Problemi noti e limiti

IBM Cloud® Secrets Manager include i seguenti problemi e limiti noti che potrebbero avere un impatto sulla vostra esperienza.

Problemi noti

Esamina i seguenti problemi noti che potresti riscontrare quando utilizzi Secrets Manager.

Problemi noti e limitazioni applicabili al servizio Secrets Manager
Problema Soluzione temporanea
Non è possibile creare più segreti dello stesso tipo con lo stesso nome. È impossibile creare più di un segreto dello stesso tipo con lo stesso nome. Questa limitazione si applica a livello di istanza. Per organizzare segreti simili dello stesso tipo in più gruppi di segreti nella tua istanza, prova ad aggiungere un prefisso o suffisso ai nomi di tali segreti.
I segreti non possono essere trasferiti tra gruppi di segreti. Se si assegna accidentalmente un segreto al gruppo di segreti errato o se non si desidera che un segreto appartenga al gruppo di segreti predefinito, è necessario eliminare il segreto e crearne uno nuovo.
Le chiavi API che sono associate a un segreto IAM non sono valide immediatamente dopo che sono state generate. Se hai l'automazione in atto che richiama l'API Secrets Manager per ottenere la chiave API per un segreto IAM, aggiungi un intervallo di attesa di 2 secondi per consentire alla nuova chiave API di essere riconosciuta da IAM.
Le credenziali IAM con un time-to-live (ttl) non scadono immediatamente. Quando un segreto con ttl raggiunge la fine della sua durata di locazione, si prevede una tolleranza di 1-2 minuti prima che l'ID di servizio associato al segreto venga cancellato da IAM.
Gli utenti che hanno accesso al servizio Writer o Manager con un ambito di gruppi di segreti non sono in grado di creare alcuni tipi di segreti quando utilizzano l'interfaccia Secrets Manager UI. Se si dispone di un accesso alla piattaforma Viewer e di un accesso al servizio Writer o Manager con un gruppo di segreti del servizio Secrets Manager, potrebbe non essere possibile creare segreti nella dashboard Secrets Manager che richiedono una configurazione del motore, ad esempio credenziali IAM, certificati pubblici o certificati privati. Come soluzione alternativa, è possibile utilizzare il plug-in Secrets Manager della CLI, le API o gli SDK Per gestire questi tipi di segreti.
I plug-in della comunità per il vault non sono supportati. È impossibile integrare un plug-in comunitario per Vault con Secrets Manager, a meno che non sia scritto con un motore di segreti che Secrets Manager supporta.
Quando elimini un'istanza del servizio, le tue chiavi API non vengono eliminate da IAM. Se disponi di un ID servizio o di una chiave API che è stata generata dal motore di segreto delle credenziali IAM ed elimini la tua istanza di Secrets Manager, devi anche eliminare il segreto da IAM.
I ruoli personalizzati IAM non sono supportati quando si utilizza Vault API. L'uso dei ruoli personalizzati IAM è pienamente supportato quando si utilizza l'API del servizio Secrets Manager.

Limiti

Considera i seguenti limiti del servizio quando utilizzi Secrets Manager.

Limiti account

I seguenti limiti si applicano per account IBM Cloud.

Secrets Manager limiti per account
Risorsa Limite
Istanze del servizio Secrets Manager Piano di prova: 1 per account IBM Cloud in qualsiasi momento
Piano standard: Nessun limite al numero di istanze per account
Istanze del servizio Secrets Manager Piano standard: 10 per account IBM Cloud al giorno
Piano standard: Nessun limite al numero di istanze per account

Limiti istanza

I seguenti limiti si applicano alle istanze del servizio Secrets Manager.

Secrets Manager limiti per istanza
Risorsa Limite
Configurazioni per i motori dei segreti

Motore dei certificati pubblici:

  • 10 configurazioni di CA di terze parti
  • 10 configurazioni di provider DNS
  • 10 modelli di certificato

Motore dei certificati privati:

  • 10 autorità di certificazione radice
  • 10 autorità di certificazione intermedie
  • 10 modelli di certificato

Motore delle credenziali personalizzate:

  • 10 configurazioni di lavoro Code Engine
Gruppi di segreti 200 per istanza
Totale segreti Nessun limite per istanza

Limiti delle risorse

Esamina la tabella riportata di seguito per comprendere i limiti che si applicano ai segreti di tipi diversi.

Limiti per i gruppi di segreti

I seguenti limiti si applicano ai gruppi di segreti.

Limiti segreti del gruppo
Attributo Limite
Nome 2-64 caratteri
Descrizione 2-1024 caratteri
Etichette 2-64 caratteri

30 etichette per gruppo di segreti

Totale segreti

Limiti per segreti arbitrari

I seguenti limiti si applicano ai segreti arbitrari.

