Problèmes connus et limites

IBM Cloud® Secrets Manager inclut les problèmes et limites connus suivants qui peuvent avoir une incidence sur votre expérience.

Problèmes connus

Passez en revue les problèmes connus suivants que vous pouvez rencontrer lorsque vous utilisez Secrets Manager.

Problèmes et limitations connus qui s'appliquent au service Secrets Manager
Problème Solution de contournement
Plusieurs secrets de même type ne peuvent pas être créés avec le même nom. Il est impossible de créer plus d'un secret du même type avec le même nom. Cette limitation s'applique au niveau de l'instance. Pour organiser des secrets similaires de même type sur plusieurs groupes de secrets dans votre instance, essayez d'ajouter un préfixe ou un suffixe aux noms de ces secrets.
Les secrets ne peuvent pas être transférés entre les groupes secrets. Si vous attribuez accidentellement un secret au mauvais groupe de secrets, ou si vous ne voulez pas qu'un secret appartienne au groupe de secrets par défaut, vous devez supprimer ce secret et en créer un nouveau.
Les clés d'API associées à un secret IAM ne sont pas valides immédiatement après leur génération. Si vous avez une automatisation en place qui appelle l'API Secrets Manager pour obtenir la clé d'API pour un secret IAM, ajoutez un délai d'attente de 2 secondes pour permettre à la nouvelle clé d'API d'être reconnue par IAM.
Les identifiants IAM avec un temps de vie (ttl) n'expirent pas immédiatement. Lorsqu'un secret avec ttl atteint la fin de sa durée de validité, il faut compter une tolérance de 1 à 2 minutes avant que l'identifiant de service associé au secret ne soit supprimé par l'IAM.
Les utilisateurs qui ont un accès au service Writer ou Manager qui est limité aux groupes de secrets ne peuvent pas créer certains types de secrets lorsqu'ils utilisent l'interface utilisateur Secrets Manager. Si vous disposez d'un accès à la plateforme Viewer et d'un accès au service Writer ou Manager qui est limité à un groupe de secrets de service Secrets Manager, il peut être impossible de créer des secrets dans le tableau de bord Secrets Manager qui nécessitent une configuration du moteur, par exemple des informations d'identification IAM, des certificats publics ou des certificats privés. En guise de solution de contournement, vous pouvez utiliser le plug-in CLI, les API ou les SDK de Secrets Manager pour gérer ces types de secrets.
Les plug-ins communautaires pour Vault ne sont pas pris en charge. Il est impossible d'intégrer un plug-in communautaire pour Vault à Secrets Manager, à moins qu'il ne soit écrit avec un moteur de secrets pris en charge par Secrets Manager.
Lorsque vous supprimez une instance du service, vos clés d'API ne sont pas supprimées d'IAM. Si vous disposez d'un ID de service ou d'une clé d'API qui a été générée par le moteur de secret des données d'identification IAM et que vous supprimez votre instance de Secrets Manager, vous devez également supprimer le secret d'IAM.
Les rôles personnalisés IAM ne sont pas pris en charge lors de l'utilisation de l'API Coffre-fort. L'utilisation des rôles personnalisés IAM est entièrement prise en charge lors de l'utilisation de l'API de service Secrets Manager

Limites

Tenez compte des limites de service suivantes lorsque vous utilisez Secrets Manager.

Limites de compte

Les limites suivantes s'appliquent par compte IBM Cloud .

limites par compteSecrets Manager
Ressource Limite
Instances de service Secrets Manager Plan d'essai : 1 par compte IBM Cloud à tout moment
Plan standard : Aucune limite sur le nombre d'instances par compte
Instances de service Secrets Manager Plan standard : 10 par compte IBM Cloud par jour
Plan standard : Aucune limite sur le nombre d'instances par compte

Limites de l'instance

Les limites suivantes s'appliquent aux instances de service Secrets Manager.

limites par instanceSecrets Manager
Ressource Limite
Configurations pour les moteurs secrets

Moteur de certificats publics :

  • 10 configurations d'autorités de certification tierces
  • 10 configurations de fournisseurs DNS
  • 10 modèles de certificats

Moteur de certificats privés :

  • 10 autorités de certification racine
  • 10 autorités de certification intermédiaires
  • 10 modèles de certificats

Moteur d'informations d'identification personnalisées :

  • 10 configurations de tâches Code Engine
Groupes de secrets 200 par instance
Nombre total de secrets Aucune limite par instance

Limites de ressources

Consultez le tableau suivant pour connaître les limites applicables aux secrets de différents types.

Limites des groupes de secrets

Les limites suivantes s'appliquent aux groupes de secrets.

Limites des groupes de secrets
Attribut Limite
Nom 2 à 64 caractères
Description 2 à 1024 caractères
Labels 2 - 64 caractères

30 étiquettes par groupe secret

Nombre total de secrets

Limites des secrets arbitraires

Les limites suivantes s'appliquent aux secrets arbitraires.

