알려진 문제 및 제한사항

IBM Cloud® Secrets Manager에는 사용자 경험에 영향을 줄 수 있는 다음과 같은 알려진 문제점과 한계가 포함되어 있습니다.

알려진 문제

Secrets Manager를 사용할 때 발생할 수 있는 다음과 같은 알려진 문제점을 검토하십시오.

Secrets Manager 서비스에 적용되는 알려진 문제 및 제한 사항
문제 임시 해결책
같은 유형의 여러 시크릿을 같은 이름으로 만들 수 없습니다. 같은 이름의 같은 유형의 비밀을 두 개 이상 만들 수는 없습니다. 이 제한사항은 인스턴스 레벨에서 적용됩니다. 인스턴스의 여러 시크릿 그룹에서 동일한 유형의 유사한 시크릿을 구성하려면 해당 시크릿의 이름에 접두부 또는 접미부를 추가해보십시오.
시크릿 그룹 간에 시크릿을 전송할 수 없습니다. 실수로 잘못된 시크릿 그룹에 시크릿을 지정하거나 시크릿이 기본 시크릿 그룹에 속하지 않게 하려면 시크릿을 삭제하고 새로 작성해야 합니다.
IAM 시크릿과 연관된 API 키는 생성된 직후에는 유효하지 않습니다. IAM 시크릿에 대한 API 키를 가져오기 위해 Secrets Manager API를 호출하는 자동화가 있는 경우, IAM에서 새 API 키를 인식할 수 있도록 2초의 대기 지연 시간을 추가하십시오.
유효 기간(ttl)이 있는 IAM 자격 증명은 즉시 만료되지 않습니다. ttl 가 포함된 시크릿의 임대 기간이 끝나면 IAM에서 시크릿의 연결된 서비스 ID가 삭제되기까지 1~2분 정도의 허용 오차가 발생할 수 있습니다.
시크릿 그룹으로 범위가 지정된 작성자 또는 관리자 서비스 액세스 권한이 있는 사용자는 Secrets Manager UI를 사용할 때 일부 유형의 시크릿을 만들 수 없습니다. Secrets Manager 서비스 시크릿 그룹으로 범위가 지정된 Viewer 플랫폼 액세스 권한과 Writer 또는 Manager 서비스 액세스 권한이 있는 경우 Secrets Manager 대시보드에서 엔진 구성(예: IAM 자격 증명, 공개 인증서 또는 비공개 인증서)이 필요한 시크릿을 만들지 못할 수 있습니다. 해결 방법으로 Secrets Manager CLI 플러그인, API 또는 SDK를 사용하여 이러한 비밀 유형을 관리할 수 있습니다.
Vault용 커뮤니티 플러그인은 지원되지 않습니다. Secrets Manager 에서 지원하는 비밀 엔진에 대해 작성되지 않은 커뮤니티 플러그인을 Vault와 Secrets Manager 통합하는 것은 불가능합니다.
서비스의 인스턴스를 삭제할 때 API키가 IAM에서 삭제되지 않습니다. IAM 인증 정보 시크릿 엔진에서 생성된 서비스 ID 또는 API키가 있고 Secrets Manager의 인스턴스를 삭제하는 경우 IAM에서 시크릿도 삭제해야 합니다.
Vault API를 사용할 때는 IAM 사용자 지정 역할이 지원되지 않습니다. IAM 사용자 지정 역할 사용은 Secrets Manager 서비스 API를 사용할 때 완전히 지원됩니다.

한계

Secrets Manager를 사용할 때 다음 서비스 한계를 고려하십시오.

계정 한계

IBM Cloud 계정당 다음 한계가 적용됩니다.

Secrets Manager 계정당 제한 사항
자원 한계
Secrets Manager 서비스 인스턴스 평가판 요금제: 언제든지 IBM Cloud 계정당 1개
표준 요금제: 계정당 인스턴스 수에 제한 없음
Secrets Manager 서비스 인스턴스 표준 요금제: IBM Cloud 계정당 하루 $10
표준 요금제: 계정당 인스턴스 수에 제한 없음

인스턴스 한계

다음 한계가 Secrets Manager 서비스 인스턴스에 적용됩니다.

Secrets Manager 인스턴스당 제한 사항
자원 한계
시크릿 엔진 구성

공개 인증서 엔진:

  • 10개 타사 CA 구성
  • 10개 DNS 공급자 구성
  • 10개 인증서 템플릿

비공개 인증서 엔진:

  • 10개 루트 인증 기관
  • 10개 중간 인증 기관
  • 10개 인증서 템플릿

사용자 지정 자격 증명 엔진:

  • 10개 Code Engine 작업 구성
시크릿 그룹 인스턴스당 200개
총 시크릿 수 인스턴스당 한계 없음

리소스 한계

다음 표를 검토하여 여러 유형의 시크릿에 적용할 한계를 파악하십시오.

시크릿 그룹에 대한 한계

다음 한계가 시크릿 그룹에 적용됩니다.

