Límites y problemas conocidos
IBM Cloud® Secrets Manager Incluye los siguientes problemas y límites conocidos que pueden afectar a su experiencia.
Problemas conocidos
Revise los siguientes problemas conocidos que puede encontrar al utilizar Secrets Manager.
| Problema | Método alternativo |
|---|---|
| No se pueden crear varios secretos del mismo tipo con el mismo nombre. | Es imposible crear más de un secreto del mismo tipo con el mismo nombre. Esta limitación se aplica a nivel de instancia. Para organizar secretos similares del mismo tipo en varios grupos de secretos de la instancia, intente añadir un prefijo o un sufijo a los nombres de estos secretos. |
| Los secretos no se pueden transferir entre grupos de secretos. | Si asigna accidentalmente un secreto al grupo de secretos incorrecto, o si no desea que un secreto pertenezca al grupo de secretos predeterminado, debe suprimir el secreto y crear uno nuevo. |
| Las claves de API asociadas con un secreto de IAM no son válidas inmediatamente después de generarse. | Si tiene UNA automatización que llama a la API de Secrets Manager para obtener la clave de API para un secreto de IAM, añada un retardo de espera de 2 segundos para permitir que IAM reconozca la nueva clave de API. |
Las credenciales IAM con un tiempo de vida (ttl) no caducan inmediatamente. |
Después de que un secreto con un ttl alcance el final de su duración de arrendamiento, espere una tolerancia de 1 - 2 minutos antes de que el ID de servicio asociado al secreto sea eliminado por IAM. |
| Los usuarios que tienen acceso a los servicios Writer o Manager con alcance a grupos secretos no pueden crear algunos tipos de secretos cuando utilizan la interfaz de usuario Secrets Manager. | Si tiene acceso a la plataforma Viewer y acceso a los servicios Writer o Manager con alcance a un grupo de secretos de servicio Secrets Manager, puede que no sea posible crear secretos en el panel Secrets Manager que requieran una configuración del motor, por ejemplo, credenciales IAM, certificados públicos o certificados privados. Como solución alternativa, puede utilizar el complemento CLI, las API o los SDK de Secrets Manager para gestionar esos tipos de secreto. |
| Los plugins de comunidad para Vault no están soportados. | Es imposible integrar un complemento comunitario para Vault con Secrets Manager, a menos que esté escrito con un motor de secretos compatible con Secrets Manager. |
| Cuando suprime una instancia del servicio, las claves de API no se suprimen de IAM. | Si tiene un ID de servicio o una clave de API que ha generado el motor de secretos de credenciales de IAM y suprime la instancia de Secrets Manager, también debe suprimir el secreto de IAM. |
| Los roles personalizados de IAM no son compatibles cuando se utiliza la API de Vault. | El uso de roles personalizados de IAM es totalmente compatible cuando se utiliza la API de servicio Secrets Manager. |
Límites
Tenga en cuenta los siguientes límites de servicio mientras utiliza Secrets Manager.
Límites de cuentas
Se aplican los siguientes límites por cuenta de IBM Cloud.
| Recurso | Límite |
|---|---|
| Instancias de servicio de Secrets Manager | Plan de prueba: 1 por cuenta IBM Cloud en cualquier momento Plan estándar: Sin límite de instancias por cuenta |
| Instancias de servicio de Secrets Manager | Plan estándar: 10 por cuenta de IBM Cloud al día Plan estándar: Sin límite de instancias por cuenta |
Límites de instancia
Los límites siguientes se aplican a las instancias de servicio de Secrets Manager.
| Recurso | Límite |
|---|---|
| Configuraciones para motores de secretos |
Motor de certificados públicos:
Motor de certificados privados:
Motor de credenciales personalizadas:
|
| Grupos de secretos | 200 por instancia |
| Total de secretos | Sin límite por instancia |
Límites de recursos
Examine la tabla siguiente para saber los límites que se aplican a los secretos de distintos tipos.
Límites para grupos de secretos
Se aplican los siguientes límites a los grupos de secretos.
| Atributo | Límite |
|---|---|
| Nombre | 2 - 64 caracteres |
| Descripción | 2 - 1024 caracteres |
| Etiquetas | 2 - 64 caracteres
30 etiquetas por grupo secreto |
| Total de secretos | – |
Límites para secretos arbitrarios
Se aplican los siguientes límites a los secretos arbitrarios.
