במאמר הזה מוסבר על מכסות ומגבלות המערכת של Google Cloud Armor.
- המכסות נקבעות כברירת מחדל, אבל בדרך כלל אפשר לבקש לשנות אותן.
- מגבלות המערכת קבועות ואי אפשר לשנות אותן.
המכסות שלGoogle Cloud עוזרות לשמור על הוגנות ולצמצם עליות חדות בשימוש במשאבים ובזמינות שלהם. הן מגבילות את כמות המשאבים שלGoogle Cloud שאפשר להשתמש בהם בפרויקט ב- Google Cloud . המכסות רלוונטיות למגוון רחב של סוגי משאבים, כולל רכיבי חומרה, תוכנה ורשתות. לדוגמה, המכסות יכולות להגביל את מספר הקריאות ל-API בשירות מסוים, את מספר מאזני העומסים שאפשר להשתמש בהם בו-זמנית בפרויקט או את מספר הפרויקטים שאפשר ליצור. בשורה התחתונה, המכסות מגינות על משתמשיGoogle Cloud בכך שהן מונעות עומס יתר על השירותים, אבל גם עוזרות לשלוט על השימוש במשאבי Google Cloud .
מערכת המכסות ב-Cloud:
- עוקבת אחרי השימוש במוצרים ובשירותים של Google Cloud
- מגבילה את השימוש במשאבים האלה
- כוללת כלי שבאמצעותו אפשר לשלוח בקשות לשינוי המכסות ולשנות אותן אוטומטית
ברוב המקרים, כשאתם מנסים להשתמש ביותר משאבים מהמכסה, הגישה למשאב נחסמת ומה שאתם מנסים לעשות נכשל.
בדרך כלל, המכסות ב- Google Cloud הן ברמת הפרויקט. כלומר, השימוש במשאב מסוים בפרויקט כלשהו לא משפיע על המכסה שלכם בפרויקטים אחרים. ברמת הפרויקט ב- Google Cloud , המכסות משותפות לכל האפליקציות וכתובות ה-IP.
למשאבי Cloud Armor יש גם מגבלות מערכת. שאי אפשר לשנות.
מכסות
מכסות המשאבים ב-Google Cloud Armor מסודרות לפי שני קריטריונים:
- היקף המכסה:
- גלובלי
- אזורי
- סוג מדיניות האבטחה של Cloud Armor:
- מדיניות אבטחה של קצה עורפי
- מדיניות אבטחה של Edge
- מדיניות אבטחה של קצה הרשת
כללי מדיניות גלובליים לאבטחת קצה עורפי וכללי מדיניות גלובליים לאבטחת קצה
ב-Cloud Armor נעשה שימוש במכסות הבאות לכל פרויקט עבור מדיניות אבטחה גלובלית של קצה הרשת, מדיניות אבטחה גלובלית של קצה העורף וכללים שמוגדרים בהן:
| משאב | מכסה | תיאור |
|---|---|---|
| כללי מדיניות גלובליים לאבטחה לפי פרויקט | Quota | המגבלה של מכסת השימוש הזו מגדירה את המספר המקסימלי של כללי מדיניות גלובליים לאבטחה של קצה הרשת וכללי מדיניות גלובליים לאבטחה של השרת העורפי, ביחד, בפרויקט. שם המכסה: המדדים הזמינים:
|
| כללי מדיניות גלובליים לאבטחה לכל פרויקט | Quota | המגבלה של המכסה הזו מגדירה את המספר המקסימלי הכולל של כללים במדיניות גלובלית לאבטחת קצה ובמדיניות גלובלית לאבטחת עורף, ביחד, בפרויקט. השימוש במכסת המקום הזו כולל את הפעולות הבאות:
שם המכסה: המדדים הזמינים:
|
| כללים גלובליים של מדיניות אבטחה עם תנאי התאמה מתקדמים לכל פרויקט | Quota | המגבלה של המכסה הזו מגדירה את המספר המקסימלי הכולל של כללים עם תנאי התאמה מתקדמים במדיניות גלובלית לאבטחה ב-Edge ובמדיניות גלובלית לאבטחה בעורף, ביחד, בפרויקט. השימוש במכסת המקום הזו כולל את הפריטים הבאים:
שם המכסה: המדדים הזמינים:
|
מכסות לכל כלל מדיניות גלובלי לאבטחה עבור כללים עם תנאי התאמה מתקדמים
Cloud Armor משתמש במכסות הבאות לכל כלל מדיניות אבטחה עבור כללים עם תנאי התאמה מתקדמים בכללי מדיניות גלובליים לאבטחת קצה ובכללי מדיניות גלובליים לאבטחת עורף:
| משאב | מכסה | תיאור |
|---|---|---|
| כללים עם תנאי התאמה מתקדמים לכל מדיניות גלובלית לאבטחה ב-Edge | Quota | המגבלה של המכסה הזו מגדירה את המספר המקסימלי של כללים עם תנאי התאמה מתקדמים במדיניות אבטחה גלובלית ספציפית של קצה הרשת. שם המכסה: המדדים הזמינים:
