Bekannte Probleme und Einschränkungen

IBM Cloud® Secrets Manager enthält die folgenden bekannten Probleme und Begrenzungen, die sich auf Ihre Arbeit auswirken können.

Bekannte Probleme

Informieren Sie sich über die folgenden bekannten Probleme, die bei der Verwendung von Secrets Manager auftreten können.

Bekannte Probleme und Einschränkungen, die für den Dienst Secrets Manager gelten
Problem Fehlerumgehung
Mehrere geheime Schlüssel desselben Typs können nicht mit demselben Namen erstellt werden. Es ist nicht möglich, mehr als ein Geheimnis desselben Typs mit demselben Namen zu erstellen. Diese Einschränkung gilt auf Instanzebene. Wenn Sie ähnliche geheime Schlüssel desselben Typs über mehrere Gruppen geheimer Schlüssel hinweg in Ihrer Instanz organisieren möchten, versuchen Sie ein Präfix oder eine Suffix zu den Namen dieser geheimen Schlüssel hinzuzufügen.
Geheime Schlüssel können nicht zwischen Gruppen geheimer Schlüssel übertragen werden. Wenn Sie versehentlich einen geheimen Schlüssel zur falschen Gruppe geheimer Schlüssel zuordnen, oder wenn Sie nicht möchten, dass ein geheimer Schlüssel zur Standardgruppe geheimer Schlüssel gehört, müssen Sie den geheimen Schlüssel löschen und einen neuen erstellen.
API-Schlüssel, die einem geheimen IAM-Schlüssel zugeordnet sind, sind unmittelbar nach der Generierung nicht gültig. Wenn Sie über eine Automatisierung verfügen, die die Secrets Manager-API aufruft, um den API-Schlüssel für einen geheimen IAM-Schlüssel abzurufen, fügen Sie eine Wartezeit von 2 Sekunden hinzu, damit der API-Schlüssel von der IAM erkannt werden kann.
IAM-Anmeldedaten mit einer bestimmten Lebensdauer (ttl) laufen nicht sofort ab. Nachdem ein Geheimnis mit ttl das Ende seiner Lease-Dauer erreicht hat, sollten Sie eine Toleranz von 1 - 2 Minuten einkalkulieren, bevor die dem Geheimnis zugeordnete Service-ID von IAM gelöscht wird.
Benutzer, die über einen Writer- oder Managerdienstzugriff verfügen, der auf geheime Gruppen beschränkt ist, können einige Arten von Geheimnissen nicht erstellen, wenn sie die Benutzeroberfläche Secrets Manager verwenden. Wenn Sie über Viewer-Plattformzugriff und Writer- oder Manager-Dienstzugriff verfügen, der auf eine Secrets Manager Dienstgeheimnisgruppe beschränkt ist, ist es möglicherweise nicht möglich, im Secrets Manager Dashboard Geheimnisse zu erstellen, die eine Engine-Konfiguration erfordern, z. B. IAM-Anmeldeinformationen, öffentliche oder private Zertifikate. Als Abhilfe können Sie das Secrets Manager CLI-Plug-in, APIs oder SDKs verwenden, um diese Geheimnistypen zu verwalten.
Community-Plug-ins für Vault werden nicht unterstützt. Es ist nicht möglich, ein Community-Plug-in für Vault in Secrets Manager zu integrieren, es sei denn, es wird für eine Secrets-Engine geschrieben, die Secrets Manager unterstützt.
Wenn Sie eine Instanz des Service löschen, werden Ihre API-Schlüssel nicht aus IAM gelöscht. Wenn Sie über eine Service-ID oder einen API-Schlüssel verfügen, die bzw. der von der Engine für geheime IAM-Berechtigungsnachweise generiert wurde, und Ihre Instanz von Secrets Managerlöschen, müssen Sie auch den geheimen Schlüssel aus IAM löschen.
Benutzerdefinierte IAM-Rollen werden bei Verwendung der Vault-API nicht unterstützt. Die Verwendung von benutzerdefinierten IAM-Rollen wird bei Verwendung der Secrets Manager Service-API vollständig unterstützt.

Grenzwerte

Beachten Sie die folgenden Servicebegrenzungen, wenn Sie Secrets Manager verwenden.