| Atributo | Límite |
|---|---|
| Nombre | 2 - 256 caracteres
El nombre del secreto sólo puede contener caracteres alfanuméricos, guiones y puntos. Debe empezar y terminar por un carácter alfanumérico. |
| Descripción | 2 - 1024 caracteres |
| Valor / carga útil del secreto | 1 MB |
| Etiquetas | 2 - 64 caracteres
30 etiquetas por secreto |
| Versiones | Para fines de auditoría, el servicio conserva los metadatos de hasta 50 versiones de cada secreto, que puede revisar en el historial de versiones de un secreto. |
| Bloqueos | 1000 |
| Metadatos personalizados | 10 KB |
| Metadatos personalizados de versión | 10 KB |
Límites para credenciales de IAM
Se aplican los siguientes límites a las credenciales de IAM.
| Atributo | Límite |
|---|---|
| Nombre | 2 - 256 caracteres
El nombre del secreto sólo puede contener caracteres alfanuméricos, guiones y puntos. Debe empezar y terminar por un carácter alfanumérico. |
| Descripción | 2 - 1024 caracteres |
| Grupos de acceso | 1 - 10 grupos |
| Etiquetas | 2 - 64 caracteres
30 etiquetas por secreto |
Tiempo de vida (ttl) / duración del alquiler |
La duración mínima es 1 minuto. El máximo es 90 días. |
| Versiones | 2 versiones por secreto (actual y anterior)
Una versión secreta sólo se puede recuperar, rotar o restaurar si no se ha alcanzado el tiempo de vida ( |
| Bloqueos | 1000 |
| Metadatos personalizados | 10 KB |
| Metadatos personalizados de versión | 10 KB |
Límites para los secretos clave-valor
Los siguientes límites se aplican a los secretos clave-valor.
| Atributo | Límite |
|---|---|
| Nombre | 2 - 256 caracteres
El nombre del secreto sólo puede contener caracteres alfanuméricos, guiones y puntos. Debe empezar y terminar por un carácter alfanumérico. |
| Descripción | 2 - 1024 caracteres |
| Valor / carga útil del secreto | 512 KB |
| Etiquetas | 2 - 64 caracteres
30 etiquetas por secreto |
| Bloqueos | 1000 |
| Metadatos personalizados | 10 KB |
| Metadatos personalizados de versión | 10 KB |
Límites para certificados SSL/TLS
Los siguientes límites se aplican a certificados importados, privados o públicos.
| Atributo | Límite |
|---|---|
| Nombre | 2 - 256 caracteres
El nombre del secreto sólo puede contener caracteres alfanuméricos, guiones y puntos. Debe empezar y terminar por un carácter alfanumérico. |
| Descripción | 2 - 1024 caracteres |
| Certificado | 100 KB
El tipo de archivo soportado es |
| Clave privada | 100 KB
El archivo de clave privada está limitado al contenido con formato PEM. Si se proporciona, la clave privada debe coincidir con el certificado que está importando. Solo se da soporte a claves privadas no cifradas. |
| Certificado intermedio: | 100 KB
El tipo de archivo soportado es |
| Etiquetas | 2 - 364characters
30 etiquetas por secreto |
| Versiones | 2 versiones por certificado (actuales y anteriores)
Para fines de auditoría, el servicio conserva los metadatos de hasta 50 versiones para cada secreto, que puede revisar como parte de historial de versiones de un secreto. |
| Bloqueos | 1000 |
| Metadatos personalizados | 10 KB |
| Metadatos personalizados de versión | 10 KB |
Límites para las credenciales de usuario
Se aplican los siguientes límites a las credenciales de usuario.
| Atributo | Límite |
|---|---|
| Nombre | 2 - 256 caracteres
El nombre del secreto sólo puede contener caracteres alfanuméricos, guiones y puntos. Debe empezar y terminar por un carácter alfanumérico. |
| Descripción | 2 - 1024 caracteres |
| Nombre de usuario | 2 - 64 caracteres |
| Contraseña | 6-256 caracteres |
| Etiquetas | 2 - 64 caracteres
30 etiquetas por secreto |
| Versiones | Para fines de auditoría, el servicio conserva los metadatos de hasta 50 versiones de cada secreto, que puede revisar en el historial de versiones de un secreto. |
| Bloqueos | 1000 |
| Metadatos personalizados | 10 KB |
| Metadatos personalizados de versión | 10 KB |
Límites para credenciales de servicio
Los siguientes límites se aplican a las credenciales de servicio.
| Atributo | Límite |
|---|---|
| Nombre | 2 - 256 caracteres
El nombre del secreto sólo puede contener caracteres alfanuméricos, guiones y puntos. Debe empezar y terminar por un carácter alfanumérico. |
| Descripción | 2 - 1024 caracteres |
| Etiquetas | 2 - 64 caracteres
30 etiquetas por secreto |
| Versiones | Para fines de auditoría, el servicio conserva los metadatos de hasta 50 versiones de cada secreto, que puede revisar en el historial de versiones de un secreto. |
| Bloqueos | 1000 |
| Metadatos personalizados | 10 KB |
| Metadatos personalizados de versión | 10 KB |
Límites de las credenciales personalizadas
Los siguientes límites se aplican a las credenciales personalizadas.