Limites arbitraires des secrets
Attribut Limite
Nom 2 à 256 caractères

Le nom du secret ne peut contenir que des caractères alphanumériques, des tirets et des points. Il doit commencer et se terminer par un caractère alphanumérique.

Description 2 à 1024 caractères
Valeur / contenu du secret 1 Mo
Labels 2 - 64 caractères

30 étiquettes par secret

Versions A des fins d'audit, le service conserve les métadonnées d'un maximum de 50 versions pour chaque secret. Vous pouvez les consulter dans l'historique des versions d'un secret.
Verrous 1000
Métadonnées personnalisées 10 To
Métadonnées personnalisées de version 10 To

Limites des données d'identification pour IAM

Les limites suivantes s'appliquent aux données d'identification IAM.

Limites des droits d'accès à l'IAM
Attribut Limite
Nom 2 à 256 caractères

Le nom du secret ne peut contenir que des caractères alphanumériques, des tirets et des points. Il doit commencer et se terminer par un caractère alphanumérique.

Description 2 à 1024 caractères
Groupes d'accès 1 à 10 groupes
Labels 2 - 64 caractères

30 étiquettes par secret

Durée de vie (ttl) / durée du bail La durée minimale est de 1 minute. La durée maximale est de 90 jours.
Versions 2 versions par secret (actuelle et précédente)

Une version d'un secret ne peut être récupérée, changée ou restaurée que si la durée de vie définie (ttl) ou la durée du bail n'a pas été atteinte. À des fins d'audit, le service conserve les métadonnées de 50 versions au maximum pour chaque secret, que vous pouvez consulter dans le cadre de l'historique des versions d' un secret.

Verrous 1000
Métadonnées personnalisées 10 To
Métadonnées personnalisées de version 10 To

Limites des secrets valeur-clé

Les limites suivantes s'appliquent aux secrets clé-valeur.

Limites de la valeur clé
Attribut Limite
Nom 2 à 256 caractères

Le nom du secret ne peut contenir que des caractères alphanumériques, des tirets et des points. Il doit commencer et se terminer par un caractère alphanumérique.

Description 2 à 1024 caractères
Valeur / contenu du secret 512 ko
Labels 2 - 64 caractères

30 étiquettes par secret

Verrous 1000
Métadonnées personnalisées 10 To
Métadonnées personnalisées de version 10 To

Limites des certificats SSL/TLS

Les limites suivantes s'appliquent aux certificats importés, privés ou publics.

TLS limites du certificat
Attribut Limite
Nom 2 à 256 caractères

Le nom du secret ne peut contenir que des caractères alphanumériques, des tirets et des points. Il doit commencer et se terminer par un caractère alphanumérique.

Description 2 à 1024 caractères
Certificat 100 Ko

Le type de fichier pris en charge est .pem. Le certificat doit être un certificat X.509 valide.

Clé privée 100 Ko

Le fichier de clés privées est limité au contenu au format PEM. Si elle est fournie, la clé privée doit correspondre au certificat que vous importez. Seules les clés privées non chiffrées sont prises en charge.

Certificat intermédiaire 100 Ko

Le type de fichier pris en charge est .pem. S'il est fourni, le certificat intermédiaire doit être un certificat X.509 valide.

Labels 2 - 364characters

30 étiquettes par secret

Versions 2 versions par certificat (en cours et la précédente)

Pour des raisons d'audit, le service conserve les métadonnées pour un maximum de 50 versions pour chaque secret, que vous pouvez consulter dans le cadre de l'Historique des versionsdes secrets.

Verrous 1000
Métadonnées personnalisées 10 To
Métadonnées personnalisées de version 10 To

Limites des données d'identification utilisateur

Les limites suivantes s'appliquent aux données d'identification de l'utilisateur.

Limites des informations d'identification de l'utilisateur
Attribut Limite
Nom 2 à 256 caractères

Le nom du secret ne peut contenir que des caractères alphanumériques, des tirets et des points. Il doit commencer et se terminer par un caractère alphanumérique.

Description 2 à 1024 caractères
Nom d’utilisateur 2 à 64 caractères
Mot de passe 6 à 256 caractères
Labels 2 - 64 caractères

30 étiquettes par secret

Versions A des fins d'audit, le service conserve les métadonnées d'un maximum de 50 versions pour chaque secret. Vous pouvez les consulter dans l'historique des versions d'un secret.
Verrous 1000
Métadonnées personnalisées 10 To
Métadonnées personnalisées de version 10 To

Limites pour les données d'identification du service

Les limites suivantes s'appliquent aux références de service.

Limites des titres de service
Attribut Limite
Nom 2 à 256 caractères

Le nom du secret ne peut contenir que des caractères alphanumériques, des tirets et des points. Il doit commencer et se terminer par un caractère alphanumérique.

