Límites y problemas conocidos

IBM Cloud® Secrets Manager Incluye los siguientes problemas y límites conocidos que pueden afectar a su experiencia.

Problemas conocidos

Revise los siguientes problemas conocidos que puede encontrar al utilizar Secrets Manager.

Problemas conocidos y limitaciones aplicables al servicio Secrets Manager
Problema Método alternativo
No se pueden crear varios secretos del mismo tipo con el mismo nombre. Es imposible crear más de un secreto del mismo tipo con el mismo nombre. Esta limitación se aplica a nivel de instancia. Para organizar secretos similares del mismo tipo en varios grupos de secretos de la instancia, intente añadir un prefijo o un sufijo a los nombres de estos secretos.
Los secretos no se pueden transferir entre grupos de secretos. Si asigna accidentalmente un secreto al grupo de secretos incorrecto, o si no desea que un secreto pertenezca al grupo de secretos predeterminado, debe suprimir el secreto y crear uno nuevo.
Las claves de API asociadas con un secreto de IAM no son válidas inmediatamente después de generarse. Si tiene UNA automatización que llama a la API de Secrets Manager para obtener la clave de API para un secreto de IAM, añada un retardo de espera de 2 segundos para permitir que IAM reconozca la nueva clave de API.
Las credenciales IAM con un tiempo de vida (ttl) no caducan inmediatamente. Después de que un secreto con un ttl alcance el final de su duración de arrendamiento, espere una tolerancia de 1 - 2 minutos antes de que el ID de servicio asociado al secreto sea eliminado por IAM.
Los usuarios que tienen acceso a los servicios Writer o Manager con alcance a grupos secretos no pueden crear algunos tipos de secretos cuando utilizan la interfaz de usuario Secrets Manager. Si tiene acceso a la plataforma Viewer y acceso a los servicios Writer o Manager con alcance a un grupo de secretos de servicio Secrets Manager, puede que no sea posible crear secretos en el panel Secrets Manager que requieran una configuración del motor, por ejemplo, credenciales IAM, certificados públicos o certificados privados. Como solución alternativa, puede utilizar el complemento CLI, las API o los SDK de Secrets Manager para gestionar esos tipos de secreto.
Los plugins de comunidad para Vault no están soportados. Es imposible integrar un complemento comunitario para Vault con Secrets Manager, a menos que esté escrito con un motor de secretos compatible con Secrets Manager.
Cuando suprime una instancia del servicio, las claves de API no se suprimen de IAM. Si tiene un ID de servicio o una clave de API que ha generado el motor de secretos de credenciales de IAM y suprime la instancia de Secrets Manager, también debe suprimir el secreto de IAM.
Los roles personalizados de IAM no son compatibles cuando se utiliza la API de Vault. El uso de roles personalizados de IAM es totalmente compatible cuando se utiliza la API de servicio Secrets Manager.

Límites

Tenga en cuenta los siguientes límites de servicio mientras utiliza Secrets Manager.

Límites de cuentas

Se aplican los siguientes límites por cuenta de IBM Cloud.

Secrets Manager límites por cuenta
Recurso Límite
Instancias de servicio de Secrets Manager Plan de prueba: 1 por cuenta IBM Cloud en cualquier momento
Plan estándar: Sin límite de instancias por cuenta
Instancias de servicio de Secrets Manager Plan estándar: 10 por cuenta de IBM Cloud al día
Plan estándar: Sin límite de instancias por cuenta

Límites de instancia

Los límites siguientes se aplican a las instancias de servicio de Secrets Manager.

Secrets Manager límites por instancia
Recurso Límite
Configuraciones para motores de secretos

Motor de certificados públicos:

  • 10 configuraciones de CA de terceros
  • 10 configuraciones de proveedor de DNS
  • 10 plantillas de certificado

Motor de certificados privados:

  • 10 autoridades de certificación raíz
  • 10 autoridades de certificación intermedias
  • 10 plantillas de certificado

Motor de credenciales personalizadas:

  • 10 Code Engine configuraciones de trabajo
Grupos de secretos 200 por instancia
Total de secretos Sin límite por instancia

Límites de recursos

Examine la tabla siguiente para saber los límites que se aplican a los secretos de distintos tipos.

Límites para grupos de secretos

Se aplican los siguientes límites a los grupos de secretos.

Límites de grupos de secretos
Atributo Límite
Nombre 2 - 64 caracteres
Descripción 2 - 1024 caracteres
Etiquetas 2 - 64 caracteres

30 etiquetas por grupo secreto

Total de secretos

Límites para secretos arbitrarios

Se aplican los siguientes límites a los secretos arbitrarios.

