알려진 문제 및 제한사항
IBM Cloud® Secrets Manager에는 사용자 경험에 영향을 줄 수 있는 다음과 같은 알려진 문제점과 한계가 포함되어 있습니다.
알려진 문제
Secrets Manager를 사용할 때 발생할 수 있는 다음과 같은 알려진 문제점을 검토하십시오.
| 문제 | 임시 해결책 |
|---|---|
| 같은 유형의 여러 시크릿을 같은 이름으로 만들 수 없습니다. | 같은 이름의 같은 유형의 비밀을 두 개 이상 만들 수는 없습니다. 이 제한사항은 인스턴스 레벨에서 적용됩니다. 인스턴스의 여러 시크릿 그룹에서 동일한 유형의 유사한 시크릿을 구성하려면 해당 시크릿의 이름에 접두부 또는 접미부를 추가해보십시오. |
| 시크릿 그룹 간에 시크릿을 전송할 수 없습니다. | 실수로 잘못된 시크릿 그룹에 시크릿을 지정하거나 시크릿이 기본 시크릿 그룹에 속하지 않게 하려면 시크릿을 삭제하고 새로 작성해야 합니다. |
| IAM 시크릿과 연관된 API 키는 생성된 직후에는 유효하지 않습니다. | IAM 시크릿에 대한 API 키를 가져오기 위해 Secrets Manager API를 호출하는 자동화가 있는 경우, IAM에서 새 API 키를 인식할 수 있도록 2초의 대기 지연 시간을 추가하십시오. |
유효 기간(ttl)이 있는 IAM 자격 증명은 즉시 만료되지 않습니다. |
ttl 가 포함된 시크릿의 임대 기간이 끝나면 IAM에서 시크릿의 연결된 서비스 ID가 삭제되기까지 1~2분 정도의 허용 오차가 발생할 수 있습니다. |
| 시크릿 그룹으로 범위가 지정된 작성자 또는 관리자 서비스 액세스 권한이 있는 사용자는 Secrets Manager UI를 사용할 때 일부 유형의 시크릿을 만들 수 없습니다. | Secrets Manager 서비스 시크릿 그룹으로 범위가 지정된 Viewer 플랫폼 액세스 권한과 Writer 또는 Manager 서비스 액세스 권한이 있는 경우 Secrets Manager 대시보드에서 엔진 구성(예: IAM 자격 증명, 공개 인증서 또는 비공개 인증서)이 필요한 시크릿을 만들지 못할 수 있습니다. 해결 방법으로 Secrets Manager CLI 플러그인, API 또는 SDK를 사용하여 이러한 비밀 유형을 관리할 수 있습니다. |
| Vault용 커뮤니티 플러그인은 지원되지 않습니다. | Secrets Manager 에서 지원하는 비밀 엔진에 대해 작성되지 않은 커뮤니티 플러그인을 Vault와 Secrets Manager 통합하는 것은 불가능합니다. |
| 서비스의 인스턴스를 삭제할 때 API키가 IAM에서 삭제되지 않습니다. | IAM 인증 정보 시크릿 엔진에서 생성된 서비스 ID 또는 API키가 있고 Secrets Manager의 인스턴스를 삭제하는 경우 IAM에서 시크릿도 삭제해야 합니다. |
| Vault API를 사용할 때는 IAM 사용자 지정 역할이 지원되지 않습니다. | IAM 사용자 지정 역할 사용은 Secrets Manager 서비스 API를 사용할 때 완전히 지원됩니다. |
한계
Secrets Manager를 사용할 때 다음 서비스 한계를 고려하십시오.
계정 한계
IBM Cloud 계정당 다음 한계가 적용됩니다.
| 자원 | 한계 |
|---|---|
| Secrets Manager 서비스 인스턴스 | 평가판 요금제: 언제든지 IBM Cloud 계정당 1개 표준 요금제: 계정당 인스턴스 수에 제한 없음 |
| Secrets Manager 서비스 인스턴스 | 표준 요금제: IBM Cloud 계정당 하루 $10 표준 요금제: 계정당 인스턴스 수에 제한 없음 |
인스턴스 한계
다음 한계가 Secrets Manager 서비스 인스턴스에 적용됩니다.
| 자원 | 한계 |
|---|---|
| 시크릿 엔진 구성 |
공개 인증서 엔진:
비공개 인증서 엔진:
사용자 지정 자격 증명 엔진:
|
| 시크릿 그룹 | 인스턴스당 200개 |
| 총 시크릿 수 | 인스턴스당 한계 없음 |
리소스 한계
다음 표를 검토하여 여러 유형의 시크릿에 적용할 한계를 파악하십시오.
