copyright: years: 2020, 2026 lastupdated: "2026-09-01"

keywords: Secrets Manager の既知の問題、 の既知の制限 Secrets Manager

subcollection: secrets-manager


既知の問題と制約事項

IBM Cloud® Secrets Manager には、ユーザーのエクスペリエンスに影響を与える可能性のある以下の既知の問題と制限が含まれます。

既知の問題

Secrets Manager の使用時に発生する可能性がある以下の既知の問題をレビューします。

Secrets Manager サービスに適用される既知の問題と制限事項
問題 回避策
同じタイプの複数のシークレットを同じ名前で作成することはできません。 同じ名前で、同じ種類のシークレットを複数作成することはできません。 この制限は、インスタンス・レベルで適用されます。 インスタンス内にある複数のシークレット・グループにわたって同じタイプの同じような複数のシークレットを編成するには、それらのシークレットの名前への接頭部または接尾部の追加を試してみてください。
シークレットは、シークレット・グループ間で移動することはできません。 あるシークレットを間違ったシークレット・グループに誤って割り当てた場合や、あるシークレットがデフォルトのシークレット・グループに属さないようにする場合は、そのシークレットを削除した後、新しいシークレットを作成する必要があります。
IAM シークレットに関連付けられている API キーは、生成された直後には有効ではありません。 IAM シークレットの API キーを取得するために Secrets Manager API を呼び出すように自動化されている場合は、2 秒の待機遅延を追加して、新しい API キーが IAM に認識されるようにします。
有効期限(ttl )が設定されたIAM認証情報は、直ちに失効するわけではありません。 ttl を含むシークレットのリース期間が終了した後、IAM によってそのシークレットに関連付けられたサービス ID が削除されるまで、1~2 分程度の猶予期間があります。
シークレットグループに範囲が限定された「 Writer 」または「 Manager 」サービスのアクセス権を持つユーザーは、 Secrets Manager のUIを使用する際、一部の種類のシークレットを作成できません。 Viewerプラットフォームへのアクセス権と、 Secrets Manager サービスシークレットグループにスコープが限定された Writer またはManagerサービスへのアクセス権をお持ちの場合、 Secrets Manager ダッシュボードで、IAM認証情報、公開証明書、または秘密証明書など、エンジン設定を必要とするシークレットを作成できない可能性があります。 回避策として、 Secrets Manager のCLIプラグイン、API、またはSDKを使用して、これらのシークレットタイプを管理することができます。
Vault 用のコミュニティー・プラグインはサポートされません。 Vault用のコミュニティプラグインを Secrets Manager と統合することは、 Secrets Manager がサポートするシークレットエンジンを対象に作成されていない限り、不可能です。
サービスのインスタンスを削除しても、API キーは IAM から削除されません。 IAM 資格情報シークレット・エンジンによって生成されたサービス ID または API キーがあり、 Secrets Managerのインスタンスを削除する場合は、そのシークレットも IAM から削除する必要があります。
Vault API を使用する場合、IAM Custom Roles はサポートされません。 IAMカスタムロールの使用は、Secrets ManagerサービスAPIを使用する場合に完全にサポートされます。

制限

Secrets Managerを使用する場合は、以下のサービス制限を考慮してください。

アカウントの制限

IBM Cloud アカウントごとに以下の制限が適用されます。

Secrets Managerアカウントごとの制限数
リソース 制限
Secrets Manager サービス・インスタンス トライアルプラン: IBM Cloud アカウントにつき、いつでも1つまで
スタンダードプラン: アカウントあたりのインスタンス数に制限なし
Secrets Manager サービス・インスタンス スタンダードプラン: IBM Cloud
スタンダードプラン:アカウントあたりのインスタンス数に制限なし

インスタンスの制限

以下の制限が Secrets Manager サービス・インスタンスに適用されます。

Secrets Manager インスタンスごとの制限
リソース 制限
シークレット・エンジンの構成

パブリック証明書エンジン:

  • 10 サードパーティ CA 構成
  • 10 DNS プロバイダ構成
  • 10 証明書テンプレート

プライベート証明書エンジン:

  • 10 ルート認証局
  • 10 中間認証局
  • 10 証明書テンプレート

カスタム証明書エンジン:

  • 10 Code Engine ジョブ構成
シークレット・グループ インスタンスごとに 200
シークレットの合計数 インスタンスごとに制限なし

リソースの限度

さまざまなタイプのシークレットに適用される制限事項について理解するために、次の表を確認してください。

シークレット・グループの制限

次の制限がシークレット・グループに適用されます。

シークレット・グループの制限
属性 制限
名前 2 から 64 文字
説明 2 から 1024 文字
ラベル 2~64文字

秘密グループごとに30個のラベル

シークレットの合計数 –

任意のシークレットの制限

次の制限が任意のシークレットに適用されます。

任意の秘密制限
属性 制限
名前 2 から 256 文字

シークレットの名前には、英数字、ダッシュ、およびドットのみを使用できます。 先頭と末尾は、英数字でなければなりません。

説明 2 から 1024 文字
シークレット値/ペイロード 1MB
ラベル 2~64文字

1つのシークレットにつき30個のラベル

バージョン このサービスでは監査目的で各シークレットに最大 50 バージョンのメタデータが保存されますが、シークレットのバージョン・ヒストリーの一部としてレビューできます。
ロック 1000
カスタム・メタデータ 10 kB
バージョン・カスタム・メタデータ 10 kB

IAM 資格情報の制限

次の制限が IAM 資格情報に適用されます。

IAMクレデンシャルの制限
属性 制限
名前 2 から 256 文字

シークレットの名前には、英数字、ダッシュ、およびドットのみを使用できます。 先頭と末尾は、英数字でなければなりません。

説明 2 から 1024 文字
アクセス・グループ 1 から 10 グループ
ラベル 2~64文字

1つのシークレットにつき30個のラベル

有効期間(ttl )/リース期間 最小継続時間は1分です。 最大は90日です。
バージョン シークレットごとに2つのバージョン(現在版と以前の版)があります。

シークレットのバージョンは、定義された有効期限(ttl )またはリース期間が満了していない場合にのみ、取得、ローテーション、または復元が可能です。 監査の目的で、本サービスでは各シークレットについて最大50バージョンのメタデータを保持しており、これらはシークレットの バージョン履歴 の一部として確認することができます。

ロック 1000
カスタム・メタデータ 10 kB
バージョン・カスタム・メタデータ 10 kB

キー・バリューシークレットの制限

キー・バリューシークレットには、以下の制限が適用されます。

キー・バリューの制限
属性 制限
名前 2 から 256 文字

シークレットの名前には、英数字、ダッシュ、およびドットのみを使用できます。 先頭と末尾は、英数字でなければなりません。

説明 2 から 1024 文字
シークレット値/ペイロード 512KB
ラベル 2~64文字

1つのシークレットにつき30個のラベル

ロック 1000
カスタム・メタデータ 10 kB
バージョン・カスタム・メタデータ 10 kB

SSL/TLS 証明書の制限

インポートされた証明書、プライベート証明書、またはパブリック証明書には、以下の制限が適用されます。

TLS 証明書限度額
属性 制限
名前 2 から 256 文字

シークレットの名前には、英数字、ダッシュ、およびドットのみを使用できます。 先頭と末尾は、英数字でなければなりません。

説明 2 から 1024 文字
証明書 100 KB

サポートされるファイル・タイプは .pem です。 証明書は、X.509 ベースの有効な証明書でなければなりません。

秘密鍵 100 KB

秘密鍵ファイルは、PEM 形式のコンテンツに制限されます。 指定する場合、秘密鍵はインポートする証明書と一致する必要があります。 暗号化されていない秘密鍵のみがサポートされます。

中間証明書 100 KB

サポートされるファイル・タイプは .pem です。 指定する場合、中間証明書は X.509 ベースの有効な証明書でなければなりません。

ラベル 2 - 364characters

1つのシークレットにつき30個のラベル

バージョン 証明書ごとに 2 バージョン (現行および以前)

サービスは、監査の目的でシークレットごとに最大 50 バージョンのメタデータを保持します。これは、シークレットのバージョン履歴の一部として確認できます。

ロック 1000
カスタム・メタデータ 10 kB
バージョン・カスタム・メタデータ 10 kB

ユーザー資格情報の制限

次の制限がユーザー資格情報に適用されます。

ユーザー・クレデンシャルの制限
属性 制限
名前 2 から 256 文字

シークレットの名前には、英数字、ダッシュ、およびドットのみを使用できます。 先頭と末尾は、英数字でなければなりません。

説明 2 から 1024 文字
ユーザー名 2 から 64 文字
パスワード 6 から 256 文字
ラベル 2~64文字

1つのシークレットにつき30個のラベル

バージョン このサービスでは監査目的で各シークレットに最大 50 バージョンのメタデータが保存されますが、シークレットのバージョン・ヒストリーの一部としてレビューできます。
ロック 1000
カスタム・メタデータ 10 kB
バージョン・カスタム・メタデータ 10 kB