| Atributo | Límite |
|---|---|
| Nombre | 2 - 256 caracteres
El nombre del secreto sólo puede contener caracteres alfanuméricos, guiones y puntos. Debe empezar y terminar por un carácter alfanumérico. |
| Descripción | 2 - 1024 caracteres |
| Etiquetas | 2 - 64 caracteres
30 etiquetas por secreto |
| Versiones | Para fines de auditoría, el servicio conserva los metadatos de hasta 50 versiones de cada secreto, que puede revisar en el historial de versiones de un secreto. |
| Bloqueos | 1000 |
| Metadatos personalizados | 10 KB |
| Metadatos personalizados de versión | 10 KB |
| Problema | Método alternativo |
|---|---|
| Existe una asignación global uno a uno de configuraciones de credenciales personalizadas a un trabajo de proveedor de credenciales Code Engine. | Replica tu trabajo de proveedor de credenciales. |
| Una configuración de credenciales personalizadas no se puede actualizar para hacer referencia a un trabajo de proveedor de credenciales diferente Code Engine. | Cree una nueva configuración de credenciales personalizadas. |
| Una configuración de credenciales personalizadas no se puede actualizar para cambiar o eliminar un secreto de credenciales de IAM referenciado. | Cree una nueva configuración de credenciales personalizadas. |
| Se asigna un esquema de configuración de credenciales personalizado (parámetros y credenciales) a las variables de entorno del trabajo del proveedor de credenciales Code Engine en el momento de la creación de la configuración de Secrets Manager. | Cree una nueva configuración de credenciales personalizadas para dar cabida a las actualizaciones de las variables de entorno de un proveedor de credenciales. |
| Secrets Manager configura los trabajos de Code Engine para que eliminen inmediatamente las ejecuciones de trabajo completadas para evitar los límites de velocidad de Code Engine. | Puede cambiar el valor de la variable de trabajo CE_REMOVE_COMPLETED_JOBS a un valor como 4320 (3 días) en la interfaz de usuario Code Engine para revisar las ejecuciones de trabajo completadas y sus registros
durante el tiempo de desarrollo. |
| Una instancia de Secrets Manager puede configurarse con hasta 10 configuraciones de credenciales personalizadas. | Cree una nueva instancia de Secrets Manager. |
| Un secreto de credenciales personalizado mantiene un historial de 100 tareas. | Consulte IBM Cloud Activity Tracker Event Routing en IBM Cloud Logs para revisar el historial de tareas. |
| Secrets Manager aplicará reintentos diarios para las tareas fallidas de "eliminar credenciales" durante un máximo de 10 días. | Supervise Event Notifications y los registros de eventos de tareas fallidas y compruebe periódicamente si su proveedor de credenciales externas tiene credenciales obsoletas o caducadas. |
| Secrets Manager para evitar la sobrecarga de Code Engine. Se puede experimentar lentitud durante las operaciones que cambian los estados secretos de las credenciales personalizadas cuando se trata de una cola grande. | Diseñe sus cargas de trabajo que consumen credenciales personalizadas para esperar posibles retrasos hasta que se roten los secretos. |
No se admite el modo de bloqueo secreto remove_previous_and_delete. |
Utilice el modo de bloqueo remove_previous y llame a la API de eliminación de datos de versión secreta, especificando la versión secreta id=previous. |
| Evite utilizar identificadores personales (por ejemplo, direcciones de correo electrónico, números de la seguridad social) o datos confidenciales como parámetros de entrada y como ID de credenciales. Secrets Manager trata los parámetros de entrada y el ID de credenciales como metadatos, no como datos secretos sensibles. | Utilice el tipo de parámetro secret_id para pasar una referencia a un secreto gestionado en Secrets Manager que contenga los datos confidenciales. A continuación, en el trabajo de proveedor de credenciales recuperar el
secreto para acceder a sus datos confidenciales. |
Las actualizaciones realizadas en un secreto ttl y los campos de parámetros se aplican a una nueva versión del secreto. |
Gira el secreto para crear una nueva versión y aplicar los cambios. |
| La eliminación de una instancia de Secrets Manager no eliminará de forma masiva las credenciales de terceros gestionadas. | Si desea eliminar definitivamente una instancia de Secrets Manager, elimine primero todos sus secretos. |