Problèmes connus et limites
IBM Cloud® Secrets Manager inclut les problèmes et limites connus suivants qui peuvent avoir une incidence sur votre expérience.
Problèmes connus
Passez en revue les problèmes connus suivants que vous pouvez rencontrer lorsque vous utilisez Secrets Manager.
| Problème | Solution de contournement |
|---|---|
| Plusieurs secrets de même type ne peuvent pas être créés avec le même nom. | Il est impossible de créer plus d'un secret du même type avec le même nom. Cette limitation s'applique au niveau de l'instance. Pour organiser des secrets similaires de même type sur plusieurs groupes de secrets dans votre instance, essayez d'ajouter un préfixe ou un suffixe aux noms de ces secrets. |
| Les secrets ne peuvent pas être transférés entre les groupes secrets. | Si vous attribuez accidentellement un secret au mauvais groupe de secrets, ou si vous ne voulez pas qu'un secret appartienne au groupe de secrets par défaut, vous devez supprimer ce secret et en créer un nouveau. |
| Les clés d'API associées à un secret IAM ne sont pas valides immédiatement après leur génération. | Si vous avez une automatisation en place qui appelle l'API Secrets Manager pour obtenir la clé d'API pour un secret IAM, ajoutez un délai d'attente de 2 secondes pour permettre à la nouvelle clé d'API d'être reconnue par IAM. |
Les identifiants IAM avec un temps de vie (ttl) n'expirent pas immédiatement. |
Lorsqu'un secret avec ttl atteint la fin de sa durée de validité, il faut compter une tolérance de 1 à 2 minutes avant que l'identifiant de service associé au secret ne soit supprimé par l'IAM. |
| Les utilisateurs qui ont un accès au service Writer ou Manager qui est limité aux groupes de secrets ne peuvent pas créer certains types de secrets lorsqu'ils utilisent l'interface utilisateur Secrets Manager. | Si vous disposez d'un accès à la plateforme Viewer et d'un accès au service Writer ou Manager qui est limité à un groupe de secrets de service Secrets Manager, il peut être impossible de créer des secrets dans le tableau de bord Secrets Manager qui nécessitent une configuration du moteur, par exemple des informations d'identification IAM, des certificats publics ou des certificats privés. En guise de solution de contournement, vous pouvez utiliser le plug-in CLI, les API ou les SDK de Secrets Manager pour gérer ces types de secrets. |
| Les plug-ins communautaires pour Vault ne sont pas pris en charge. | Il est impossible d'intégrer un plug-in communautaire pour Vault à Secrets Manager, à moins qu'il ne soit écrit avec un moteur de secrets pris en charge par Secrets Manager. |
| Lorsque vous supprimez une instance du service, vos clés d'API ne sont pas supprimées d'IAM. | Si vous disposez d'un ID de service ou d'une clé d'API qui a été générée par le moteur de secret des données d'identification IAM et que vous supprimez votre instance de Secrets Manager, vous devez également supprimer le secret d'IAM. |
| Les rôles personnalisés IAM ne sont pas pris en charge lors de l'utilisation de l'API Coffre-fort. | L'utilisation des rôles personnalisés IAM est entièrement prise en charge lors de l'utilisation de l'API de service Secrets Manager |
Limites
Tenez compte des limites de service suivantes lorsque vous utilisez Secrets Manager.
Limites de compte
Les limites suivantes s'appliquent par compte IBM Cloud .
| Ressource | Limite |
|---|---|
| Instances de service Secrets Manager | Plan d'essai : 1 par compte IBM Cloud à tout moment Plan standard : Aucune limite sur le nombre d'instances par compte |
| Instances de service Secrets Manager | Plan standard : 10 par compte IBM Cloud par jour Plan standard : Aucune limite sur le nombre d'instances par compte |
Limites de l'instance
Les limites suivantes s'appliquent aux instances de service Secrets Manager.
| Ressource | Limite |
|---|---|
| Configurations pour les moteurs secrets |
Moteur de certificats publics :
Moteur de certificats privés :
Moteur d'informations d'identification personnalisées :
|
| Groupes de secrets | 200 par instance |
| Nombre total de secrets | Aucune limite par instance |
Limites de ressources
Consultez le tableau suivant pour connaître les limites applicables aux secrets de différents types.
