Problemi noti e limiti
IBM Cloud® Secrets Manager include i seguenti problemi e limiti noti che potrebbero avere un impatto sulla vostra esperienza.
Problemi noti
Esamina i seguenti problemi noti che potresti riscontrare quando utilizzi Secrets Manager.
| Problema | Soluzione temporanea |
|---|---|
| Non è possibile creare più segreti dello stesso tipo con lo stesso nome. | È impossibile creare più di un segreto dello stesso tipo con lo stesso nome. Questa limitazione si applica a livello di istanza. Per organizzare segreti simili dello stesso tipo in più gruppi di segreti nella tua istanza, prova ad aggiungere un prefisso o suffisso ai nomi di tali segreti. |
| I segreti non possono essere trasferiti tra gruppi di segreti. | Se si assegna accidentalmente un segreto al gruppo di segreti errato o se non si desidera che un segreto appartenga al gruppo di segreti predefinito, è necessario eliminare il segreto e crearne uno nuovo. |
| Le chiavi API che sono associate a un segreto IAM non sono valide immediatamente dopo che sono state generate. | Se hai l'automazione in atto che richiama l'API Secrets Manager per ottenere la chiave API per un segreto IAM, aggiungi un intervallo di attesa di 2 secondi per consentire alla nuova chiave API di essere riconosciuta da IAM. |
Le credenziali IAM con un time-to-live (ttl) non scadono immediatamente. |
Quando un segreto con ttl raggiunge la fine della sua durata di locazione, si prevede una tolleranza di 1-2 minuti prima che l'ID di servizio associato al segreto venga cancellato da IAM. |
| Gli utenti che hanno accesso al servizio Writer o Manager con un ambito di gruppi di segreti non sono in grado di creare alcuni tipi di segreti quando utilizzano l'interfaccia Secrets Manager UI. | Se si dispone di un accesso alla piattaforma Viewer e di un accesso al servizio Writer o Manager con un gruppo di segreti del servizio Secrets Manager, potrebbe non essere possibile creare segreti nella dashboard Secrets Manager che richiedono una configurazione del motore, ad esempio credenziali IAM, certificati pubblici o certificati privati. Come soluzione alternativa, è possibile utilizzare il plug-in Secrets Manager della CLI, le API o gli SDK Per gestire questi tipi di segreti. |
| I plug-in della comunità per il vault non sono supportati. | È impossibile integrare un plug-in comunitario per Vault con Secrets Manager, a meno che non sia scritto con un motore di segreti che Secrets Manager supporta. |
| Quando elimini un'istanza del servizio, le tue chiavi API non vengono eliminate da IAM. | Se disponi di un ID servizio o di una chiave API che è stata generata dal motore di segreto delle credenziali IAM ed elimini la tua istanza di Secrets Manager, devi anche eliminare il segreto da IAM. |
| I ruoli personalizzati IAM non sono supportati quando si utilizza Vault API. | L'uso dei ruoli personalizzati IAM è pienamente supportato quando si utilizza l'API del servizio Secrets Manager. |
Limiti
Considera i seguenti limiti del servizio quando utilizzi Secrets Manager.
Limiti account
I seguenti limiti si applicano per account IBM Cloud.
| Risorsa | Limite |
|---|---|
| Istanze del servizio Secrets Manager | Piano di prova: 1 per account IBM Cloud in qualsiasi momento Piano standard: Nessun limite al numero di istanze per account |
| Istanze del servizio Secrets Manager | Piano standard: 10 per account IBM Cloud al giorno Piano standard: Nessun limite al numero di istanze per account |
Limiti istanza
I seguenti limiti si applicano alle istanze del servizio Secrets Manager.
| Risorsa | Limite |
|---|---|
| Configurazioni per i motori dei segreti |
Motore dei certificati pubblici:
Motore dei certificati privati:
Motore delle credenziali personalizzate:
|
| Gruppi di segreti | 200 per istanza |
| Totale segreti | Nessun limite per istanza |
Limiti delle risorse
Esamina la tabella riportata di seguito per comprendere i limiti che si applicano ai segreti di tipi diversi.