Límites secretos arbitrarios
Atributo Límite
Nombre 2 - 256 caracteres

El nombre del secreto sólo puede contener caracteres alfanuméricos, guiones y puntos. Debe empezar y terminar por un carácter alfanumérico.

Descripción 2 - 1024 caracteres
Valor / carga útil del secreto 1 MB
Etiquetas 2 - 64 caracteres

30 etiquetas por secreto

Versiones Para fines de auditoría, el servicio conserva los metadatos de hasta 50 versiones de cada secreto, que puede revisar en el historial de versiones de un secreto.
Bloqueos 1000
Metadatos personalizados 10 KB
Metadatos personalizados de versión 10 KB

Límites para credenciales de IAM

Se aplican los siguientes límites a las credenciales de IAM.

Límites de credenciales IAM
Atributo Límite
Nombre 2 - 256 caracteres

El nombre del secreto sólo puede contener caracteres alfanuméricos, guiones y puntos. Debe empezar y terminar por un carácter alfanumérico.

Descripción 2 - 1024 caracteres
Grupos de acceso 1 - 10 grupos
Etiquetas 2 - 64 caracteres

30 etiquetas por secreto

Tiempo de vida (ttl) / duración del alquiler La duración mínima es 1 minuto. El máximo es 90 días.
Versiones 2 versiones por secreto (actual y anterior)

Una versión secreta sólo se puede recuperar, rotar o restaurar si no se ha alcanzado el tiempo de vida (ttl) o la duración de alquiler definidos. A efectos de auditoría, el servicio conserva los metadatos de hasta 50 versiones de cada secreto, que puedes revisar como parte del historial de versiones de un secreto.

Bloqueos 1000
Metadatos personalizados 10 KB
Metadatos personalizados de versión 10 KB

Límites para los secretos clave-valor

Los siguientes límites se aplican a los secretos clave-valor.

Límites clave-valor
Atributo Límite
Nombre 2 - 256 caracteres

El nombre del secreto sólo puede contener caracteres alfanuméricos, guiones y puntos. Debe empezar y terminar por un carácter alfanumérico.

Descripción 2 - 1024 caracteres
Valor / carga útil del secreto 512 KB
Etiquetas 2 - 64 caracteres

30 etiquetas por secreto

Bloqueos 1000
Metadatos personalizados 10 KB
Metadatos personalizados de versión 10 KB

Límites para certificados SSL/TLS

Los siguientes límites se aplican a certificados importados, privados o públicos.

TLS límites del certificado
Atributo Límite
Nombre 2 - 256 caracteres

El nombre del secreto sólo puede contener caracteres alfanuméricos, guiones y puntos. Debe empezar y terminar por un carácter alfanumérico.

Descripción 2 - 1024 caracteres
Certificado 100 KB

El tipo de archivo soportado es .pem. El certificado debe ser un certificado basado en X.509 válido.

Clave privada 100 KB

El archivo de clave privada está limitado al contenido con formato PEM. Si se proporciona, la clave privada debe coincidir con el certificado que está importando. Solo se da soporte a claves privadas no cifradas.

Certificado intermedio: 100 KB

El tipo de archivo soportado es .pem. Si se proporciona, el certificado intermedio debe ser un certificado basado en X.509 válido.

Etiquetas 2 - 364characters

30 etiquetas por secreto

Versiones 2 versiones por certificado (actuales y anteriores)

Para fines de auditoría, el servicio conserva los metadatos de hasta 50 versiones para cada secreto, que puede revisar como parte de historial de versiones de un secreto.

Bloqueos 1000
Metadatos personalizados 10 KB
Metadatos personalizados de versión 10 KB

Límites para las credenciales de usuario

Se aplican los siguientes límites a las credenciales de usuario.

Límites de credenciales de usuario
Atributo Límite
Nombre 2 - 256 caracteres

El nombre del secreto sólo puede contener caracteres alfanuméricos, guiones y puntos. Debe empezar y terminar por un carácter alfanumérico.

Descripción 2 - 1024 caracteres
Nombre de usuario 2 - 64 caracteres
Contraseña 6-256 caracteres
Etiquetas 2 - 64 caracteres

30 etiquetas por secreto

Versiones Para fines de auditoría, el servicio conserva los metadatos de hasta 50 versiones de cada secreto, que puede revisar en el historial de versiones de un secreto.
Bloqueos 1000
Metadatos personalizados 10 KB
Metadatos personalizados de versión 10 KB

Límites para credenciales de servicio

Los siguientes límites se aplican a las credenciales de servicio.

Límites de las credenciales de servicio
Atributo Límite
Nombre 2 - 256 caracteres

El nombre del secreto sólo puede contener caracteres alfanuméricos, guiones y puntos. Debe empezar y terminar por un carácter alfanumérico.