Limites des groupes de secrets
Les limites suivantes s'appliquent aux groupes de secrets.
| Attribut | Limite |
|---|---|
| Nom | 2 à 64 caractères |
| Description | 2 à 1024 caractères |
| Labels | 2 - 64 caractères
30 étiquettes par groupe secret |
| Nombre total de secrets | – |
Limites des secrets arbitraires
Les limites suivantes s'appliquent aux secrets arbitraires.
| Attribut | Limite |
|---|---|
| Nom | 2 à 256 caractères
Le nom du secret ne peut contenir que des caractères alphanumériques, des tirets et des points. Il doit commencer et se terminer par un caractère alphanumérique. |
| Description | 2 à 1024 caractères |
| Valeur / contenu du secret | 1 Mo |
| Labels | 2 - 64 caractères
30 étiquettes par secret |
| Versions | A des fins d'audit, le service conserve les métadonnées d'un maximum de 50 versions pour chaque secret. Vous pouvez les consulter dans l'historique des versions d'un secret. |
| Verrous | 1000 |
| Métadonnées personnalisées | 10 To |
| Métadonnées personnalisées de version | 10 To |
Limites des données d'identification pour IAM
Les limites suivantes s'appliquent aux données d'identification IAM.
| Attribut | Limite |
|---|---|
| Nom | 2 à 256 caractères
Le nom du secret ne peut contenir que des caractères alphanumériques, des tirets et des points. Il doit commencer et se terminer par un caractère alphanumérique. |
| Description | 2 à 1024 caractères |
| Groupes d'accès | 1 à 10 groupes |
| Labels | 2 - 64 caractères
30 étiquettes par secret |
Durée de vie (ttl) / durée du bail |
La durée minimale est de 1 minute. La durée maximale est de 90 jours. |
| Versions | 2 versions par secret (actuelle et précédente)
Une version d'un secret ne peut être récupérée, changée ou restaurée que si la durée de vie définie ( |
| Verrous | 1000 |
| Métadonnées personnalisées | 10 To |
| Métadonnées personnalisées de version | 10 To |
Limites des secrets valeur-clé
Les limites suivantes s'appliquent aux secrets clé-valeur.
| Attribut | Limite |
|---|---|
| Nom | 2 à 256 caractères
Le nom du secret ne peut contenir que des caractères alphanumériques, des tirets et des points. Il doit commencer et se terminer par un caractère alphanumérique. |
| Description | 2 à 1024 caractères |
| Valeur / contenu du secret | 512 ko |
| Labels | 2 - 64 caractères
30 étiquettes par secret |
| Verrous | 1000 |
| Métadonnées personnalisées | 10 To |
| Métadonnées personnalisées de version | 10 To |
Limites des certificats SSL/TLS
Les limites suivantes s'appliquent aux certificats importés, privés ou publics.
| Attribut | Limite |
|---|---|
| Nom | 2 à 256 caractères
Le nom du secret ne peut contenir que des caractères alphanumériques, des tirets et des points. Il doit commencer et se terminer par un caractère alphanumérique. |
| Description | 2 à 1024 caractères |
| Certificat | 100 Ko
Le type de fichier pris en charge est |
| Clé privée | 100 Ko
Le fichier de clés privées est limité au contenu au format PEM. Si elle est fournie, la clé privée doit correspondre au certificat que vous importez. Seules les clés privées non chiffrées sont prises en charge. |
| Certificat intermédiaire | 100 Ko
Le type de fichier pris en charge est |
| Labels | 2 - 364characters
30 étiquettes par secret |
| Versions | 2 versions par certificat (en cours et la précédente)
Pour des raisons d'audit, le service conserve les métadonnées pour un maximum de 50 versions pour chaque secret, que vous pouvez consulter dans le cadre de l'Historique des versionsdes secrets. |
| Verrous | 1000 |
| Métadonnées personnalisées | 10 To |
| Métadonnées personnalisées de version | 10 To |
Limites des données d'identification utilisateur
Les limites suivantes s'appliquent aux données d'identification de l'utilisateur.
| Attribut | Limite |
|---|---|
| Nom | 2 à 256 caractères
Le nom du secret ne peut contenir que des caractères alphanumériques, des tirets et des points. Il doit commencer et se terminer par un caractère alphanumérique. |
| Description | 2 à 1024 caractères |
| Nom d’utilisateur | 2 à 64 caractères |
| Mot de passe | 6 à 256 caractères |
| Labels | 2 - 64 caractères
30 étiquettes par secret |
| Versions | A des fins d'audit, le service conserve les métadonnées d'un maximum de 50 versions pour chaque secret. Vous pouvez les consulter dans l'historique des versions d'un secret. |
| Verrous | 1000 |
| Métadonnées personnalisées | 10 To |
| Métadonnées personnalisées de version | 10 To |
Limites pour les données d'identification du service
Les limites suivantes s'appliquent aux références de service.
| Attribut | Limite |
|---|---|
| Nom | 2 à 256 caractères
Le nom du secret ne peut contenir que des caractères alphanumériques, des tirets et des points. Il doit commencer et se terminer par un caractère alphanumérique. |
| Description | 2 à 1024 caractères |
| Labels | 2 - 64 caractères
30 étiquettes par secret |
| Versions | A des fins d'audit, le service conserve les métadonnées d'un maximum de 50 versions pour chaque secret. Vous pouvez les consulter dans l'historique des versions d'un secret. |
| Verrous | 1000 |
| Métadonnées personnalisées | 10 To |
| Métadonnées personnalisées de version | 10 To |
Limites pour les informations d'identification personnalisées
Les limites suivantes s'appliquent aux informations d'identification personnalisées.
