Bekannte Probleme und Einschränkungen
IBM Cloud® Secrets Manager enthält die folgenden bekannten Probleme und Begrenzungen, die sich auf Ihre Arbeit auswirken können.
Bekannte Probleme
Informieren Sie sich über die folgenden bekannten Probleme, die bei der Verwendung von Secrets Manager auftreten können.
| Problem | Fehlerumgehung |
|---|---|
| Mehrere geheime Schlüssel desselben Typs können nicht mit demselben Namen erstellt werden. | Es ist nicht möglich, mehr als ein Geheimnis desselben Typs mit demselben Namen zu erstellen. Diese Einschränkung gilt auf Instanzebene. Wenn Sie ähnliche geheime Schlüssel desselben Typs über mehrere Gruppen geheimer Schlüssel hinweg in Ihrer Instanz organisieren möchten, versuchen Sie ein Präfix oder eine Suffix zu den Namen dieser geheimen Schlüssel hinzuzufügen. |
| Geheime Schlüssel können nicht zwischen Gruppen geheimer Schlüssel übertragen werden. | Wenn Sie versehentlich einen geheimen Schlüssel zur falschen Gruppe geheimer Schlüssel zuordnen, oder wenn Sie nicht möchten, dass ein geheimer Schlüssel zur Standardgruppe geheimer Schlüssel gehört, müssen Sie den geheimen Schlüssel löschen und einen neuen erstellen. |
| API-Schlüssel, die einem geheimen IAM-Schlüssel zugeordnet sind, sind unmittelbar nach der Generierung nicht gültig. | Wenn Sie über eine Automatisierung verfügen, die die Secrets Manager-API aufruft, um den API-Schlüssel für einen geheimen IAM-Schlüssel abzurufen, fügen Sie eine Wartezeit von 2 Sekunden hinzu, damit der API-Schlüssel von der IAM erkannt werden kann. |
IAM-Anmeldedaten mit einer bestimmten Lebensdauer (ttl) laufen nicht sofort ab. |
Nachdem ein Geheimnis mit ttl das Ende seiner Lease-Dauer erreicht hat, sollten Sie eine Toleranz von 1 - 2 Minuten einkalkulieren, bevor die dem Geheimnis zugeordnete Service-ID von IAM gelöscht wird. |
| Benutzer, die über einen Writer- oder Managerdienstzugriff verfügen, der auf geheime Gruppen beschränkt ist, können einige Arten von Geheimnissen nicht erstellen, wenn sie die Benutzeroberfläche Secrets Manager verwenden. | Wenn Sie über Viewer-Plattformzugriff und Writer- oder Manager-Dienstzugriff verfügen, der auf eine Secrets Manager Dienstgeheimnisgruppe beschränkt ist, ist es möglicherweise nicht möglich, im Secrets Manager Dashboard Geheimnisse zu erstellen, die eine Engine-Konfiguration erfordern, z. B. IAM-Anmeldeinformationen, öffentliche oder private Zertifikate. Als Abhilfe können Sie das Secrets Manager CLI-Plug-in, APIs oder SDKs verwenden, um diese Geheimnistypen zu verwalten. |
| Community-Plug-ins für Vault werden nicht unterstützt. | Es ist nicht möglich, ein Community-Plug-in für Vault in Secrets Manager zu integrieren, es sei denn, es wird für eine Secrets-Engine geschrieben, die Secrets Manager unterstützt. |
| Wenn Sie eine Instanz des Service löschen, werden Ihre API-Schlüssel nicht aus IAM gelöscht. | Wenn Sie über eine Service-ID oder einen API-Schlüssel verfügen, die bzw. der von der Engine für geheime IAM-Berechtigungsnachweise generiert wurde, und Ihre Instanz von Secrets Managerlöschen, müssen Sie auch den geheimen Schlüssel aus IAM löschen. |
| Benutzerdefinierte IAM-Rollen werden bei Verwendung der Vault-API nicht unterstützt. | Die Verwendung von benutzerdefinierten IAM-Rollen wird bei Verwendung der Secrets Manager Service-API vollständig unterstützt. |
Grenzwerte
Beachten Sie die folgenden Servicebegrenzungen, wenn Sie Secrets Manager verwenden.