Description 2 à 1024 caractères
Labels 2 - 64 caractères

30 étiquettes par secret

Versions A des fins d'audit, le service conserve les métadonnées d'un maximum de 50 versions pour chaque secret. Vous pouvez les consulter dans l'historique des versions d'un secret.
Verrous 1000
Métadonnées personnalisées 10 To
Métadonnées personnalisées de version 10 To

Limites pour les informations d'identification personnalisées

Les limites suivantes s'appliquent aux informations d'identification personnalisées.

Limites de compétences personnalisées
Attribut Limite
Nom 2 à 256 caractères

Le nom du secret ne peut contenir que des caractères alphanumériques, des tirets et des points. Il doit commencer et se terminer par un caractère alphanumérique.

Description 2 à 1024 caractères
Labels 2 - 64 caractères

30 étiquettes par secret

Versions A des fins d'audit, le service conserve les métadonnées d'un maximum de 50 versions pour chaque secret. Vous pouvez les consulter dans l'historique des versions d'un secret.
Verrous 1000
Métadonnées personnalisées 10 To
Métadonnées personnalisées de version 10 To
Limites de compétences personnalisées
Problème Solution de contournement
Il existe une correspondance globale univoque entre les configurations d'informations d'identification personnalisées et le travail d'un fournisseur d'informations d'identification ( Code Engine ). Reproduisez votre travail de fournisseur d'informations d'identification.
Une configuration d'informations d'identification personnalisée ne peut pas être mise à jour pour faire référence à un autre travail de fournisseur d'informations d'identification Code Engine. Créez une nouvelle configuration d'informations d'identification personnalisées.
Une configuration d'informations d'identification personnalisée ne peut pas être mise à jour pour modifier ou supprimer un secret d'identification IAM référencé. Créez une nouvelle configuration d'informations d'identification personnalisées.
Un schéma de configuration des informations d'identification personnalisé (paramètres et informations d'identification) est associé aux variables d'environnement de la tâche du fournisseur d'informations d'identification Code Engine au moment de la création de la configuration Secrets Manager. Créez une nouvelle configuration d'informations d'identification personnalisée pour prendre en compte les mises à jour des variables d'environnement d'un fournisseur d'informations d'identification.
Secrets Manager configure les travaux Code Engine pour qu'ils suppriment immédiatement les travaux terminés afin d'éviter les limites de taux de Code Engine. Vous pouvez changer la valeur de la variable de travail CE_REMOVE_COMPLETED_JOBS pour une valeur telle que 4320 (3 jours) dans l'interface utilisateur Code Engine afin d'examiner les exécutions de tâches terminées et leurs journaux pendant la période de développement.
Une instance Secrets Manager peut être configurée avec un maximum de 10 configurations d'identifiants personnalisés. Créer une nouvelle instance Secrets Manager.
Un secret d'identification personnalisé conserve un historique de 100 tâches. Reportez-vous à IBM Cloud Activity Tracker Event Routing dans IBM Cloud Logs pour consulter l'historique des tâches.
Secrets Manager applique des tentatives quotidiennes en cas d'échec de la tâche "supprimer les informations d'identification" pendant une période maximale de 10 jours. Surveillez Event Notifications et les journaux pour les événements de tâches échouées et vérifiez régulièrement que votre fournisseur d'informations d'identification externes n'a pas d'informations d'identification périmées ou obsolètes.
Secrets Manager les tâches secrètes d'un membre de l'équipe sont ralenties pour éviter de surcharger Code Engine. Des lenteurs peuvent être constatées lors des opérations qui modifient les états secrets des informations d'identification personnalisées lorsqu'une file d'attente importante est traitée. Concevez vos charges de travail qui utilisent des informations d'identification personnalisées en prévoyant des délais possibles jusqu'à ce que les secrets soient renouvelés.
Le mode de verrouillage secret remove_previous_and_delete n'est pas pris en charge. Utilisez le mode de verrouillage remove_previous et appelez l'API "delete secret version data" en spécifiant la version secrète id=previous.
Évitez d'utiliser des identifiants personnels (par exemple, des adresses électroniques, des numéros de sécurité sociale) ou des données confidentielles comme paramètres d'entrée et comme identifiants. Secrets Manager traite les paramètres d'entrée et les identifiants comme des métadonnées, et non comme des données secrètes sensibles. Utilisez le type de paramètre secret_id pour transmettre une référence à un secret géré dans Secrets Manager contenant les données confidentielles. Ensuite, le travail du fournisseur d'informations d'identification récupère le secret pour accéder à ses données confidentielles.
Les mises à jour apportées à un secret ttl et aux champs de paramètres sont appliquées à une nouvelle version du secret. Faites pivoter le secret pour créer une nouvelle version et appliquer les modifications.
La suppression d'une instance Secrets Manager ne supprime pas en bloc les informations d'identification des tiers gérés. Lorsque vous envisagez de supprimer définitivement une instance Secrets Manager, supprimez d'abord tous ses secrets.