시크릿 그룹 한계
속성 한계
이름 2 - 64자
설명 2-1024자
Labels 2 - 64자

비밀 그룹당 레이블 30개

총 시크릿 수

임의의 시크릿의 한계

다음 한계가 임의의 시크릿에 적용됩니다.

임의의 비밀 한도
속성 한계
이름 2 - 256자

시크릿의 이름은 영숫자, 대시 및 점만 포함할 수 있습니다. 영숫자로 시작하고 끝나야 합니다.

설명 2-1024자
시크릿 값/페이로드 1MB
Labels 2 - 64자

비밀당 레이블 30개

버전 서비스에서는 감사 용도로 시크릿마다 최대 50개 버전의 메타데이터를 보존하여, 시크릿 버전 히스토리의 일부로 검토할 수 있습니다.
잠금 1000
사용자 정의 메타데이터 10kB
버전 사용자 정의 메타데이터 10kB

IAM 인증 정보의 한계

다음 한계가 IAM 인증 정보에 적용됩니다.

IAM 자격증명 제한
속성 한계
이름 2 - 256자

시크릿의 이름은 영숫자, 대시 및 점만 포함할 수 있습니다. 영숫자로 시작하고 끝나야 합니다.

설명 2-1024자
액세스 그룹 1 - 10개의 그룹
Labels 2 - 64자

비밀당 레이블 30개

입주 시간 (ttl) / 임대 기간 최소 지속 기간은 1분입니다. 최대 90일입니다.
버전 비밀당 2개의 버전(현재 및 이전)

비밀 버전은 정의된 유효 기간(ttl) 또는 임대 기간에 도달하지 않은 경우에만 검색, 회전 또는 복원할 수 있습니다. 감사를 위해 서비스에서는 각 비밀에 대해 최대 50개의 버전 메타데이터를 보관하며, 이 메타데이터는 비밀의 버전 기록의 일부로 검토할 수 있습니다.

잠금 1000
사용자 정의 메타데이터 10kB
버전 사용자 정의 메타데이터 10kB

키-값 시크릿 정보의 한계

다음 한계가 키-값 시크릿에 적용됩니다.

키-값 제한
속성 한계
이름 2 - 256자

시크릿의 이름은 영숫자, 대시 및 점만 포함할 수 있습니다. 영숫자로 시작하고 끝나야 합니다.

설명 2-1024자
시크릿 값/페이로드 512KB
Labels 2 - 64자

비밀당 레이블 30개

잠금 1000
사용자 정의 메타데이터 10kB
버전 사용자 정의 메타데이터 10kB

SSL/TLS 인증서의 한계

다음 한계가 가져온 인증서, 개인 인증서 또는 공용 인증서에 적용됩니다.

TLS 인증서 한도
속성 한계
이름 2 - 256자

시크릿의 이름은 영숫자, 대시 및 점만 포함할 수 있습니다. 영숫자로 시작하고 끝나야 합니다.

설명 2-1024자
인증서 100KB

지원되는 파일 유형은 .pem입니다. 이 인증서는 유효한 X.509 기반 인증서여야 합니다.

개인 키 100KB

개인 키 파일은 PEM으로 형식화된 컨텐츠로 제한됩니다. 개인 키가 제공되는 경우 가져오는 인증서와 일치해야 합니다. 암호화되지 않은 개인 키만 지원됩니다.

중간 인증서 100KB

지원되는 파일 유형은 .pem입니다. 중간 인증서가 제공되는 경우 유효한 X.509 기반 인증서여야 합니다.

Labels 2 - 364characters

비밀당 30개의 레이블

버전 인증서당 2개 버전(현재 및 이전)

서비스는 감사를 위해 시크릿마다 최대 50개 버전의 메타데이터를 보존하며, 사용자는 이를 시크릿 버전 히스토리의 일부로서 검토할 수 있습니다.

잠금 1000
사용자 정의 메타데이터 10kB
버전 사용자 정의 메타데이터 10kB

사용자 인증 정보의 한계

다음 한계가 사용자 인증 정보에 적용됩니다.

사용자 자격 증명 제한
속성 한계
이름 2 - 256자

시크릿의 이름은 영숫자, 대시 및 점만 포함할 수 있습니다. 영숫자로 시작하고 끝나야 합니다.

설명 2-1024자
사용자 이름 2 - 64자
비밀번호 6-256자
Labels 2 - 64자

비밀당 레이블 30개

버전 서비스에서는 감사 용도로 시크릿마다 최대 50개 버전의 메타데이터를 보존하여, 시크릿 버전 히스토리의 일부로 검토할 수 있습니다.
잠금 1000
사용자 정의 메타데이터 10kB
버전 사용자 정의 메타데이터 10kB

서비스 신임 정보에 대한 한계

서비스 자격 증명에는 다음과 같은 제한이 적용됩니다.

서비스 자격 증명 제한
속성 한계
이름 2 - 256자

시크릿의 이름은 영숫자, 대시 및 점만 포함할 수 있습니다. 영숫자로 시작하고 끝나야 합니다.