Limiti segreti arbitrari
Attributo Limite
Nome 2 - 256 caratteri

Il nome del segreto può contenere solo caratteri alfanumerici, trattini e punti. Deve iniziare e terminare con un carattere alfanumerico.

Descrizione 2-1024 caratteri
Valore segreto / payload 1 MB
Etichette 2-64 caratteri

30 etichette per segreto

Versioni Per scopi di verifica, il servizio conserva i metadati fino a 50 versioni per ogni segreto, che puoi esaminare come parte della cronologia delle versioni di un segreto.
Blocchi 1000
Metadati personalizzati 10 KB
Metadati personalizzati versione 10 KB

Limitazioni per credenziali IAM

I seguenti limiti si applicano alle credenziali IAM.

Limiti delle credenziali IAM
Attributo Limite
Nome 2 - 256 caratteri

Il nome del segreto può contenere solo caratteri alfanumerici, trattini e punti. Deve iniziare e terminare con un carattere alfanumerico.

Descrizione 2-1024 caratteri
Gruppi di accesso 1-10 gruppi
Etichette 2-64 caratteri

30 etichette per segreto

Tempo di vita (ttl) / durata del contratto di locazione La durata minima è di 1 minuto. Il massimo è 90 giorni.
Versioni 2 versioni per segreto (corrente e precedente)

Una versione del segreto può essere recuperata, ruotata o ripristinata solo se non è stato raggiunto il time-to-live (ttl) o la durata del lease definiti. A scopo di verifica, il servizio conserva i metadati di un massimo di 50 versioni per ogni segreto, che possono essere esaminati come parte della cronologia delle versioni di un segreto.

Blocchi 1000
Metadati personalizzati 10 KB
Metadati personalizzati versione 10 KB

Limiti per i segreti chiave - valore

I seguenti limiti si applicano ai segreti chiave - valore.

Limiti chiave-valore
Attributo Limite
Nome 2 - 256 caratteri

Il nome del segreto può contenere solo caratteri alfanumerici, trattini e punti. Deve iniziare e terminare con un carattere alfanumerico.

Descrizione 2-1024 caratteri
Valore segreto / payload 512 KB
Etichette 2-64 caratteri

30 etichette per segreto

Blocchi 1000
Metadati personalizzati 10 KB
Metadati personalizzati versione 10 KB

Limiti per i certificati SSL / TLS

I seguenti limiti si applicano ai certificati importati, privati o pubblici.

TLS limiti del certificato
Attributo Limite
Nome 2 - 256 caratteri

Il nome del segreto può contenere solo caratteri alfanumerici, trattini e punti. Deve iniziare e terminare con un carattere alfanumerico.

Descrizione 2-1024 caratteri
Certificato 100 KB

Il tipo di file supportato è .pem. Il certificato deve essere un certificato valido, X.509-based.

Chiave privata 100 KB

Il file della chiave privata è limitato al contenuto formattato PEM. Se fornita, la chiave privata deve corrispondere al certificato che si sta importando. Sono supportate solo le chiavi private non codificate.

Certificato intermedio 100 KB

Il tipo di file supportato è .pem. Se fornito, il certificato intermedio deve essere un certificato X.509-based valido.

Etichette 2 - 364characters

30 etichette per segreto

Versioni 2 versioni per certificato (corrente e precedente).

Per scopi di verifica, il servizio conserva i metadati fino a 50 versioni per ogni segreto, che puoi esaminare come parte della cronologia delle versioni di un segreto.

Blocchi 1000
Metadati personalizzati 10 KB
Metadati personalizzati versione 10 KB

Limiti per credenziali utente

I seguenti limiti si applicano alle credenziali utente.

Limiti delle credenziali utente
Attributo Limite
Nome 2 - 256 caratteri

Il nome del segreto può contenere solo caratteri alfanumerici, trattini e punti. Deve iniziare e terminare con un carattere alfanumerico.

Descrizione 2-1024 caratteri
Nome utente 2-64 caratteri
Password 6-256 caratteri
Etichette 2-64 caratteri

30 etichette per segreto

Versioni Per scopi di verifica, il servizio conserva i metadati fino a 50 versioni per ogni segreto, che puoi esaminare come parte della cronologia delle versioni di un segreto.
Blocchi 1000
Metadati personalizzati 10 KB
Metadati personalizzati versione 10 KB

Limiti per le credenziali del servizio

I seguenti limiti si applicano alle credenziali del servizio.

Limiti delle credenziali di servizio
Attributo Limite
Nome 2 - 256 caratteri

Il nome del segreto può contenere solo caratteri alfanumerici, trattini e punti. Deve iniziare e terminare con un carattere alfanumerico.