시크릿 그룹에 대한 한계
다음 한계가 시크릿 그룹에 적용됩니다.
| 속성 | 한계 |
|---|---|
| 이름 | 2 - 64자 |
| 설명 | 2-1024자 |
| Labels | 2 - 64자
비밀 그룹당 레이블 30개 |
| 총 시크릿 수 | – |
임의의 시크릿의 한계
다음 한계가 임의의 시크릿에 적용됩니다.
| 속성 | 한계 |
|---|---|
| 이름 | 2 - 256자
시크릿의 이름은 영숫자, 대시 및 점만 포함할 수 있습니다. 영숫자로 시작하고 끝나야 합니다. |
| 설명 | 2-1024자 |
| 시크릿 값/페이로드 | 1MB |
| Labels | 2 - 64자
비밀당 레이블 30개 |
| 버전 | 서비스에서는 감사 용도로 시크릿마다 최대 50개 버전의 메타데이터를 보존하여, 시크릿 버전 히스토리의 일부로 검토할 수 있습니다. |
| 잠금 | 1000 |
| 사용자 정의 메타데이터 | 10kB |
| 버전 사용자 정의 메타데이터 | 10kB |
IAM 인증 정보의 한계
다음 한계가 IAM 인증 정보에 적용됩니다.
| 속성 | 한계 |
|---|---|
| 이름 | 2 - 256자
시크릿의 이름은 영숫자, 대시 및 점만 포함할 수 있습니다. 영숫자로 시작하고 끝나야 합니다. |
| 설명 | 2-1024자 |
| 액세스 그룹 | 1 - 10개의 그룹 |
| Labels | 2 - 64자
비밀당 레이블 30개 |
입주 시간 (ttl) / 임대 기간 |
최소 지속 기간은 1분입니다. 최대 90일입니다. |
| 버전 | 비밀당 2개의 버전(현재 및 이전)
비밀 버전은 정의된 유효 기간( |
| 잠금 | 1000 |
| 사용자 정의 메타데이터 | 10kB |
| 버전 사용자 정의 메타데이터 | 10kB |
키-값 시크릿 정보의 한계
다음 한계가 키-값 시크릿에 적용됩니다.
| 속성 | 한계 |
|---|---|
| 이름 | 2 - 256자
시크릿의 이름은 영숫자, 대시 및 점만 포함할 수 있습니다. 영숫자로 시작하고 끝나야 합니다. |
| 설명 | 2-1024자 |
| 시크릿 값/페이로드 | 512KB |
| Labels | 2 - 64자
비밀당 레이블 30개 |
| 잠금 | 1000 |
| 사용자 정의 메타데이터 | 10kB |
| 버전 사용자 정의 메타데이터 | 10kB |
SSL/TLS 인증서의 한계
다음 한계가 가져온 인증서, 개인 인증서 또는 공용 인증서에 적용됩니다.
| 속성 | 한계 |
|---|---|
| 이름 | 2 - 256자
시크릿의 이름은 영숫자, 대시 및 점만 포함할 수 있습니다. 영숫자로 시작하고 끝나야 합니다. |
| 설명 | 2-1024자 |
| 인증서 | 100KB
지원되는 파일 유형은 |
| 개인 키 | 100KB
개인 키 파일은 PEM으로 형식화된 컨텐츠로 제한됩니다. 개인 키가 제공되는 경우 가져오는 인증서와 일치해야 합니다. 암호화되지 않은 개인 키만 지원됩니다. |
| 중간 인증서 | 100KB
지원되는 파일 유형은 |
| Labels | 2 - 364characters
비밀당 30개의 레이블 |
| 버전 | 인증서당 2개 버전(현재 및 이전)
서비스는 감사를 위해 시크릿마다 최대 50개 버전의 메타데이터를 보존하며, 사용자는 이를 시크릿 버전 히스토리의 일부로서 검토할 수 있습니다. |
| 잠금 | 1000 |
| 사용자 정의 메타데이터 | 10kB |
| 버전 사용자 정의 메타데이터 | 10kB |
사용자 인증 정보의 한계
다음 한계가 사용자 인증 정보에 적용됩니다.
| 속성 | 한계 |
|---|---|
| 이름 | 2 - 256자
시크릿의 이름은 영숫자, 대시 및 점만 포함할 수 있습니다. 영숫자로 시작하고 끝나야 합니다. |
| 설명 | 2-1024자 |
| 사용자 이름 | 2 - 64자 |
| 비밀번호 | 6-256자 |
| Labels | 2 - 64자
비밀당 레이블 30개 |
| 버전 | 서비스에서는 감사 용도로 시크릿마다 최대 50개 버전의 메타데이터를 보존하여, 시크릿 버전 히스토리의 일부로 검토할 수 있습니다. |
| 잠금 | 1000 |
| 사용자 정의 메타데이터 | 10kB |
| 버전 사용자 정의 메타데이터 | 10kB |
서비스 신임 정보에 대한 한계
서비스 자격 증명에는 다음과 같은 제한이 적용됩니다.
| 속성 | 한계 |
|---|---|
| 이름 | 2 - 256자
시크릿의 이름은 영숫자, 대시 및 점만 포함할 수 있습니다. 영숫자로 시작하고 끝나야 합니다. |
| 설명 | 2-1024자 |
| Labels | 2 - 64자
비밀당 레이블 30개 |
| 버전 | 서비스에서는 감사 용도로 시크릿마다 최대 50개 버전의 메타데이터를 보존하여, 시크릿 버전 히스토리의 일부로 검토할 수 있습니다. |
| 잠금 | 1000 |
| 사용자 정의 메타데이터 | 10kB |
| 버전 사용자 정의 메타데이터 | 10kB |
사용자 지정 자격 증명에 대한 제한
사용자 지정 자격 증명에는 다음과 같은 제한이 적용됩니다.