Kontogrenzwerte

Die folgenden Grenzwerte gelten pro IBM Cloud -Konto.

grenzen pro KontoSecrets Manager
Ressource Grenzwert
Secrets Manager-Serviceinstanzen Testversion: 1 pro IBM Cloud Konto zu einem beliebigen Zeitpunkt
Standardplan: Keine Begrenzung der Anzahl von Instanzen pro Konto
Secrets Manager-Serviceinstanzen Standardtarif: 10 pro IBM Cloud Konto pro Tag
Standardtarif: Keine Begrenzung der Anzahl von Instanzen pro Konto

Instanzbegrenzungen

Die folgenden Begrenzungen gelten für Secrets Manager-Serviceinstanzen.

grenzen pro InstanzSecrets Manager
Ressource Grenzwert
Konfigurationen für Engines für geheime Schlüssel

Engine für öffentliche Zertifikate:

  • 10 Konfigurationen für Drittanbieter-CAs
  • 10 Konfigurationen für DNS-Anbieter
  • 10 Zertifikatsvorlagen

Engine für private Zertifikate:

  • 10 Stammzertifizierungsstellen
  • 10 Zwischenzertifizierungsstellen
  • 10 Zertifikatsvorlagen

Engine für benutzerdefinierte Anmeldeinformationen:

  • 10 Jobkonfigurationen Code Engine
Gruppen geheimer Schlüssel 200 pro Instanz
Geheime Schlüssel insgesamt Keine Begrenzung pro Instanz

Ressourcenbegrenzungen

Die folgende Tabelle zeigt die Begrenzungen, die für die verschiedenen Arten geheimer Schlüssel gelten.

Begrenzungen für Gruppen geheimer Schlüssel

Die folgenden Begrenzungen gelten für Gruppen geheimer Schlüssel

Begrenzungen für Gruppen geheimer Schlüssel
Attribut Grenzwert
Name 2 - 64 Zeichen
Beschreibung 2 - 1024 Zeichen
Bezeichnungen 2 - 64 Zeichen

30 Etiketten pro Geheimgruppe

Geheime Schlüssel insgesamt

Begrenzungen für beliebige geheime Schlüssel

Die folgenden Begrenzungen gelten für beliebige geheime Schlüssel.

Beliebige Geheimhaltungsgrenzen
Attribut Grenzwert
Name 2-256 Zeichen

Der Name des geheimen Schlüssels darf nur alphanumerische Zeichen, Gedankenstriche und Punkte enthalten. Er muss mit einem alphanumerischen Zeichen beginnen und enden.

Beschreibung 2 - 1024 Zeichen
Wert/Nutzdaten des geheimen Schlüssels 1 MB
Bezeichnungen 2 - 64 Zeichen

30 Etiketten pro Geheimnis

Versionen Zu Prüfzwecken speichert der Service die Metadaten von bis zu 50 Versionen für jeden geheimen Schlüssel, die Sie als Teil des Versionsprotokollseines geheimen Schlüssels überprüfen können.
Sperren 1000
Angepasste Metadaten 10 KB
Angepasste Metadaten für Version 10 KB

Begrenzungen für IAM-Berechtigungsnachweise

Die folgenden Begrenzungen gelten für IAM-Berechtigungsnachweise.

IAM-Berechtigungsgrenzen
Attribut Grenzwert
Name 2-256 Zeichen

Der Name des geheimen Schlüssels darf nur alphanumerische Zeichen, Gedankenstriche und Punkte enthalten. Er muss mit einem alphanumerischen Zeichen beginnen und enden.

Beschreibung 2 - 1024 Zeichen
Zugriffsgruppen 1 - 10 Gruppen
Bezeichnungen 2 - 64 Zeichen

30 Etiketten pro Geheimnis

Time-to-live (ttl) / Mietdauer Die Mindestdauer beträgt 1 Minute. Die Maximaldauer beträgt 90 Tage.
Versionen 2 Versionen pro Geheimnis (aktuelle und vorherige)

Eine Geheimnisversion kann nur abgerufen, gedreht oder wiederhergestellt werden, wenn die definierte Time-to-Live (ttl) oder Lease-Dauer nicht erreicht wurde. Zu Prüfzwecken speichert der Dienst die Metadaten von bis zu 50 Versionen jedes Geheimnisses, die Sie als Teil der Versionsgeschichte eines Geheimnisses einsehen können.

Sperren 1000
Angepasste Metadaten 10 KB
Angepasste Metadaten für Version 10 KB

Grenzwerte für geheime Schlüssel/Wert-Schlüssel

Die folgenden Grenzwerte gelten für geheime Schlüssel mit Schlüssel-/Wert-Schlüsseln.

Schlüssel-Wert-Grenzen
Attribut Grenzwert
Name 2-256 Zeichen

Der Name des geheimen Schlüssels darf nur alphanumerische Zeichen, Gedankenstriche und Punkte enthalten. Er muss mit einem alphanumerischen Zeichen beginnen und enden.

Beschreibung 2 - 1024 Zeichen
Wert/Nutzdaten des geheimen Schlüssels 512 KB
Bezeichnungen 2 - 64 Zeichen

30 Etiketten pro Geheimnis

Sperren 1000
Angepasste Metadaten 10 KB
Angepasste Metadaten für Version 10 KB

Grenzwerte für SSL/TLS-Zertifikate

Die folgenden Grenzwerte gelten für importierte, private oder öffentliche Zertifikate.

