que 4320 (3 jours) dans l'interface utilisateur Code Engine afin d'examiner les exécutions de tâches terminées
et leurs journaux pendant la période de développement. |
| Une instance Secrets Manager peut être configurée avec un maximum de 10 configurations d'identifiants personnalisés. | Créer une nouvelle instance d' Secrets Manager. |
| Un secret d'identification personnalisé conserve un historique de 100 tâches. | Reportez-vous à IBM Cloud Activity Tracker Event Routing dans IBM Cloud Logs pour consulter l'historique des tâches. |
| Secrets Manager applique des tentatives quotidiennes en cas d'échec de la tâche "supprimer les informations d'identification" pendant une période maximale de 10 jours. | Surveillez Event Notifications et les journaux pour les événements de tâches échouées et vérifiez régulièrement que votre fournisseur d'informations d'identification externes n'a pas d'informations d'identification périmées ou obsolètes. |
| Secrets Manager les tâches secrètes d'un membre de l'équipe sont ralenties pour éviter de surcharger Code Engine. Des lenteurs peuvent être constatées lors des opérations qui modifient les états secrets des informations d'identification personnalisées lorsqu'une file d'attente importante est traitée. | Concevez vos charges de travail qui utilisent des informations d'identification personnalisées en prévoyant des délais possibles jusqu'à ce que les secrets soient renouvelés. |
Le mode de verrouillage secret remove_previous_and_delete n'est pas pris en charge. |
Utilisez le mode de verrouillage remove_previous et appelez l'API "delete secret version data" en spécifiant la version secrète id=previous. |
| Évitez d'utiliser des identifiants personnels (par exemple, des adresses électroniques, des numéros de sécurité sociale) ou des données confidentielles comme paramètres d'entrée et comme identifiants. Secrets Manager traite les paramètres d'entrée et les identifiants comme des métadonnées, et non comme des données secrètes sensibles. | Utilisez le type de paramètre secret_id pour transmettre une référence à un secret géré dans Secrets Manager contenant les données confidentielles. Ensuite, le travail du fournisseur d'informations d'identification récupère
le secret pour accéder à ses données confidentielles. |
Les mises à jour apportées à un secret ttl et aux champs de paramètres sont appliquées à une nouvelle version du secret. |
Faites pivoter le secret pour créer une nouvelle version et appliquer les modifications. |
| La suppression d'une instance Secrets Manager ne supprime pas en bloc les informations d'identification des tiers gérés. | Lorsque vous envisagez de supprimer définitivement une instance Secrets Manager, supprimez d'abord tous ses secrets. |