Limiti per i gruppi di segreti
I seguenti limiti si applicano ai gruppi di segreti.
| Attributo | Limite |
|---|---|
| Nome | 2-64 caratteri |
| Descrizione | 2-1024 caratteri |
| Etichette | 2-64 caratteri
30 etichette per gruppo di segreti |
| Totale segreti | – |
Limiti per segreti arbitrari
I seguenti limiti si applicano ai segreti arbitrari.
| Attributo | Limite |
|---|---|
| Nome | 2 - 256 caratteri
Il nome del segreto può contenere solo caratteri alfanumerici, trattini e punti. Deve iniziare e terminare con un carattere alfanumerico. |
| Descrizione | 2-1024 caratteri |
| Valore segreto / payload | 1 MB |
| Etichette | 2-64 caratteri
30 etichette per segreto |
| Versioni | Per scopi di verifica, il servizio conserva i metadati fino a 50 versioni per ogni segreto, che puoi esaminare come parte della cronologia delle versioni di un segreto. |
| Blocchi | 1000 |
| Metadati personalizzati | 10 KB |
| Metadati personalizzati versione | 10 KB |
Limitazioni per credenziali IAM
I seguenti limiti si applicano alle credenziali IAM.
| Attributo | Limite |
|---|---|
| Nome | 2 - 256 caratteri
Il nome del segreto può contenere solo caratteri alfanumerici, trattini e punti. Deve iniziare e terminare con un carattere alfanumerico. |
| Descrizione | 2-1024 caratteri |
| Gruppi di accesso | 1-10 gruppi |
| Etichette | 2-64 caratteri
30 etichette per segreto |
Tempo di vita (ttl) / durata del contratto di locazione |
La durata minima è di 1 minuto. Il massimo è 90 giorni. |
| Versioni | 2 versioni per segreto (corrente e precedente)
Una versione del segreto può essere recuperata, ruotata o ripristinata solo se non è stato raggiunto il time-to-live ( |
| Blocchi | 1000 |
| Metadati personalizzati | 10 KB |
| Metadati personalizzati versione | 10 KB |
Limiti per i segreti chiave - valore
I seguenti limiti si applicano ai segreti chiave - valore.
| Attributo | Limite |
|---|---|
| Nome | 2 - 256 caratteri
Il nome del segreto può contenere solo caratteri alfanumerici, trattini e punti. Deve iniziare e terminare con un carattere alfanumerico. |
| Descrizione | 2-1024 caratteri |
| Valore segreto / payload | 512 KB |
| Etichette | 2-64 caratteri
30 etichette per segreto |
| Blocchi | 1000 |
| Metadati personalizzati | 10 KB |
| Metadati personalizzati versione | 10 KB |
Limiti per i certificati SSL / TLS
I seguenti limiti si applicano ai certificati importati, privati o pubblici.
| Attributo | Limite |
|---|---|
| Nome | 2 - 256 caratteri
Il nome del segreto può contenere solo caratteri alfanumerici, trattini e punti. Deve iniziare e terminare con un carattere alfanumerico. |
| Descrizione | 2-1024 caratteri |
| Certificato | 100 KB
Il tipo di file supportato è |
| Chiave privata | 100 KB
Il file della chiave privata è limitato al contenuto formattato PEM. Se fornita, la chiave privata deve corrispondere al certificato che si sta importando. Sono supportate solo le chiavi private non codificate. |
| Certificato intermedio | 100 KB
Il tipo di file supportato è |
| Etichette | 2 - 364characters
30 etichette per segreto |
| Versioni | 2 versioni per certificato (corrente e precedente).
Per scopi di verifica, il servizio conserva i metadati fino a 50 versioni per ogni segreto, che puoi esaminare come parte della cronologia delle versioni di un segreto. |
| Blocchi | 1000 |
| Metadati personalizzati | 10 KB |
| Metadati personalizzati versione | 10 KB |
Limiti per credenziali utente
I seguenti limiti si applicano alle credenziali utente.
| Attributo | Limite |
|---|---|
| Nome | 2 - 256 caratteri
Il nome del segreto può contenere solo caratteri alfanumerici, trattini e punti. Deve iniziare e terminare con un carattere alfanumerico. |
| Descrizione | 2-1024 caratteri |
| Nome utente | 2-64 caratteri |
| Password | 6-256 caratteri |
| Etichette | 2-64 caratteri
30 etichette per segreto |
| Versioni | Per scopi di verifica, il servizio conserva i metadati fino a 50 versioni per ogni segreto, che puoi esaminare come parte della cronologia delle versioni di un segreto. |
| Blocchi | 1000 |
| Metadati personalizzati | 10 KB |
| Metadati personalizzati versione | 10 KB |
Limiti per le credenziali del servizio
I seguenti limiti si applicano alle credenziali del servizio.
| Attributo | Limite |
|---|---|
| Nome | 2 - 256 caratteri
Il nome del segreto può contenere solo caratteri alfanumerici, trattini e punti. Deve iniziare e terminare con un carattere alfanumerico. |
| Descrizione | 2-1024 caratteri |
| Etichette | 2-64 caratteri
30 etichette per segreto |
| Versioni | Per scopi di verifica, il servizio conserva i metadati fino a 50 versioni per ogni segreto, che puoi esaminare come parte della cronologia delle versioni di un segreto. |
| Blocchi | 1000 |
| Metadati personalizzati | 10 KB |
| Metadati personalizzati versione | 10 KB |
Limiti per le credenziali personalizzate
I seguenti limiti si applicano alle credenziali personalizzate.