| Attribut | Limite |
|---|---|
| Nom | 2 à 256 caractères
Le nom du secret ne peut contenir que des caractères alphanumériques, des tirets et des points. Il doit commencer et se terminer par un caractère alphanumérique. |
| Description | 2 à 1024 caractères |
| Labels | 2 - 64 caractères
30 étiquettes par secret |
| Versions | A des fins d'audit, le service conserve les métadonnées d'un maximum de 50 versions pour chaque secret. Vous pouvez les consulter dans l'historique des versions d'un secret. |
| Verrous | 1000 |
| Métadonnées personnalisées | 10 To |
| Métadonnées personnalisées de version | 10 To |
| Problème | Solution de contournement |
|---|---|
| Il existe une correspondance globale univoque entre les configurations d'informations d'identification personnalisées et le travail d'un fournisseur d'informations d'identification ( Code Engine ). | Reproduisez votre travail de fournisseur d'informations d'identification. |
| Une configuration d'informations d'identification personnalisée ne peut pas être mise à jour pour faire référence à un autre travail de fournisseur d'informations d'identification Code Engine. | Créez une nouvelle configuration d'informations d'identification personnalisées. |
| Une configuration d'informations d'identification personnalisée ne peut pas être mise à jour pour modifier ou supprimer un secret d'identification IAM référencé. | Créez une nouvelle configuration d'informations d'identification personnalisées. |
| Un schéma de configuration des informations d'identification personnalisé (paramètres et informations d'identification) est associé aux variables d'environnement de la tâche du fournisseur d'informations d'identification Code Engine au moment de la création de la configuration Secrets Manager. | Créez une nouvelle configuration d'informations d'identification personnalisée pour prendre en compte les mises à jour des variables d'environnement d'un fournisseur d'informations d'identification. |
| Secrets Manager configure les travaux Code Engine pour qu'ils suppriment immédiatement les travaux terminés afin d'éviter les limites de taux de Code Engine. | Vous pouvez changer la valeur de la variable de travail CE_REMOVE_COMPLETED_JOBS pour une valeur telle que 4320 (3 jours) dans l'interface utilisateur Code Engine afin d'examiner les exécutions de tâches terminées
et leurs journaux pendant la période de développement. |
| Une instance Secrets Manager peut être configurée avec un maximum de 10 configurations d'identifiants personnalisés. | Créer une nouvelle instance Secrets Manager. |
| Un secret d'identification personnalisé conserve un historique de 100 tâches. | Reportez-vous à IBM Cloud Activity Tracker Event Routing dans IBM Cloud Logs pour consulter l'historique des tâches. |
| Secrets Manager applique des tentatives quotidiennes en cas d'échec de la tâche "supprimer les informations d'identification" pendant une période maximale de 10 jours. | Surveillez Event Notifications et les journaux pour les événements de tâches échouées et vérifiez régulièrement que votre fournisseur d'informations d'identification externes n'a pas d'informations d'identification périmées ou obsolètes. |
| Secrets Manager les tâches secrètes d'un membre de l'équipe sont ralenties pour éviter de surcharger Code Engine. Des lenteurs peuvent être constatées lors des opérations qui modifient les états secrets des informations d'identification personnalisées lorsqu'une file d'attente importante est traitée. | Concevez vos charges de travail qui utilisent des informations d'identification personnalisées en prévoyant des délais possibles jusqu'à ce que les secrets soient renouvelés. |
Le mode de verrouillage secret remove_previous_and_delete n'est pas pris en charge. |
Utilisez le mode de verrouillage remove_previous et appelez l'API "delete secret version data" en spécifiant la version secrète id=previous. |
| Évitez d'utiliser des identifiants personnels (par exemple, des adresses électroniques, des numéros de sécurité sociale) ou des données confidentielles comme paramètres d'entrée et comme identifiants. Secrets Manager traite les paramètres d'entrée et les identifiants comme des métadonnées, et non comme des données secrètes sensibles. | Utilisez le type de paramètre secret_id pour transmettre une référence à un secret géré dans Secrets Manager contenant les données confidentielles. Ensuite, le travail du fournisseur d'informations d'identification récupère
le secret pour accéder à ses données confidentielles. |
Les mises à jour apportées à un secret ttl et aux champs de paramètres sont appliquées à une nouvelle version du secret. |
Faites pivoter le secret pour créer une nouvelle version et appliquer les modifications. |
| La suppression d'une instance Secrets Manager ne supprime pas en bloc les informations d'identification des tiers gérés. | Lorsque vous envisagez de supprimer définitivement une instance Secrets Manager, supprimez d'abord tous ses secrets. |