TLS zertifikatsgrenzen
Attribut Grenzwert
Name 2-256 Zeichen

Der Name des geheimen Schlüssels darf nur alphanumerische Zeichen, Gedankenstriche und Punkte enthalten. Er muss mit einem alphanumerischen Zeichen beginnen und enden.

Beschreibung 2 - 1024 Zeichen
Zertifikat 100 KB

Unterstützter Dateityp ist .pem. Das Zertifikat muss ein gültiges, X.509-basiertes Zertifikat sein.

Privater Schlüssel 100 KB

Private Schlüsseldatei ist auf PEM-formatierten Inhalt beschränkt. Wenn diese Option angegeben ist, muss der private Schlüssel mit dem Zertifikat übereinstimmen, das Sie importieren. Es werden nur unverschlüsselte private Schlüssel unterstützt.

Zwischenzertifikat 100 KB

Unterstützter Dateityp ist .pem. Falls vorhanden, muss das Zwischenzertifikat ein gültiges, X.509-basiertes Zertifikat sein.

Bezeichnungen 2 - 364characters

30 Etiketten pro Geheimnis

Versionen 2 Versionen pro Zertifikat (aktuell und früher).

Zu Prüfzwecken behält der Service die Metadaten von bis zu 50 Versionen für jeden geheimen Schlüssel bei, die Sie im Versionsprotokolleines geheimen Schlüssels überprüfen können.

Sperren 1000
Angepasste Metadaten 10 KB
Angepasste Metadaten für Version 10 KB

Begrenzungen für Benutzerberechtigungsnachweise

Die folgenden Begrenzungen gelten für Benutzerberechtigungsnachweise.

Beschränkungen für Benutzeranmeldeinformationen
Attribut Grenzwert
Name 2-256 Zeichen

Der Name des geheimen Schlüssels darf nur alphanumerische Zeichen, Gedankenstriche und Punkte enthalten. Er muss mit einem alphanumerischen Zeichen beginnen und enden.

Beschreibung 2 - 1024 Zeichen
Benutzername 2 - 64 Zeichen
Kennwort 6-256 Zeichen
Bezeichnungen 2 - 64 Zeichen

30 Etiketten pro Geheimnis

Versionen Zu Prüfzwecken speichert der Service die Metadaten von bis zu 50 Versionen für jeden geheimen Schlüssel, die Sie als Teil des Versionsprotokollseines geheimen Schlüssels überprüfen können.
Sperren 1000
Angepasste Metadaten 10 KB
Angepasste Metadaten für Version 10 KB

Grenzwerte für Serviceberechtigungsnachweise

Für Dienstausweise gelten die folgenden Einschränkungen.

Beschränkungen für Dienstausweise
Attribut Grenzwert
Name 2-256 Zeichen

Der Name des geheimen Schlüssels darf nur alphanumerische Zeichen, Gedankenstriche und Punkte enthalten. Er muss mit einem alphanumerischen Zeichen beginnen und enden.

Beschreibung 2 - 1024 Zeichen
Bezeichnungen 2 - 64 Zeichen

30 Etiketten pro Geheimnis

Versionen Zu Prüfzwecken speichert der Service die Metadaten von bis zu 50 Versionen für jeden geheimen Schlüssel, die Sie als Teil des Versionsprotokollseines geheimen Schlüssels überprüfen können.
Sperren 1000
Angepasste Metadaten 10 KB
Angepasste Metadaten für Version 10 KB

Grenzwerte für benutzerdefinierte Berechtigungsnachweise

Für benutzerdefinierte Berechtigungsnachweise gelten die folgenden Einschränkungen.

Benutzerdefinierte Berechtigungsgrenzen
Attribut Grenzwert
Name 2-256 Zeichen

Der Name des geheimen Schlüssels darf nur alphanumerische Zeichen, Gedankenstriche und Punkte enthalten. Er muss mit einem alphanumerischen Zeichen beginnen und enden.