설명 2-1024자
Labels 2 - 64자

비밀당 레이블 30개

버전 서비스에서는 감사 용도로 시크릿마다 최대 50개 버전의 메타데이터를 보존하여, 시크릿 버전 히스토리의 일부로 검토할 수 있습니다.
잠금 1000
사용자 정의 메타데이터 10kB
버전 사용자 정의 메타데이터 10kB

사용자 지정 자격 증명에 대한 제한

사용자 지정 자격 증명에는 다음과 같은 제한이 적용됩니다.

사용자 지정 자격증명 한도
속성 한계
이름 2 - 256자

시크릿의 이름은 영숫자, 대시 및 점만 포함할 수 있습니다. 영숫자로 시작하고 끝나야 합니다.

설명 2-1024자
Labels 2 - 64자

비밀당 레이블 30개

버전 서비스에서는 감사 용도로 시크릿마다 최대 50개 버전의 메타데이터를 보존하여, 시크릿 버전 히스토리의 일부로 검토할 수 있습니다.
잠금 1000
사용자 정의 메타데이터 10kB
버전 사용자 정의 메타데이터 10kB
사용자 지정 자격증명 한도
문제 임시 해결책
사용자 지정 자격 증명 구성을 자격 증명 공급자 Code Engine 작업에 일대일로 매핑하는 글로벌 매핑이 있습니다. 자격 증명 공급자 작업을 복제합니다.
사용자 지정 자격 증명 구성은 다른 자격 증명 공급자 Code Engine 작업을 참조하도록 업데이트할 수 없습니다. 새 사용자 지정 자격 증명 구성을 만듭니다.
사용자 지정 자격 증명 구성은 참조된 IAM 자격 증명 비밀을 변경하거나 제거하기 위해 업데이트할 수 없습니다. 새 사용자 지정 자격 증명 구성을 만듭니다.
사용자 지정 자격 증명 구성 스키마(매개변수 및 자격 증명)는 Secrets Manager 구성 생성 시 자격 증명 공급자 Code Engine 작업 환경 변수에 매핑됩니다. 자격 증명 공급자의 환경 변수에 대한 업데이트를 수용할 수 있도록 새 사용자 지정 자격 증명 구성을 만듭니다.
Secrets Manager Code Engine 속도 제한을 피하기 위해 완료된 작업 실행을 즉시 제거하도록 Code Engine 작업을 구성합니다. Code Engine UI에서 작업 변수 CE_REMOVE_COMPLETED_JOBS 값을 4320 (3일)과 같은 값으로 변경하여 개발 시간 동안 완료된 작업 실행과 해당 로그를 검토할 수 있습니다.
Secrets Manager 인스턴스는 최대 10개의 사용자 지정 자격 증명 구성으로 구성할 수 있습니다. Secrets Manager 인스턴스를 새로 만듭니다.
사용자 지정 자격 증명 비밀은 100개의 작업 기록을 유지합니다. 작업 기록을 검토하려면 IBM Cloud Logs 에서 IBM Cloud Activity Tracker Event Routing 을 참조하세요.
Secrets Manager 은 실패한 '자격 증명 삭제' 작업에 대해 최대 10일 동안 매일 재시도를 적용합니다. Event Notifications 및 로그에서 실패한 작업 이벤트를 모니터링하고 주기적으로 외부 자격증명 공급자의 유효기간이 만료되었거나 오래된 자격증명인지 확인하세요.
Secrets Manager 의 비밀 작업은 과부하를 방지하기 위해 스로틀링됩니다 Code Engine. 대규모 대기열을 처리할 때 사용자 지정 자격 증명 비밀 상태를 변경하는 작업 중에 속도가 느려질 수 있습니다. 사용자 지정 자격 증명을 사용하는 워크로드를 설계할 때는 비밀이 순환될 때까지 지연이 발생할 수 있음을 예상하세요.
비밀 잠금 모드( remove_previous_and_delete )는 지원되지 않습니다. 잠금 모드 remove_previous 를 사용하고 비밀 버전 삭제 데이터 API를 호출하여 비밀 버전 id=previous 을 지정합니다.
이메일 주소, 주민등록번호 등의 개인 식별자나 기밀 데이터를 입력 매개변수 및 자격증명 ID로 사용하지 마세요. Secrets Manager 에서는 입력 매개변수와 자격증명 ID를 민감한 비밀 데이터가 아닌 메타데이터로 취급합니다. 매개변수 유형 secret_id 을 사용하여 기밀 데이터가 포함된 Secrets Manager 에서 관리되는 비밀에 대한 참조를 전달합니다. 그런 다음 자격증명 공급자 작업에서 기밀 데이터에 액세스할 수 있는 비밀을 검색합니다.
ttl 및 매개변수 필드에 대한 업데이트는 새 버전의 시크릿에 적용됩니다. 비밀 번호를 회전하여 새 버전을 만들어 변경 사항을 적용합니다.
Secrets Manager 인스턴스를 삭제해도 관리되는 타사 자격 증명은 일괄 삭제되지 않습니다. Secrets Manager 인스턴스를 영구 삭제하려는 경우 먼저 해당 인스턴스의 모든 비밀 번호를 삭제하세요.