|
| כללים עם תנאי התאמה מתקדמים לכל מדיניות אבטחה גלובלית של קצה עורפי | Quota | המגבלה של המכסה הזו מגדירה את המספר המקסימלי של כללים עם תנאי התאמה מתקדמים במדיניות אבטחה ספציפית של קצה עורפי גלובלי. שם המכסה: המדדים הזמינים:
|
סיכום המכסות שנספרות עבור כללים בכללי מדיניות גלובליים לאבטחה
בטבלה הבאה מפורטות המכסות שנספרות עבור כללים בסיסיים וכללים עם תנאי התאמה מתקדמים במדיניות אבטחה גלובלית:
| כלל | השימוש שנספר במכסות האלה |
|---|---|
| כלל בסיסי במדיניות גלובלית לאבטחת Edge |
|
| כלל בסיסי במדיניות אבטחה גלובלית של קצה עורפי |
|
| כלל עם תנאי התאמה מתקדמים במדיניות גלובלית לאבטחה ב-Edge |
|
| כלל עם תנאי התאמה מתקדמים במדיניות אבטחה גלובלית של קצה עורפי |
|
מדיניות אבטחה אזורית של קצה עורפי
ב-Cloud Armor נעשה שימוש במכסות הבאות לכל אזור ולכל פרויקט עבור כללי מדיניות אבטחה של קצה עורפי אזורי וכללים שמוגדרים בהן:
| משאב | מכסה | תיאור |
|---|---|---|
| מדיניות אבטחה אזורית של קצה עורפי לכל אזור, לכל פרויקט | Quota | המגבלה של המכסה הזו מגדירה את המספר המקסימלי של מדיניות אבטחה אזורית של שרתים עורפיים באזור של פרויקט. שם המכסה: המדדים הזמינים:
|
| כללים אזוריים של מדיניות אבטחה של קצה עורפי לכל אזור, לכל פרויקט | Quota | המגבלה של המכסה הזו מגדירה את המספר המקסימלי הכולל של כללים במדיניות אבטחה של קצה עורפי אזורי באזור של פרויקט. השימוש במכסת המכסות הזו כולל גם כללים בסיסיים וגם כללים עם תנאי התאמה מתקדמים. שם המכסה: המדדים הזמינים:
|
| כללי מדיניות אבטחה אזוריים של קצה עורפי עם תנאי התאמה מתקדמים לכל אזור, לכל פרויקט | Quota | המגבלה של המכסה הזו מגדירה את המספר המקסימלי הכולל של כללים עם תנאי התאמה מתקדמים במדיניות אבטחה אזורית של קצה העורפי באזור של פרויקט. השימוש במכסת המכסות הזו כולל רק כללים עם תנאי התאמה מתקדמים. שם המכסה: המדדים הזמינים:
|
מכסות לכללים עם תנאי התאמה מתקדמים לפי מדיניות אבטחה אזורית של קצה עורפי
Cloud Armor משתמש במכסות הבאות לכל כללי מדיניות האבטחה עם תנאי התאמה מתקדמים בכללי מדיניות האבטחה של קצה עורפי אזורי:
| משאב | מכסה | תיאור |
|---|---|---|
| כללים עם תנאי התאמה מתקדמים לכל מדיניות אבטחה אזורית של קצה עורפי | Quota | המגבלה של המכסה הזו מגדירה את המספר המקסימלי של כללים מתקדמים במדיניות אבטחה ספציפית של עורף אזורי. שם המכסה: המדדים הזמינים:
|
סיכום של מכסות שנכללות בכללים במדיניות אבטחה אזורית של קצה עורפי
בטבלה הבאה מפורטות המכסות שנספרות עבור כללים בסיסיים וכללים עם תנאי התאמה מתקדמים במדיניות אבטחה אזורית של קצה עורפי:
| כלל | השימוש שנספר במכסות האלה |
|---|---|
| כלל בסיסי במדיניות אבטחה אזורית של קצה עורפי |
|
| כלל עם תנאי התאמה מתקדמים במדיניות אבטחה של קצה עורפי אזורי |
|
כללי מדיניות אזוריים לאבטחה של קצה הרשת
ב-Cloud Armor נעשה שימוש במכסות הבאות לכל אזור ולכל פרויקט עבור כללי מדיניות אזוריים לאבטחת קצה הרשת והכללים שכלולים בהם:
| משאב | מכסה | תיאור |
|---|---|---|
| כללי מדיניות אזוריים לאבטחת קצה הרשת לכל אזור, לכל פרויקט | Quota | המגבלה של המכסה הזו מגדירה את המספר המקסימלי של מדיניות אבטחה אזורית של קצה הרשת בכל אזור בפרויקט. שם המכסה: המדדים הזמינים:
|
