Problemas e limitações conhecidos

O IBM Cloud® Secrets Manager inclui os problemas e limites conhecidos a seguir que podem impactar sua experiência.

Problemas conhecidos

Revise os problemas conhecidos a seguir que podem ocorrer à medida que você usa o Secrets Manager.

Problemas e limitações conhecidos que se aplicam ao serviço Secrets Manager
Problema Solução alternativa
Não é possível criar diversos segredos do mesmo tipo com o mesmo nome. É impossível criar mais de um segredo do mesmo tipo com o mesmo nome. Essa limitação se aplica no nível da instância. Para organizar segredos semelhantes do mesmo tipo nos diversos grupos de segredos em sua instância, tente incluir um prefixo ou sufixo nos nomes desses segredos.
Não é possível transferir segredos entre os grupos de segredos. Se você acidentalmente designar um segredo ao grupo de segredos errado ou se não quiser que um segredo pertença ao grupo de segredos padrão, exclua o segredo e crie um novo.
As chaves de API associadas a um segredo do IAM não ficam válidas imediatamente depois de serem geradas. Se você tiver uma automação em vigor que chama a API do Secrets Manager para obter a chave de API para um segredo do IAM, inclua um atraso de espera de 2 segundos para permitir que a nova chave de API seja reconhecida pelo IAM.
As credenciais do IAM com um tempo de vida (ttl) não expiram imediatamente. Depois que um segredo com ttl chegar ao fim da duração de sua concessão, espere uma tolerância de 1 a 2 minutos antes que a ID de serviço associada ao segredo seja excluída pelo IAM.
Os usuários que têm acesso ao serviço Writer ou Manager com escopo para grupos secretos não conseguem criar alguns tipos de segredos quando usam a interface do usuário Secrets Manager. Se você tiver acesso à plataforma Viewer e acesso ao serviço Writer ou Manager com escopo para um grupo de segredos de serviço Secrets Manager, talvez não seja possível criar segredos no painel Secrets Manager que exijam uma configuração de mecanismo, por exemplo, credenciais IAM, certificados públicos ou certificados privados. Como solução alternativa, você pode usar o plug-in Secrets Manager CLI, as APIs ou os SDKs para gerenciar esses tipos de segredo.
Os plug-ins de comunidade para o Vault não são suportados. É impossível integrar um plug-in da comunidade para o Vault com Secrets Manager, a menos que ele seja escrito em um mecanismo de segredos compatível com Secrets Manager.
Quando você exclui uma instância do serviço, suas chaves API não são excluídas do IAM. Se você tiver uma ID de serviço ou chave API que foi gerada pelo mecanismo secreto de credenciais do IAM e excluir sua instância de Secrets Manager, você também deve excluir o segredo do IAM.
Não há suporte para funções personalizadas do IAM ao usar a API do Vault. O uso de funções personalizadas do IAM é totalmente compatível com o uso da API do serviço Secrets Manager.

Limites

Considere os limites de serviço a seguir à medida que você usa o Secrets Manager.

Limites de conta

Os limites a seguir se aplicam por conta IBM Cloud.

Secrets Manager limites por conta
Recurso Limite
Instâncias de serviço do Secrets Manager Plano de avaliação: 1 por conta IBM Cloud a qualquer momento
Plano padrão: Não há limite para o número de instâncias por conta
Instâncias de serviço do Secrets Manager Plano padrão: 10 por conta IBM Cloud por dia
Plano padrão: Sem limite para o número de instâncias por conta

Limites de instância

Os limites a seguir se aplicam às instâncias de serviço do Secrets Manager.

Secrets Manager limites por instância
Recurso Limite
Configurações para mecanismos de segredos

Mecanismo de certificados públicos:

  • 10 configurações de CA de terceiros
  • 10 configurações de provedor de DNS
  • 10 modelos de certificado

Mecanismo de certificados privados:

  • 10 autoridades de certificados raiz
  • 10 autoridades de certificados intermediários
  • 10 modelos de certificado

Mecanismo de credenciais personalizadas:

  • 10 configurações de trabalho Code Engine
Grupos de segredos 200 por instância
Total de segredos Sem limite por instância

Limites do recurso

Revise a tabela a seguir para entender os limites que se aplicam aos segredos de tipos diferentes.

Limites para grupos de segredos

Os limites a seguir aplicam-se aos grupos de segredos.

Limites do grupo de segredos
Atributo Limite
Nome 2 a 64 caracteres
Descrição 2 - 1.024 caracteres
Rótulos 2 - 64 caracteres

30 etiquetas por grupo secreto

Total de segredos

Limites para segredos arbitrários

Os limites a seguir aplicam-se aos segredos arbitrários.