Kontogrenzwerte
Die folgenden Grenzwerte gelten pro IBM Cloud -Konto.
| Ressource | Grenzwert |
|---|---|
| Secrets Manager-Serviceinstanzen | Testversion: 1 pro IBM Cloud Konto zu einem beliebigen Zeitpunkt Standardplan: Keine Begrenzung der Anzahl von Instanzen pro Konto |
| Secrets Manager-Serviceinstanzen | Standardtarif: 10 pro IBM Cloud Konto pro Tag Standardtarif: Keine Begrenzung der Anzahl von Instanzen pro Konto |
Instanzbegrenzungen
Die folgenden Begrenzungen gelten für Secrets Manager-Serviceinstanzen.
| Ressource | Grenzwert |
|---|---|
| Konfigurationen für Engines für geheime Schlüssel |
Engine für öffentliche Zertifikate:
Engine für private Zertifikate:
Engine für benutzerdefinierte Anmeldeinformationen:
|
| Gruppen geheimer Schlüssel | 200 pro Instanz |
| Geheime Schlüssel insgesamt | Keine Begrenzung pro Instanz |
Ressourcenbegrenzungen
Die folgende Tabelle zeigt die Begrenzungen, die für die verschiedenen Arten geheimer Schlüssel gelten.
Begrenzungen für Gruppen geheimer Schlüssel
Die folgenden Begrenzungen gelten für Gruppen geheimer Schlüssel
| Attribut | Grenzwert |
|---|---|
| Name | 2 - 64 Zeichen |
| Beschreibung | 2 - 1024 Zeichen |
| Bezeichnungen | 2 - 64 Zeichen
30 Etiketten pro Geheimgruppe |
| Geheime Schlüssel insgesamt | – |
Begrenzungen für beliebige geheime Schlüssel
Die folgenden Begrenzungen gelten für beliebige geheime Schlüssel.
| Attribut | Grenzwert |
|---|---|
| Name | 2-256 Zeichen
Der Name des geheimen Schlüssels darf nur alphanumerische Zeichen, Gedankenstriche und Punkte enthalten. Er muss mit einem alphanumerischen Zeichen beginnen und enden. |
| Beschreibung | 2 - 1024 Zeichen |
| Wert/Nutzdaten des geheimen Schlüssels | 1 MB |
| Bezeichnungen | 2 - 64 Zeichen
30 Etiketten pro Geheimnis |
| Versionen | Zu Prüfzwecken speichert der Service die Metadaten von bis zu 50 Versionen für jeden geheimen Schlüssel, die Sie als Teil des Versionsprotokollseines geheimen Schlüssels überprüfen können. |
| Sperren | 1000 |
| Angepasste Metadaten | 10 KB |
| Angepasste Metadaten für Version | 10 KB |
Begrenzungen für IAM-Berechtigungsnachweise
Die folgenden Begrenzungen gelten für IAM-Berechtigungsnachweise.
| Attribut | Grenzwert |
|---|---|
| Name | 2-256 Zeichen
Der Name des geheimen Schlüssels darf nur alphanumerische Zeichen, Gedankenstriche und Punkte enthalten. Er muss mit einem alphanumerischen Zeichen beginnen und enden. |
| Beschreibung | 2 - 1024 Zeichen |
| Zugriffsgruppen | 1 - 10 Gruppen |
| Bezeichnungen | 2 - 64 Zeichen
30 Etiketten pro Geheimnis |
Time-to-live (ttl) / Mietdauer |
Die Mindestdauer beträgt 1 Minute. Die Maximaldauer beträgt 90 Tage. |
| Versionen | 2 Versionen pro Geheimnis (aktuelle und vorherige)
Eine Geheimnisversion kann nur abgerufen, gedreht oder wiederhergestellt werden, wenn die definierte Time-to-Live ( |
| Sperren | 1000 |
| Angepasste Metadaten | 10 KB |
| Angepasste Metadaten für Version | 10 KB |
Grenzwerte für geheime Schlüssel/Wert-Schlüssel
Die folgenden Grenzwerte gelten für geheime Schlüssel mit Schlüssel-/Wert-Schlüsseln.
| Attribut | Grenzwert |
|---|---|
| Name | 2-256 Zeichen
Der Name des geheimen Schlüssels darf nur alphanumerische Zeichen, Gedankenstriche und Punkte enthalten. Er muss mit einem alphanumerischen Zeichen beginnen und enden. |
| Beschreibung | 2 - 1024 Zeichen |
| Wert/Nutzdaten des geheimen Schlüssels | 512 KB |
| Bezeichnungen | 2 - 64 Zeichen
30 Etiketten pro Geheimnis |
| Sperren | 1000 |
| Angepasste Metadaten | 10 KB |
| Angepasste Metadaten für Version | 10 KB |
Grenzwerte für SSL/TLS-Zertifikate
Die folgenden Grenzwerte gelten für importierte, private oder öffentliche Zertifikate.
