Problemas e limitações conhecidos
O IBM Cloud® Secrets Manager inclui os problemas e limites conhecidos a seguir que podem impactar sua experiência.
Problemas conhecidos
Revise os problemas conhecidos a seguir que podem ocorrer à medida que você usa o Secrets Manager.
| Problema | Solução alternativa |
|---|---|
| Não é possível criar diversos segredos do mesmo tipo com o mesmo nome. | É impossível criar mais de um segredo do mesmo tipo com o mesmo nome. Essa limitação se aplica no nível da instância. Para organizar segredos semelhantes do mesmo tipo nos diversos grupos de segredos em sua instância, tente incluir um prefixo ou sufixo nos nomes desses segredos. |
| Não é possível transferir segredos entre os grupos de segredos. | Se você acidentalmente designar um segredo ao grupo de segredos errado ou se não quiser que um segredo pertença ao grupo de segredos padrão, exclua o segredo e crie um novo. |
| As chaves de API associadas a um segredo do IAM não ficam válidas imediatamente depois de serem geradas. | Se você tiver uma automação em vigor que chama a API do Secrets Manager para obter a chave de API para um segredo do IAM, inclua um atraso de espera de 2 segundos para permitir que a nova chave de API seja reconhecida pelo IAM. |
As credenciais do IAM com um tempo de vida (ttl) não expiram imediatamente. |
Depois que um segredo com ttl chegar ao fim da duração de sua concessão, espere uma tolerância de 1 a 2 minutos antes que a ID de serviço associada ao segredo seja excluída pelo IAM. |
| Os usuários que têm acesso ao serviço Writer ou Manager com escopo para grupos secretos não conseguem criar alguns tipos de segredos quando usam a interface do usuário Secrets Manager. | Se você tiver acesso à plataforma Viewer e acesso ao serviço Writer ou Manager com escopo para um grupo de segredos de serviço Secrets Manager, talvez não seja possível criar segredos no painel Secrets Manager que exijam uma configuração de mecanismo, por exemplo, credenciais IAM, certificados públicos ou certificados privados. Como solução alternativa, você pode usar o plug-in Secrets Manager CLI, as APIs ou os SDKs para gerenciar esses tipos de segredo. |
| Os plug-ins de comunidade para o Vault não são suportados. | É impossível integrar um plug-in da comunidade para o Vault com Secrets Manager, a menos que ele seja escrito em um mecanismo de segredos compatível com Secrets Manager. |
| Quando você exclui uma instância do serviço, suas chaves API não são excluídas do IAM. | Se você tiver uma ID de serviço ou chave API que foi gerada pelo mecanismo secreto de credenciais do IAM e excluir sua instância de Secrets Manager, você também deve excluir o segredo do IAM. |
| Não há suporte para funções personalizadas do IAM ao usar a API do Vault. | O uso de funções personalizadas do IAM é totalmente compatível com o uso da API do serviço Secrets Manager. |
Limites
Considere os limites de serviço a seguir à medida que você usa o Secrets Manager.
Limites de conta
Os limites a seguir se aplicam por conta IBM Cloud.
| Recurso | Limite |
|---|---|
| Instâncias de serviço do Secrets Manager | Plano de avaliação: 1 por conta IBM Cloud a qualquer momento Plano padrão: Não há limite para o número de instâncias por conta |
| Instâncias de serviço do Secrets Manager | Plano padrão: 10 por conta IBM Cloud por dia Plano padrão: Sem limite para o número de instâncias por conta |
Limites de instância
Os limites a seguir se aplicam às instâncias de serviço do Secrets Manager.
| Recurso | Limite |
|---|---|
| Configurações para mecanismos de segredos |
Mecanismo de certificados públicos:
Mecanismo de certificados privados:
Mecanismo de credenciais personalizadas:
|
| Grupos de segredos | 200 por instância |
| Total de segredos | Sem limite por instância |
Limites do recurso
Revise a tabela a seguir para entender os limites que se aplicam aos segredos de tipos diferentes.