Limites de segredo arbitrários
Atributo Limite
Nome 2 a 256 caracteres

O nome do segredo pode conter somente caracteres alfanuméricos, traços e pontos. Ele deve começar e terminar com um caractere alfanumérico.

Descrição 2 - 1.024 caracteres
Valor de segredo / carga útil 1 MB
Rótulos 2 - 64 caracteres

30 etiquetas por segredo

Versões Para fins de auditoria, o serviço retém os metadados de até 50 versões para cada segredo, o que é possível revisar como parte de um histórico de versão do segredo.
Bloqueios 1000
Metadados customizados 10 kB
Metadados personalizados da versão 10 kB

Limites para credenciais do IAM

Os limites a seguir aplicam-se às credenciais do IAM.

Limites de credenciais do IAM
Atributo Limite
Nome 2 a 256 caracteres

O nome do segredo pode conter somente caracteres alfanuméricos, traços e pontos. Ele deve começar e terminar com um caractere alfanumérico.

Descrição 2 - 1.024 caracteres
Grupos de acesso 1 a 10 grupos
Rótulos 2 - 64 caracteres

30 etiquetas por segredo

Tempo de vida (ttl) / duração do aluguel A duração mínima é de 1 minuto. A máxima é 90 dias.
Versões 2 versões por segredo (atual e anterior)

Uma versão secreta pode ser recuperada, rotacionada ou restaurada somente se o tempo de vida definido (ttl) ou a duração do aluguel não tiver sido atingida. Para fins de auditoria, o serviço retém os metadados de até 50 versões de cada segredo, que você pode revisar como parte do histórico de versões de um segredo.

Bloqueios 1000
Metadados customizados 10 kB
Metadados personalizados da versão 10 kB

Limites para segredos de chave-valor

Os limites a seguir aplicam-se a segredos de chave-valor.

Limites de valor-chave
Atributo Limite
Nome 2 a 256 caracteres

O nome do segredo pode conter somente caracteres alfanuméricos, traços e pontos. Ele deve começar e terminar com um caractere alfanumérico.

Descrição 2 - 1.024 caracteres
Valor de segredo / carga útil 512 KB
Rótulos 2 - 64 caracteres

30 etiquetas por segredo

Bloqueios 1000
Metadados customizados 10 kB
Metadados personalizados da versão 10 kB

Limites para certificados SSL/TLS

Os seguintes limites aplicam-se a certificados importados, privados ou públicos.

TLS limites do certificado
Atributo Limite
Nome 2 a 256 caracteres

O nome do segredo pode conter somente caracteres alfanuméricos, traços e pontos. Ele deve começar e terminar com um caractere alfanumérico.

Descrição 2 - 1.024 caracteres
Certificado 100 KB

O tipo de arquivo suportado é .pem. O certificado deve ser um certificado baseado em X.509 válido.

Chave privada 100 KB

O arquivo de chave privada é limitado ao conteúdo formatado pelo PEM. Se fornecida, a chave privada deve corresponder ao certificado que você está importando. Apenas chaves privadas não criptografadas são suportadas.

Certificado intermediário 100 KB

O tipo de arquivo suportado é .pem. Se fornecido, o certificado intermediário deve ser um certificado baseado em X.509 válido.

Rótulos 2 - 364characters

30 etiquetas por segredo

Versões Duas versões por certificado (atual e anterior)

Para fins de auditoria, o serviço retém os metadados de até 50 versões para cada segredo, o que você pode revisar como parte de um histórico da versão do segredo.

Bloqueios 1000
Metadados customizados 10 kB
Metadados personalizados da versão 10 kB

Limites para credenciais do usuário

Os limites a seguir aplicam-se às credenciais do usuário.

Limites de credenciais de usuário
Atributo Limite
Nome 2 a 256 caracteres

O nome do segredo pode conter somente caracteres alfanuméricos, traços e pontos. Ele deve começar e terminar com um caractere alfanumérico.

Descrição 2 - 1.024 caracteres
Nome do usuário 2 a 64 caracteres
Senha 6-256 caracteres
Rótulos 2 - 64 caracteres

30 etiquetas por segredo

Versões Para fins de auditoria, o serviço retém os metadados de até 50 versões para cada segredo, o que é possível revisar como parte de um histórico de versão do segredo.
Bloqueios 1000
Metadados customizados 10 kB
Metadados personalizados da versão 10 kB

Limites para credenciais de serviço

Os limites a seguir se aplicam às credenciais de serviço.