| Attribut | Grenzwert |
|---|---|
| Name | 2-256 Zeichen
Der Name des geheimen Schlüssels darf nur alphanumerische Zeichen, Gedankenstriche und Punkte enthalten. Er muss mit einem alphanumerischen Zeichen beginnen und enden. |
| Beschreibung | 2 - 1024 Zeichen |
| Zertifikat | 100 KB
Unterstützter Dateityp ist |
| Privater Schlüssel | 100 KB
Private Schlüsseldatei ist auf PEM-formatierten Inhalt beschränkt. Wenn diese Option angegeben ist, muss der private Schlüssel mit dem Zertifikat übereinstimmen, das Sie importieren. Es werden nur unverschlüsselte private Schlüssel unterstützt. |
| Zwischenzertifikat | 100 KB
Unterstützter Dateityp ist |
| Bezeichnungen | 2 - 364characters
30 Etiketten pro Geheimnis |
| Versionen | 2 Versionen pro Zertifikat (aktuell und früher).
Zu Prüfzwecken behält der Service die Metadaten von bis zu 50 Versionen für jeden geheimen Schlüssel bei, die Sie im Versionsprotokolleines geheimen Schlüssels überprüfen können. |
| Sperren | 1000 |
| Angepasste Metadaten | 10 KB |
| Angepasste Metadaten für Version | 10 KB |
Begrenzungen für Benutzerberechtigungsnachweise
Die folgenden Begrenzungen gelten für Benutzerberechtigungsnachweise.
| Attribut | Grenzwert |
|---|---|
| Name | 2-256 Zeichen
Der Name des geheimen Schlüssels darf nur alphanumerische Zeichen, Gedankenstriche und Punkte enthalten. Er muss mit einem alphanumerischen Zeichen beginnen und enden. |
| Beschreibung | 2 - 1024 Zeichen |
| Benutzername | 2 - 64 Zeichen |
| Kennwort | 6-256 Zeichen |
| Bezeichnungen | 2 - 64 Zeichen
30 Etiketten pro Geheimnis |
| Versionen | Zu Prüfzwecken speichert der Service die Metadaten von bis zu 50 Versionen für jeden geheimen Schlüssel, die Sie als Teil des Versionsprotokollseines geheimen Schlüssels überprüfen können. |
| Sperren | 1000 |
| Angepasste Metadaten | 10 KB |
| Angepasste Metadaten für Version | 10 KB |
Grenzwerte für Serviceberechtigungsnachweise
Für Dienstausweise gelten die folgenden Einschränkungen.
| Attribut | Grenzwert |
|---|---|
| Name | 2-256 Zeichen
Der Name des geheimen Schlüssels darf nur alphanumerische Zeichen, Gedankenstriche und Punkte enthalten. Er muss mit einem alphanumerischen Zeichen beginnen und enden. |
| Beschreibung | 2 - 1024 Zeichen |
| Bezeichnungen | 2 - 64 Zeichen
30 Etiketten pro Geheimnis |
| Versionen | Zu Prüfzwecken speichert der Service die Metadaten von bis zu 50 Versionen für jeden geheimen Schlüssel, die Sie als Teil des Versionsprotokollseines geheimen Schlüssels überprüfen können. |
| Sperren | 1000 |
| Angepasste Metadaten | 10 KB |
| Angepasste Metadaten für Version | 10 KB |
Grenzwerte für benutzerdefinierte Berechtigungsnachweise
Für benutzerdefinierte Berechtigungsnachweise gelten die folgenden Einschränkungen.