| Attributo | Limite |
|---|---|
| Nome | 2 - 256 caratteri
Il nome del segreto può contenere solo caratteri alfanumerici, trattini e punti. Deve iniziare e terminare con un carattere alfanumerico. |
| Descrizione | 2-1024 caratteri |
| Etichette | 2-64 caratteri
30 etichette per segreto |
| Versioni | Per scopi di verifica, il servizio conserva i metadati fino a 50 versioni per ogni segreto, che puoi esaminare come parte della cronologia delle versioni di un segreto. |
| Blocchi | 1000 |
| Metadati personalizzati | 10 KB |
| Metadati personalizzati versione | 10 KB |
| Problema | Soluzione temporanea |
|---|---|
| Esiste una mappatura globale uno-a-uno delle configurazioni delle credenziali personalizzate con un lavoro del provider di credenziali Code Engine. | Replicare il lavoro del fornitore di credenziali. |
| Non è possibile aggiornare una configurazione di credenziali personalizzata per fare riferimento a un provider di credenziali diverso Code Engine. | Creare una nuova configurazione di credenziali personalizzate. |
| Non è possibile aggiornare una configurazione di credenziali personalizzate per modificare o rimuovere un segreto IAM Credentials di riferimento. | Creare una nuova configurazione di credenziali personalizzate. |
| Uno schema di configurazione delle credenziali personalizzato (parametri e credenziali) viene mappato nelle variabili d'ambiente del provider di credenziali Code Engine al momento della creazione della configurazione Secrets Manager. | Creare una nuova configurazione di credenziali personalizzata per gestire gli aggiornamenti delle variabili d'ambiente di un provider di credenziali. |
| Secrets Manager configura i lavori di Code Engine per rimuovere immediatamente i lavori completati per evitare i limiti di velocità di Code Engine. | È possibile modificare il valore della variabile del lavoro CE_REMOVE_COMPLETED_JOBS in un valore come 4320 (3 giorni) nell'interfaccia utente di Code Engine per rivedere le esecuzioni dei lavori completate
e i relativi registri durante il tempo di sviluppo. |
| Un'istanza di Secrets Manager può essere configurata con un massimo di 10 configurazioni di credenziali personalizzate. | Creare una nuova istanza di Secrets Manager. |
| Un segreto di credenziali personalizzato mantiene una cronologia di 100 attività. | Fare riferimento a IBM Cloud Activity Tracker Event Routing in IBM Cloud Logs per rivedere la cronologia delle attività. |
| Secrets Manager applicherà tentativi giornalieri per le operazioni di "eliminazione delle credenziali" non riuscite per un massimo di 10 giorni. | Monitorare Event Notifications e i registri per gli eventi di attività non riuscite e controllare periodicamente il provider di credenziali esterne per verificare la presenza di credenziali stantie o scadute. |
| Secrets Manager i compiti segreti di Code Engine sono rallentati per evitare di sovraccaricare. È possibile che si verifichino rallentamenti durante le operazioni che modificano gli stati segreti delle credenziali personalizzate quando si ha a che fare con una coda di grandi dimensioni. | Progettate i carichi di lavoro che consumano credenziali personalizzate in modo da prevedere possibili ritardi fino alla rotazione dei segreti. |
La modalità di blocco segreto remove_previous_and_delete non è supportata. |
Utilizzare la modalità di blocco remove_previous e chiamare l'API delete secret version data, specificando secret version id=previous. |
| Evitare l'uso di identificatori personali (ad esempio, indirizzi e-mail, numeri di previdenza sociale) o di dati riservati come parametri di input e come ID delle credenziali. Secrets Manager tratta i parametri di input e l'ID delle credenziali come metadati, non come dati segreti sensibili. | Utilizzare il tipo di parametro secret_id per passare un riferimento a un segreto gestito in Secrets Manager contenente i dati riservati. Poi nel lavoro del fornitore di credenziali recupera il segreto per accedere ai
suoi dati riservati. |
Gli aggiornamenti apportati a un segreto ttl e ai campi dei parametri vengono applicati a una nuova versione del segreto. |
Ruotare il segreto per creare una nuova versione e applicare le modifiche. |
| L'eliminazione di un'istanza di Secrets Manager non eliminerà in blocco le credenziali di terze parti gestite. | Quando si pianifica l'eliminazione definitiva di un'istanza di Secrets Manager, occorre innanzitutto eliminare tutti i suoi segreti. |