Limites de credenciais de serviço
Atributo Limite
Nome 2 a 256 caracteres

O nome do segredo pode conter somente caracteres alfanuméricos, traços e pontos. Ele deve começar e terminar com um caractere alfanumérico.

Descrição 2 - 1.024 caracteres
Rótulos 2 - 64 caracteres

30 etiquetas por segredo

Versões Para fins de auditoria, o serviço retém os metadados de até 50 versões para cada segredo, o que é possível revisar como parte de um histórico de versão do segredo.
Bloqueios 1000
Metadados customizados 10 kB
Metadados personalizados da versão 10 kB

Limites para credenciais personalizadas

Os limites a seguir se aplicam a credenciais personalizadas.

Limites de credenciais personalizados
Atributo Limite
Nome 2 a 256 caracteres

O nome do segredo pode conter somente caracteres alfanuméricos, traços e pontos. Ele deve começar e terminar com um caractere alfanumérico.

Descrição 2 - 1.024 caracteres
Rótulos 2 - 64 caracteres

30 etiquetas por segredo

Versões Para fins de auditoria, o serviço retém os metadados de até 50 versões para cada segredo, o que é possível revisar como parte de um histórico de versão do segredo.
Bloqueios 1000
Metadados customizados 10 kB
Metadados personalizados da versão 10 kB
Limites de credenciais personalizados
Problema Solução alternativa
Há um mapeamento global de um para um das configurações de credenciais personalizadas para um trabalho do provedor de credenciais Code Engine. Replique seu trabalho de provedor de credenciais.
Uma configuração de credenciais personalizadas não pode ser atualizada para fazer referência a um trabalho diferente do provedor de credenciais Code Engine. Crie uma nova configuração de credenciais personalizadas.
Uma configuração de credenciais personalizadas não pode ser atualizada para alterar ou remover um segredo de credenciais IAM referenciado. Crie uma nova configuração de credenciais personalizadas.
Um esquema de configuração de credenciais personalizadas (parâmetros e credenciais) é mapeado para as variáveis de ambiente do trabalho do provedor de credenciais Code Engine no momento da criação da configuração Secrets Manager. Crie uma nova configuração de credenciais personalizadas para acomodar atualizações nas variáveis de ambiente de um provedor de credenciais.
Secrets Manager configura os trabalhos do Code Engine para remover imediatamente as execuções de trabalho concluídas para evitar os limites de taxa do Code Engine. Você pode alterar o valor da variável de trabalho CE_REMOVE_COMPLETED_JOBS para um valor como 4320 (3 dias) na interface do usuário Code Engine para revisar as execuções de trabalho concluídas e seus registros durante o tempo de desenvolvimento.
Uma instância do Secrets Manager pode ser configurada com até 10 configurações de credenciais personalizadas. Crie uma nova instância do Secrets Manager.
Um segredo de credenciais personalizado mantém um histórico de 100 tarefas. Consulte IBM Cloud Activity Tracker Event Routing em IBM Cloud Logs para revisar o histórico de tarefas.
Secrets Manager aplicará novas tentativas diárias para tarefas "delete credentials" com falha por até 10 dias. Monitore o site Event Notifications e os registros de eventos de tarefas com falha e verifique periodicamente se há credenciais obsoletas ou expiradas no seu provedor de credenciais externas.
Secrets Manager são estranguladas para evitar a sobrecarga de Code Engine. Pode haver lentidão durante as operações que alteram os estados secretos das credenciais personalizadas ao lidar com uma fila grande. Projete suas cargas de trabalho que consomem credenciais personalizadas para esperar possíveis atrasos até que os segredos sejam rotacionados.
O modo de bloqueio secreto remove_previous_and_delete não é suportado. Use o modo de bloqueio remove_previous e chame a API de dados de versão secreta de exclusão, especificando a versão secreta id=previous.
Evite usar identificadores pessoais (por exemplo, endereços de e-mail, números de previdência social) ou dados confidenciais como parâmetros de entrada e IDs de credenciais. O site Secrets Manager trata os parâmetros de entrada e a ID da credencial como metadados, não como dados secretos confidenciais. Use o tipo de parâmetro secret_id para passar uma referência a um segredo gerenciado em Secrets Manager que contém os dados confidenciais. Em seguida, no trabalho do provedor de credenciais, recupere o segredo para acessar seus dados confidenciais.
As atualizações feitas em um segredo ttl e os campos de parâmetros são aplicados a uma nova versão do segredo. Gire o segredo para criar uma nova versão e aplicar as alterações.
A exclusão de uma instância do Secrets Manager não excluirá em massa as credenciais gerenciadas de terceiros. Ao planejar a exclusão permanente de uma instância do Secrets Manager, primeiro exclua todos os seus segredos.