Limites para grupos de segredos
Os limites a seguir aplicam-se aos grupos de segredos.
| Atributo | Limite |
|---|---|
| Nome | 2 a 64 caracteres |
| Descrição | 2 - 1.024 caracteres |
| Rótulos | 2 - 64 caracteres
30 etiquetas por grupo secreto |
| Total de segredos | – |
Limites para segredos arbitrários
Os limites a seguir aplicam-se aos segredos arbitrários.
| Atributo | Limite |
|---|---|
| Nome | 2 a 256 caracteres
O nome do segredo pode conter somente caracteres alfanuméricos, traços e pontos. Ele deve começar e terminar com um caractere alfanumérico. |
| Descrição | 2 - 1.024 caracteres |
| Valor de segredo / carga útil | 1 MB |
| Rótulos | 2 - 64 caracteres
30 etiquetas por segredo |
| Versões | Para fins de auditoria, o serviço retém os metadados de até 50 versões para cada segredo, o que é possível revisar como parte de um histórico de versão do segredo. |
| Bloqueios | 1000 |
| Metadados customizados | 10 kB |
| Metadados personalizados da versão | 10 kB |
Limites para credenciais do IAM
Os limites a seguir aplicam-se às credenciais do IAM.
| Atributo | Limite |
|---|---|
| Nome | 2 a 256 caracteres
O nome do segredo pode conter somente caracteres alfanuméricos, traços e pontos. Ele deve começar e terminar com um caractere alfanumérico. |
| Descrição | 2 - 1.024 caracteres |
| Grupos de acesso | 1 a 10 grupos |
| Rótulos | 2 - 64 caracteres
30 etiquetas por segredo |
Tempo de vida (ttl) / duração do aluguel |
A duração mínima é de 1 minuto. A máxima é 90 dias. |
| Versões | 2 versões por segredo (atual e anterior)
Uma versão secreta pode ser recuperada, rotacionada ou restaurada somente se o tempo de vida definido ( |
| Bloqueios | 1000 |
| Metadados customizados | 10 kB |
| Metadados personalizados da versão | 10 kB |
Limites para segredos de chave-valor
Os limites a seguir aplicam-se a segredos de chave-valor.
| Atributo | Limite |
|---|---|
| Nome | 2 a 256 caracteres
O nome do segredo pode conter somente caracteres alfanuméricos, traços e pontos. Ele deve começar e terminar com um caractere alfanumérico. |
| Descrição | 2 - 1.024 caracteres |
| Valor de segredo / carga útil | 512 KB |
| Rótulos | 2 - 64 caracteres
30 etiquetas por segredo |
| Bloqueios | 1000 |
| Metadados customizados | 10 kB |
| Metadados personalizados da versão | 10 kB |
Limites para certificados SSL/TLS
Os seguintes limites aplicam-se a certificados importados, privados ou públicos.
| Atributo | Limite |
|---|---|
| Nome | 2 a 256 caracteres
O nome do segredo pode conter somente caracteres alfanuméricos, traços e pontos. Ele deve começar e terminar com um caractere alfanumérico. |
| Descrição | 2 - 1.024 caracteres |
| Certificado | 100 KB
O tipo de arquivo suportado é |
| Chave privada | 100 KB
O arquivo de chave privada é limitado ao conteúdo formatado pelo PEM. Se fornecida, a chave privada deve corresponder ao certificado que você está importando. Apenas chaves privadas não criptografadas são suportadas. |
| Certificado intermediário | 100 KB
O tipo de arquivo suportado é |
| Rótulos | 2 - 364characters
30 etiquetas por segredo |
| Versões | Duas versões por certificado (atual e anterior)
Para fins de auditoria, o serviço retém os metadados de até 50 versões para cada segredo, o que você pode revisar como parte de um histórico da versão do segredo. |
| Bloqueios | 1000 |
| Metadados customizados | 10 kB |
| Metadados personalizados da versão | 10 kB |
Limites para credenciais do usuário
Os limites a seguir aplicam-se às credenciais do usuário.
| Atributo | Limite |
|---|---|
| Nome | 2 a 256 caracteres
O nome do segredo pode conter somente caracteres alfanuméricos, traços e pontos. Ele deve começar e terminar com um caractere alfanumérico. |
| Descrição | 2 - 1.024 caracteres |
| Nome do usuário | 2 a 64 caracteres |
| Senha | 6-256 caracteres |
| Rótulos | 2 - 64 caracteres
30 etiquetas por segredo |
| Versões | Para fins de auditoria, o serviço retém os metadados de até 50 versões para cada segredo, o que é possível revisar como parte de um histórico de versão do segredo. |
| Bloqueios | 1000 |
| Metadados customizados | 10 kB |
| Metadados personalizados da versão | 10 kB |
Limites para credenciais de serviço
Os limites a seguir se aplicam às credenciais de serviço.