サービス資格情報の制限

サービス認証情報には、以下の制限が適用されます。

サービス・クレデンシャルの制限
属性 制限
名前 2 から 256 文字

シークレットの名前には、英数字、ダッシュ、およびドットのみを使用できます。 先頭と末尾は、英数字でなければなりません。

説明 2 から 1024 文字
ラベル 2~64文字

1つのシークレットにつき30個のラベル

バージョン このサービスでは監査目的で各シークレットに最大 50 バージョンのメタデータが保存されますが、シークレットのバージョン・ヒストリーの一部としてレビューできます。
ロック 1000
カスタム・メタデータ 10 kB
バージョン・カスタム・メタデータ 10 kB

カスタム認証情報の制限

カスタム認証情報には、以下の制限が適用されます。

カスタム資格制限
属性 制限
名前 2 から 256 文字

シークレットの名前には、英数字、ダッシュ、およびドットのみを使用できます。 先頭と末尾は、英数字でなければなりません。

説明 2 から 1024 文字
ラベル 2~64文字

1つのシークレットにつき30個のラベル

バージョン このサービスでは監査目的で各シークレットに最大 50 バージョンのメタデータが保存されますが、シークレットのバージョン・ヒストリーの一部としてレビューできます。
ロック 1000
カスタム・メタデータ 10 kB
バージョン・カスタム・メタデータ 10 kB
カスタム資格制限
問題 回避策
カスタム資格情報コンフィギュレーションと資格情報プロバイダ Code Engine ジョブとのグローバルな一対一のマッピングがある。 クレデンシャル・プロバイダーの仕事を複製する。
カスタム資格情報設定を更新して、別の資格情報プロバイダ Code Engine ジョブを参照することはできません。 新しいカスタム資格情報構成を作成する。
カスタム資格情報構成を更新して、参照される IAM 資格情報シークレットを変更または削除できない。 新しいカスタム資格情報構成を作成する。
カスタム認証情報コンフィギュレーションスキーマ(パラメータと認証情報)は、 Secrets Manager コンフィギュレーション作成時に認証情報プロバイダ Code Engine ジョブ環境変数にマップされる。 クレデンシャル・プロバイダの環境変数の更新に対応するために、新しいカスタムクレデンシャル設定を作成する。
Secrets Manager Code Engine レート制限を回避するために、完了したジョブの実行を直ちに削除するように ジョブを設定します。 Code Engine Code Engine UIでジョブ変数 CE_REMOVE_COMPLETED_JOBS の値を 4320 (3日)のような値に変更することで、開発時間中に完了したジョブの実行とそのログを確認することができます。
Secrets Manager インスタンスは、最大10個のカスタム認証情報構成で構成できる。 新しい Secrets Manager インスタンスを作成します。
カスタム資格情報の秘密は100のタスクの履歴を保持する。 IBM Cloud Logs の IBM Cloud Activity Tracker Event Routing を参照し、タスクの履歴を確認する。
Secrets Manager は、失敗した '資格情報の削除' タスクに対して最大 10 日間毎日再試行を適用します。 Event Notifications、失敗したタスクイベントをログで監視し、外部資格情報プロバイダに古くなった資格情報や期限切れの資格情報がないか定期的にチェックする。
Secrets Manager のシークレット・タスクは、 Code Engine に過負荷がかからないようにスロットルされている。 大きなキューを扱っている場合、カスタム認証情報のシークレットステートを変更する操作中に遅さが発生することがある。 カスタム認証情報を使用するワークロードは、シークレットがローテートされるまで遅延する可能性があることを想定して設計してください。
シークレット・ロック・モード remove_previous_and_delete はサポートされていない。 ロック・モード remove_previous を使用し、シークレット・バージョン id=previous を指定して、シークレット・バージョン・データ削除APIを呼び出す。
入力パラメータおよびクレデンシャルIDとして、個人識別子(電子メール・アドレス、社会保障番号など)や機密データを使用しないこと。 Secrets Manager、入力パラメータおよびクレデンシャルIDは、機密の秘密データとしてではなく、メタデータとして扱う。 secret_id 、機密データを含む Secrets Manager。 その後、クレデンシャル・プロバイダのジョブで、機密データにアクセスするための秘密を取得する。
シークレット ttl とパラメータ・フィールドに加えられた更新は、シークレットの新しいバージョンに適用される。 シークレットを回転させて新しいバージョンを作成し、変更を適用する。
Secrets Manager インスタンスを削除しても、管理対象のサードパーティ認証情報は一括削除されません。 Secrets Manager インスタンスを完全に削除する場合は、まずそのシークレットをすべて削除する。