| 속성 | 한계 |
|---|---|
| 이름 | 2 - 256자
시크릿의 이름은 영숫자, 대시 및 점만 포함할 수 있습니다. 영숫자로 시작하고 끝나야 합니다. |
| 설명 | 2-1024자 |
| Labels | 2 - 64자
비밀당 레이블 30개 |
| 버전 | 서비스에서는 감사 용도로 시크릿마다 최대 50개 버전의 메타데이터를 보존하여, 시크릿 버전 히스토리의 일부로 검토할 수 있습니다. |
| 잠금 | 1000 |
| 사용자 정의 메타데이터 | 10kB |
| 버전 사용자 정의 메타데이터 | 10kB |
| 문제 | 임시 해결책 |
|---|---|
| 사용자 지정 자격 증명 구성을 자격 증명 공급자 Code Engine 작업에 일대일로 매핑하는 글로벌 매핑이 있습니다. | 자격 증명 공급자 작업을 복제합니다. |
| 사용자 지정 자격 증명 구성은 다른 자격 증명 공급자 Code Engine 작업을 참조하도록 업데이트할 수 없습니다. | 새 사용자 지정 자격 증명 구성을 만듭니다. |
| 사용자 지정 자격 증명 구성은 참조된 IAM 자격 증명 비밀을 변경하거나 제거하기 위해 업데이트할 수 없습니다. | 새 사용자 지정 자격 증명 구성을 만듭니다. |
| 사용자 지정 자격 증명 구성 스키마(매개변수 및 자격 증명)는 Secrets Manager 구성 생성 시 자격 증명 공급자 Code Engine 작업 환경 변수에 매핑됩니다. | 자격 증명 공급자의 환경 변수에 대한 업데이트를 수용할 수 있도록 새 사용자 지정 자격 증명 구성을 만듭니다. |
| Secrets Manager Code Engine 속도 제한을 피하기 위해 완료된 작업 실행을 즉시 제거하도록 Code Engine 작업을 구성합니다. | Code Engine UI에서 작업 변수 CE_REMOVE_COMPLETED_JOBS 값을 4320 (3일)과 같은 값으로 변경하여 개발 시간 동안 완료된 작업 실행과 해당 로그를 검토할 수 있습니다. |
| Secrets Manager 인스턴스는 최대 10개의 사용자 지정 자격 증명 구성으로 구성할 수 있습니다. | Secrets Manager 인스턴스를 새로 만듭니다. |
| 사용자 지정 자격 증명 비밀은 100개의 작업 기록을 유지합니다. | 작업 기록을 검토하려면 IBM Cloud Logs 에서 IBM Cloud Activity Tracker Event Routing 을 참조하세요. |
| Secrets Manager 은 실패한 '자격 증명 삭제' 작업에 대해 최대 10일 동안 매일 재시도를 적용합니다. | Event Notifications 및 로그에서 실패한 작업 이벤트를 모니터링하고 주기적으로 외부 자격증명 공급자의 유효기간이 만료되었거나 오래된 자격증명인지 확인하세요. |
| Secrets Manager 의 비밀 작업은 과부하를 방지하기 위해 스로틀링됩니다 Code Engine. 대규모 대기열을 처리할 때 사용자 지정 자격 증명 비밀 상태를 변경하는 작업 중에 속도가 느려질 수 있습니다. | 사용자 지정 자격 증명을 사용하는 워크로드를 설계할 때는 비밀이 순환될 때까지 지연이 발생할 수 있음을 예상하세요. |
비밀 잠금 모드( remove_previous_and_delete )는 지원되지 않습니다. |
잠금 모드 remove_previous 를 사용하고 비밀 버전 삭제 데이터 API를 호출하여 비밀 버전 id=previous 을 지정합니다. |
| 이메일 주소, 주민등록번호 등의 개인 식별자나 기밀 데이터를 입력 매개변수 및 자격증명 ID로 사용하지 마세요. Secrets Manager 에서는 입력 매개변수와 자격증명 ID를 민감한 비밀 데이터가 아닌 메타데이터로 취급합니다. | 매개변수 유형 secret_id 을 사용하여 기밀 데이터가 포함된 Secrets Manager 에서 관리되는 비밀에 대한 참조를 전달합니다. 그런 다음 자격증명 공급자 작업에서 기밀 데이터에 액세스할 수 있는 비밀을 검색합니다. |
ttl 및 매개변수 필드에 대한 업데이트는 새 버전의 시크릿에 적용됩니다. |
비밀 번호를 회전하여 새 버전을 만들어 변경 사항을 적용합니다. |
| Secrets Manager 인스턴스를 삭제해도 관리되는 타사 자격 증명은 일괄 삭제되지 않습니다. | Secrets Manager 인스턴스를 영구 삭제하려는 경우 먼저 해당 인스턴스의 모든 비밀 번호를 삭제하세요. |