Descripción 2 - 1024 caracteres
Etiquetas 2 - 64 caracteres

30 etiquetas por secreto

Versiones Para fines de auditoría, el servicio conserva los metadatos de hasta 50 versiones de cada secreto, que puede revisar en el historial de versiones de un secreto.
Bloqueos 1000
Metadatos personalizados 10 KB
Metadatos personalizados de versión 10 KB

Límites de las credenciales personalizadas

Los siguientes límites se aplican a las credenciales personalizadas.

Límites de credenciales personalizados
Atributo Límite
Nombre 2 - 256 caracteres

El nombre del secreto sólo puede contener caracteres alfanuméricos, guiones y puntos. Debe empezar y terminar por un carácter alfanumérico.

Descripción 2 - 1024 caracteres
Etiquetas 2 - 64 caracteres

30 etiquetas por secreto

Versiones Para fines de auditoría, el servicio conserva los metadatos de hasta 50 versiones de cada secreto, que puede revisar en el historial de versiones de un secreto.
Bloqueos 1000
Metadatos personalizados 10 KB
Metadatos personalizados de versión 10 KB
Límites de credenciales personalizados
Problema Método alternativo
Existe una asignación global uno a uno de configuraciones de credenciales personalizadas a un trabajo de proveedor de credenciales Code Engine. Replica tu trabajo de proveedor de credenciales.
Una configuración de credenciales personalizadas no se puede actualizar para hacer referencia a un trabajo de proveedor de credenciales diferente Code Engine. Cree una nueva configuración de credenciales personalizadas.
Una configuración de credenciales personalizadas no se puede actualizar para cambiar o eliminar un secreto de credenciales de IAM referenciado. Cree una nueva configuración de credenciales personalizadas.
Se asigna un esquema de configuración de credenciales personalizado (parámetros y credenciales) a las variables de entorno del trabajo del proveedor de credenciales Code Engine en el momento de la creación de la configuración de Secrets Manager. Cree una nueva configuración de credenciales personalizadas para dar cabida a las actualizaciones de las variables de entorno de un proveedor de credenciales.
Secrets Manager configura los trabajos de Code Engine para que eliminen inmediatamente las ejecuciones de trabajo completadas para evitar los límites de velocidad de Code Engine. Puede cambiar el valor de la variable de trabajo CE_REMOVE_COMPLETED_JOBS a un valor como 4320 (3 días) en la interfaz de usuario Code Engine para revisar las ejecuciones de trabajo completadas y sus registros durante el tiempo de desarrollo.
Una instancia de Secrets Manager puede configurarse con hasta 10 configuraciones de credenciales personalizadas. Cree una nueva instancia de Secrets Manager.
Un secreto de credenciales personalizado mantiene un historial de 100 tareas. Consulte IBM Cloud Activity Tracker Event Routing en IBM Cloud Logs para revisar el historial de tareas.
Secrets Manager aplicará reintentos diarios para las tareas fallidas de "eliminar credenciales" durante un máximo de 10 días. Supervise Event Notifications y los registros de eventos de tareas fallidas y compruebe periódicamente si su proveedor de credenciales externas tiene credenciales obsoletas o caducadas.
Secrets Manager para evitar la sobrecarga de Code Engine. Se puede experimentar lentitud durante las operaciones que cambian los estados secretos de las credenciales personalizadas cuando se trata de una cola grande. Diseñe sus cargas de trabajo que consumen credenciales personalizadas para esperar posibles retrasos hasta que se roten los secretos.
No se admite el modo de bloqueo secreto remove_previous_and_delete. Utilice el modo de bloqueo remove_previous y llame a la API de eliminación de datos de versión secreta, especificando la versión secreta id=previous.
Evite utilizar identificadores personales (por ejemplo, direcciones de correo electrónico, números de la seguridad social) o datos confidenciales como parámetros de entrada y como ID de credenciales. Secrets Manager trata los parámetros de entrada y el ID de credenciales como metadatos, no como datos secretos sensibles. Utilice el tipo de parámetro secret_id para pasar una referencia a un secreto gestionado en Secrets Manager que contenga los datos confidenciales. A continuación, en el trabajo de proveedor de credenciales recuperar el secreto para acceder a sus datos confidenciales.
Las actualizaciones realizadas en un secreto ttl y los campos de parámetros se aplican a una nueva versión del secreto. Gira el secreto para crear una nueva versión y aplicar los cambios.
La eliminación de una instancia de Secrets Manager no eliminará de forma masiva las credenciales de terceros gestionadas. Si desea eliminar definitivamente una instancia de Secrets Manager, elimine primero todos sus secretos.