| Atributo | Limite |
|---|---|
| Nome | 2 a 256 caracteres
O nome do segredo pode conter somente caracteres alfanuméricos, traços e pontos. Ele deve começar e terminar com um caractere alfanumérico. |
| Descrição | 2 - 1.024 caracteres |
| Rótulos | 2 - 64 caracteres
30 etiquetas por segredo |
| Versões | Para fins de auditoria, o serviço retém os metadados de até 50 versões para cada segredo, o que é possível revisar como parte de um histórico de versão do segredo. |
| Bloqueios | 1000 |
| Metadados customizados | 10 kB |
| Metadados personalizados da versão | 10 kB |
Limites para credenciais personalizadas
Os limites a seguir se aplicam a credenciais personalizadas.
| Atributo | Limite |
|---|---|
| Nome | 2 a 256 caracteres
O nome do segredo pode conter somente caracteres alfanuméricos, traços e pontos. Ele deve começar e terminar com um caractere alfanumérico. |
| Descrição | 2 - 1.024 caracteres |
| Rótulos | 2 - 64 caracteres
30 etiquetas por segredo |
| Versões | Para fins de auditoria, o serviço retém os metadados de até 50 versões para cada segredo, o que é possível revisar como parte de um histórico de versão do segredo. |
| Bloqueios | 1000 |
| Metadados customizados | 10 kB |
| Metadados personalizados da versão | 10 kB |
| Problema | Solução alternativa |
|---|---|
| Há um mapeamento global de um para um das configurações de credenciais personalizadas para um trabalho do provedor de credenciais Code Engine. | Replique seu trabalho de provedor de credenciais. |
| Uma configuração de credenciais personalizadas não pode ser atualizada para fazer referência a um trabalho diferente do provedor de credenciais Code Engine. | Crie uma nova configuração de credenciais personalizadas. |
| Uma configuração de credenciais personalizadas não pode ser atualizada para alterar ou remover um segredo de credenciais IAM referenciado. | Crie uma nova configuração de credenciais personalizadas. |
| Um esquema de configuração de credenciais personalizadas (parâmetros e credenciais) é mapeado para as variáveis de ambiente do trabalho do provedor de credenciais Code Engine no momento da criação da configuração Secrets Manager. | Crie uma nova configuração de credenciais personalizadas para acomodar atualizações nas variáveis de ambiente de um provedor de credenciais. |
| Secrets Manager configura os trabalhos do Code Engine para remover imediatamente as execuções de trabalho concluídas para evitar os limites de taxa do Code Engine. | Você pode alterar o valor da variável de trabalho CE_REMOVE_COMPLETED_JOBS para um valor como 4320 (3 dias) na interface do usuário Code Engine para revisar as execuções de trabalho concluídas e seus registros
durante o tempo de desenvolvimento. |
| Uma instância do Secrets Manager pode ser configurada com até 10 configurações de credenciais personalizadas. | Crie uma nova instância do Secrets Manager. |
| Um segredo de credenciais personalizado mantém um histórico de 100 tarefas. | Consulte IBM Cloud Activity Tracker Event Routing em IBM Cloud Logs para revisar o histórico de tarefas. |
| Secrets Manager aplicará novas tentativas diárias para tarefas "delete credentials" com falha por até 10 dias. | Monitore o site Event Notifications e os registros de eventos de tarefas com falha e verifique periodicamente se há credenciais obsoletas ou expiradas no seu provedor de credenciais externas. |
| Secrets Manager são estranguladas para evitar a sobrecarga de Code Engine. Pode haver lentidão durante as operações que alteram os estados secretos das credenciais personalizadas ao lidar com uma fila grande. | Projete suas cargas de trabalho que consomem credenciais personalizadas para esperar possíveis atrasos até que os segredos sejam rotacionados. |
O modo de bloqueio secreto remove_previous_and_delete não é suportado. |
Use o modo de bloqueio remove_previous e chame a API de dados de versão secreta de exclusão, especificando a versão secreta id=previous. |
| Evite usar identificadores pessoais (por exemplo, endereços de e-mail, números de previdência social) ou dados confidenciais como parâmetros de entrada e IDs de credenciais. O site Secrets Manager trata os parâmetros de entrada e a ID da credencial como metadados, não como dados secretos confidenciais. | Use o tipo de parâmetro secret_id para passar uma referência a um segredo gerenciado em Secrets Manager que contém os dados confidenciais. Em seguida, no trabalho do provedor de credenciais, recupere o segredo para acessar
seus dados confidenciais. |
As atualizações feitas em um segredo ttl e os campos de parâmetros são aplicados a uma nova versão do segredo. |
Gire o segredo para criar uma nova versão e aplicar as alterações. |
| A exclusão de uma instância do Secrets Manager não excluirá em massa as credenciais gerenciadas de terceiros. | Ao planejar a exclusão permanente de uma instância do Secrets Manager, primeiro exclua todos os seus segredos. |