Descrizione 2-1024 caratteri
Etichette 2-64 caratteri

30 etichette per segreto

Versioni Per scopi di verifica, il servizio conserva i metadati fino a 50 versioni per ogni segreto, che puoi esaminare come parte della cronologia delle versioni di un segreto.
Blocchi 1000
Metadati personalizzati 10 KB
Metadati personalizzati versione 10 KB

Limiti per le credenziali personalizzate

I seguenti limiti si applicano alle credenziali personalizzate.

Limiti di credenziali personalizzati
Attributo Limite
Nome 2 - 256 caratteri

Il nome del segreto può contenere solo caratteri alfanumerici, trattini e punti. Deve iniziare e terminare con un carattere alfanumerico.

Descrizione 2-1024 caratteri
Etichette 2-64 caratteri

30 etichette per segreto

Versioni Per scopi di verifica, il servizio conserva i metadati fino a 50 versioni per ogni segreto, che puoi esaminare come parte della cronologia delle versioni di un segreto.
Blocchi 1000
Metadati personalizzati 10 KB
Metadati personalizzati versione 10 KB
Limiti di credenziali personalizzati
Problema Soluzione temporanea
Esiste una mappatura globale uno-a-uno delle configurazioni delle credenziali personalizzate con un lavoro del provider di credenziali Code Engine. Replicare il lavoro del fornitore di credenziali.
Non è possibile aggiornare una configurazione di credenziali personalizzata per fare riferimento a un provider di credenziali diverso Code Engine. Creare una nuova configurazione di credenziali personalizzate.
Non è possibile aggiornare una configurazione di credenziali personalizzate per modificare o rimuovere un segreto IAM Credentials di riferimento. Creare una nuova configurazione di credenziali personalizzate.
Uno schema di configurazione delle credenziali personalizzato (parametri e credenziali) viene mappato nelle variabili d'ambiente del provider di credenziali Code Engine al momento della creazione della configurazione Secrets Manager. Creare una nuova configurazione di credenziali personalizzata per gestire gli aggiornamenti delle variabili d'ambiente di un provider di credenziali.
Secrets Manager configura i lavori di Code Engine per rimuovere immediatamente i lavori completati per evitare i limiti di velocità di Code Engine. È possibile modificare il valore della variabile del lavoro CE_REMOVE_COMPLETED_JOBS in un valore come 4320 (3 giorni) nell'interfaccia utente di Code Engine per rivedere le esecuzioni dei lavori completate e i relativi registri durante il tempo di sviluppo.
Un'istanza di Secrets Manager può essere configurata con un massimo di 10 configurazioni di credenziali personalizzate. Creare una nuova istanza di Secrets Manager.
Un segreto di credenziali personalizzato mantiene una cronologia di 100 attività. Fare riferimento a IBM Cloud Activity Tracker Event Routing in IBM Cloud Logs per rivedere la cronologia delle attività.
Secrets Manager applicherà tentativi giornalieri per le operazioni di "eliminazione delle credenziali" non riuscite per un massimo di 10 giorni. Monitorare Event Notifications e i registri per gli eventi di attività non riuscite e controllare periodicamente il provider di credenziali esterne per verificare la presenza di credenziali stantie o scadute.
Secrets Manager i compiti segreti di Code Engine sono rallentati per evitare di sovraccaricare. È possibile che si verifichino rallentamenti durante le operazioni che modificano gli stati segreti delle credenziali personalizzate quando si ha a che fare con una coda di grandi dimensioni. Progettate i carichi di lavoro che consumano credenziali personalizzate in modo da prevedere possibili ritardi fino alla rotazione dei segreti.
La modalità di blocco segreto remove_previous_and_delete non è supportata. Utilizzare la modalità di blocco remove_previous e chiamare l'API delete secret version data, specificando secret version id=previous.
Evitare l'uso di identificatori personali (ad esempio, indirizzi e-mail, numeri di previdenza sociale) o di dati riservati come parametri di input e come ID delle credenziali. Secrets Manager tratta i parametri di input e l'ID delle credenziali come metadati, non come dati segreti sensibili. Utilizzare il tipo di parametro secret_id per passare un riferimento a un segreto gestito in Secrets Manager contenente i dati riservati. Poi nel lavoro del fornitore di credenziali recupera il segreto per accedere ai suoi dati riservati.
Gli aggiornamenti apportati a un segreto ttl e ai campi dei parametri vengono applicati a una nuova versione del segreto. Ruotare il segreto per creare una nuova versione e applicare le modifiche.
L'eliminazione di un'istanza di Secrets Manager non eliminerà in blocco le credenziali di terze parti gestite. Quando si pianifica l'eliminazione definitiva di un'istanza di Secrets Manager, occorre innanzitutto eliminare tutti i suoi segreti.