| Attribut | Grenzwert |
|---|---|
| Name | 2-256 Zeichen
Der Name des geheimen Schlüssels darf nur alphanumerische Zeichen, Gedankenstriche und Punkte enthalten. Er muss mit einem alphanumerischen Zeichen beginnen und enden. |
| Beschreibung | 2 - 1024 Zeichen |
| Bezeichnungen | 2 - 64 Zeichen
30 Etiketten pro Geheimnis |
| Versionen | Zu Prüfzwecken speichert der Service die Metadaten von bis zu 50 Versionen für jeden geheimen Schlüssel, die Sie als Teil des Versionsprotokollseines geheimen Schlüssels überprüfen können. |
| Sperren | 1000 |
| Angepasste Metadaten | 10 KB |
| Angepasste Metadaten für Version | 10 KB |
| Problem | Fehlerumgehung |
|---|---|
| Es gibt eine globale Eins-zu-Eins-Zuordnung von benutzerdefinierten Credentials-Konfigurationen zu einem Credentials-Provider Code Engine Job. | Replizieren Sie den Job des Anbieters Ihrer Anmeldeinformationen. |
| Eine benutzerdefinierte Konfiguration von Anmeldeinformationen kann nicht aktualisiert werden, um auf einen anderen Anbieter von Anmeldeinformationen zu verweisen Code Engine job. | Erstellen Sie eine neue benutzerdefinierte Konfiguration der Anmeldeinformationen. |
| Eine benutzerdefinierte Credentials-Konfiguration kann nicht aktualisiert werden, um ein referenziertes IAM Credentials-Geheimnis zu ändern oder zu entfernen. | Erstellen Sie eine neue benutzerdefinierte Konfiguration der Anmeldeinformationen. |
| Ein benutzerdefiniertes Konfigurationsschema für Anmeldeinformationen (Parameter und Anmeldeinformationen) wird den Umgebungsvariablen des Anbieters von Anmeldeinformationen Code Engine zum Zeitpunkt der Erstellung der Konfiguration Secrets Manager zugeordnet. | Erstellen Sie eine neue benutzerdefinierte Konfiguration für Anmeldedaten, um Aktualisierungen der Umgebungsvariablen eines Anbieters von Anmeldedaten zu berücksichtigen. |
| Secrets Manager konfiguriert Code Engine Jobs so, dass abgeschlossene Jobläufe sofort entfernt werden, um Code Engine Ratenbeschränkungen zu vermeiden. | Sie können den Wert der Auftragsvariablen CE_REMOVE_COMPLETED_JOBS in der Benutzeroberfläche Code Engine auf einen Wert wie 4320 (3 Tage) ändern, um abgeschlossene Auftragsläufe und deren Protokolle während
der Entwicklungszeit zu überprüfen. |
| Eine Instanz von Secrets Manager kann mit bis zu 10 benutzerdefinierten Berechtigungskonfigurationen konfiguriert werden. | Erstellen Sie eine neue Instanz von Secrets Manager. |
| Ein benutzerdefiniertes Berechtigungsnachweisgeheimnis verwaltet einen Verlauf von 100 Aufgaben. | Siehe IBM Cloud Activity Tracker Event Routing in IBM Cloud Logs, um den Aufgabenverlauf zu überprüfen. |
| Secrets Manager wird täglich bis zu 10 Tage lang Wiederholungsversuche für fehlgeschlagene Aufgaben zum Löschen von Berechtigungsnachweisen durchführen. | Überwachen Sie Event Notifications und die Protokolle auf fehlgeschlagene Aufgaben und überprüfen Sie regelmäßig Ihren externen Anbieter von Anmeldeinformationen auf veraltete oder abgelaufene Anmeldeinformationen. |
| Secrets Manager die geheimen Aufgaben von Code Engine werden gedrosselt, um eine Überlastung zu vermeiden. Bei Vorgängen, die den Geheimhaltungsstatus von benutzerdefinierten Anmeldeinformationen ändern, kann es bei einer großen Warteschlange zu einer Verlangsamung kommen. | Planen Sie Ihre Arbeitslasten, die benutzerdefinierte Berechtigungsnachweise verwenden, so, dass es zu Verzögerungen kommen kann, bis die Geheimnisse ausgetauscht werden. |
Der geheime Sperrmodus remove_previous_and_delete wird nicht unterstützt. |
Verwenden Sie den Sperrmodus remove_previous und rufen Sie die API zum Löschen geheimer Versionsdaten auf, wobei Sie die geheime Version id=previous angeben. |
| Vermeiden Sie die Verwendung persönlicher Identifikatoren (z. B. E-Mail-Adressen, Sozialversicherungsnummern) oder vertraulicher Daten als Eingabeparameter und als Berechtigungsnachweis-IDs. Secrets Manager behandelt die Eingabeparameter und die Berechtigungsnachweis-ID als Metadaten und nicht als sensible geheime Daten. | Verwenden Sie den Parametertyp secret_id, um einen Verweis auf ein in Secrets Manager verwaltetes Geheimnis zu übergeben, das die vertraulichen Daten enthält. Dann in der Anmeldeinformationen Anbieter Job abrufen das Geheimnis,
um seine vertraulichen Daten zugreifen. |
Aktualisierungen eines Geheimnisses ttl und der Parameterfelder werden auf eine neue Version des Geheimnisses angewendet. |
Drehen Sie das Geheimnis, um eine neue Version zu erstellen und die Änderungen zu übernehmen. |
| Beim Löschen einer Secrets Manager-Instanz werden die verwalteten Drittanbieter-Anmeldeinformationen nicht gelöscht. | Wenn Sie vorhaben, eine Instanz von Secrets Manager dauerhaft zu löschen, löschen Sie zunächst alle ihre Geheimnisse. |