Beschreibung 2 - 1024 Zeichen
Bezeichnungen 2 - 64 Zeichen

30 Etiketten pro Geheimnis

Versionen Zu Prüfzwecken speichert der Service die Metadaten von bis zu 50 Versionen für jeden geheimen Schlüssel, die Sie als Teil des Versionsprotokollseines geheimen Schlüssels überprüfen können.
Sperren 1000
Angepasste Metadaten 10 KB
Angepasste Metadaten für Version 10 KB
Benutzerdefinierte Berechtigungsgrenzen
Problem Fehlerumgehung
Es gibt eine globale Eins-zu-Eins-Zuordnung von benutzerdefinierten Credentials-Konfigurationen zu einem Credentials-Provider Code Engine Job. Replizieren Sie den Job des Anbieters Ihrer Anmeldeinformationen.
Eine benutzerdefinierte Konfiguration von Anmeldeinformationen kann nicht aktualisiert werden, um auf einen anderen Anbieter von Anmeldeinformationen zu verweisen Code Engine job. Erstellen Sie eine neue benutzerdefinierte Konfiguration der Anmeldeinformationen.
Eine benutzerdefinierte Credentials-Konfiguration kann nicht aktualisiert werden, um ein referenziertes IAM Credentials-Geheimnis zu ändern oder zu entfernen. Erstellen Sie eine neue benutzerdefinierte Konfiguration der Anmeldeinformationen.
Ein benutzerdefiniertes Konfigurationsschema für Anmeldeinformationen (Parameter und Anmeldeinformationen) wird den Umgebungsvariablen des Anbieters von Anmeldeinformationen Code Engine zum Zeitpunkt der Erstellung der Konfiguration Secrets Manager zugeordnet. Erstellen Sie eine neue benutzerdefinierte Konfiguration für Anmeldedaten, um Aktualisierungen der Umgebungsvariablen eines Anbieters von Anmeldedaten zu berücksichtigen.
Secrets Manager konfiguriert Code Engine Jobs so, dass abgeschlossene Jobläufe sofort entfernt werden, um Code Engine Ratenbeschränkungen zu vermeiden. Sie können den Wert der Auftragsvariablen CE_REMOVE_COMPLETED_JOBS in der Benutzeroberfläche Code Engine auf einen Wert wie 4320 (3 Tage) ändern, um abgeschlossene Auftragsläufe und deren Protokolle während der Entwicklungszeit zu überprüfen.
Eine Instanz von Secrets Manager kann mit bis zu 10 benutzerdefinierten Berechtigungskonfigurationen konfiguriert werden. Erstellen Sie eine neue Instanz von Secrets Manager.
Ein benutzerdefiniertes Berechtigungsnachweisgeheimnis verwaltet einen Verlauf von 100 Aufgaben. Siehe IBM Cloud Activity Tracker Event Routing in IBM Cloud Logs, um den Aufgabenverlauf zu überprüfen.
Secrets Manager wird täglich bis zu 10 Tage lang Wiederholungsversuche für fehlgeschlagene Aufgaben zum Löschen von Berechtigungsnachweisen durchführen. Überwachen Sie Event Notifications und die Protokolle auf fehlgeschlagene Aufgaben und überprüfen Sie regelmäßig Ihren externen Anbieter von Anmeldeinformationen auf veraltete oder abgelaufene Anmeldeinformationen.
Secrets Manager die geheimen Aufgaben von Code Engine werden gedrosselt, um eine Überlastung zu vermeiden. Bei Vorgängen, die den Geheimhaltungsstatus von benutzerdefinierten Anmeldeinformationen ändern, kann es bei einer großen Warteschlange zu einer Verlangsamung kommen. Planen Sie Ihre Arbeitslasten, die benutzerdefinierte Berechtigungsnachweise verwenden, so, dass es zu Verzögerungen kommen kann, bis die Geheimnisse ausgetauscht werden.
Der geheime Sperrmodus remove_previous_and_delete wird nicht unterstützt. Verwenden Sie den Sperrmodus remove_previous und rufen Sie die API zum Löschen geheimer Versionsdaten auf, wobei Sie die geheime Version id=previous angeben.
Vermeiden Sie die Verwendung persönlicher Identifikatoren (z. B. E-Mail-Adressen, Sozialversicherungsnummern) oder vertraulicher Daten als Eingabeparameter und als Berechtigungsnachweis-IDs. Secrets Manager behandelt die Eingabeparameter und die Berechtigungsnachweis-ID als Metadaten und nicht als sensible geheime Daten. Verwenden Sie den Parametertyp secret_id, um einen Verweis auf ein in Secrets Manager verwaltetes Geheimnis zu übergeben, das die vertraulichen Daten enthält. Dann in der Anmeldeinformationen Anbieter Job abrufen das Geheimnis, um seine vertraulichen Daten zugreifen.
Aktualisierungen eines Geheimnisses ttl und der Parameterfelder werden auf eine neue Version des Geheimnisses angewendet. Drehen Sie das Geheimnis, um eine neue Version zu erstellen und die Änderungen zu übernehmen.
Beim Löschen einer Secrets Manager-Instanz werden die verwalteten Drittanbieter-Anmeldeinformationen nicht gelöscht. Wenn Sie vorhaben, eine Instanz von Secrets Manager dauerhaft zu löschen, löschen Sie zunächst alle ihre Geheimnisse.