| כללי מדיניות אזוריים לאבטחת קצה הרשת לכל אזור, לכל פרויקט | Quota | המגבלה של המכסה הזו מגדירה את המספר המקסימלי הכולל של כללים למדיניות אבטחה אזורית של קצה הרשת בכל אזור בפרויקט. שם המכסה: המדדים הזמינים:
|
| ערכי התאמה של כללי מדיניות אזורית לאבטחת קצה הרשת לפי אזור, לפי פרויקט | Quota | המגבלה של המכסה הזו מגדירה את המספר המקסימלי הכולל של מאפיינים בכללים של מדיניות אבטחה אזורית של קצוות רשת בכל אזור בפרויקט. השימוש במכסת המשאבים הזו הוא סכום שם המכסה: המדדים הזמינים:
|
קבוצות של כתובות
קבוצות כתובות ב-Cloud Armor כפופות למכסות הבאות:
| משאב | מכסה | תיאור |
|---|---|---|
| קיבולת מצטברת של טווח כתובות IP של קבוצות כתובות בהיקף הפרויקט לכל ארגון | Quota | ההגבלה הזו של המכסה מגדירה את הקיבולת המקסימלית, באופן מצטבר, שמשמשת בכל קבוצות הכתובות בהיקף הפרויקט בארגון. כל טווח כתובות לדוגמה, מכסת הגבלה של 50,000 תומכת בכמה שילובים של טווחי
שם המכסה: |
| קיבולת מצטברת של טווח כתובות IP של קבוצות כתובות בהיקף הפרויקט לכל פרויקט | Quota | המגבלה הזו מגדירה את הקיבולת המקסימלית, באופן מצטבר, שמשמשת בכל קבוצות הכתובות בהיקף הפרויקט. כל טווח כתובות שם המכסה: |
| הקיבולת המצטברת של טווח כתובות ה-IP של קבוצות כתובות בהיקף הארגון לכל ארגון | Quota | ההגבלה הזו של המכסה מגדירה את הקיבולת המקסימלית, באופן מצטבר, שמשמשת את כל קבוצות הכתובות בהיקף הארגון בארגון. כל טווח כתובות שם המכסה: |
בנוסף למכסות של Cloud Armor, למוצרים שמשתמשים ב-Cloud Armor יש מכסות משלהם. לדוגמה, אפשר לעיין במכסות ומגבלות של Cloud Load Balancing.
Google Cloud אוכפת מכסות על השימוש במשאבים מסיבות רבות. לדוגמה, המכסות מגינות על משתמשי Google Cloud בכך שהן מונעות עלייה חדה ובלתי צפויה בשימוש. Google Cloud מציעה גם מכסות לתקופת ניסיון בחינם שמאפשרות גישה מוגבלת לפרויקטים שבהם רק בודקים אתGoogle Cloud במסגרת תקופת ניסיון בחינם.
המכסות לא זהות בכל הפרויקטים. אם השימוש שלכם ב- Google Cloudיתרחב עם הזמן, יכול להיות שהמכסות יגדלו בהתאם. אם צפוי שימוש מוגבר משמעותית בעתיד, אפשר לשלוח בקשה מראש לשינוי המכסה בדף Quotas במסוף Google Cloud .
כדי לבקש מכסה נוספת, צריך את ההרשאה serviceusage.quotas.update. התפקידים המוגדרים מראש הבאים כוללים את ההרשאה הזו כברירת מחדל: בעלים, עריכה ואדמין מכסות. כדי לוודא שיש מספיק זמן לטפל בבקשה, מומלץ לתכנן ולשלוח בקשה למשאבים נוספים לפחות שבוע מראש. לפרטים, ראו איך מבקשים להגדיל את המכסות.
מגבלות
אלו המגבלות שחלות על Google Cloud Armor:
| פריט | מגבלות |
|---|---|
| מספר כתובות ה-IP או טווחי כתובות ה-IP לכל כלל | 10 |
| מספר ביטויי המשנה לכל כלל עם ביטוי בהתאמה אישית | 5 |
| מספר התווים בכל ביטוי משנה בביטוי מותאם אישית | 1024 |
| מספר התווים בביטוי מותאם אישית | 2048 |
מספר הבקשות לשנייה לכל פרויקט בכל השרתים העורפיים עם כללי מדיניות האבטחה של Cloud Armor המגבלה הזו לא נאכפת. Google שומרת לעצמה את הזכות להגביל את נפח התנועה שאפשר לעבד באמצעות כל מדיניות האבטחה, על בסיס כל פרויקט. כל בקשה להגדלת מספר השאילתות לשנייה (QPS) צריכה להיות מופנית לצוות ניהול החשבון. |
20,000 |
| מספר שירותי אבטחה של קצה הרשת לכל אזור ולכל פרויקט | 1 |
| מספר הכללים במדיניות אבטחה של Edge ברשת | 100 |
| מספר כללי מדיניות האבטחה ההיררכיים לכל ארגון | 50 |
| מספר הכללים בכללי מדיניות האבטחה ההיררכיים בכל ארגון | 200 |
| מספר הכללים עם תנאי התאמה מתקדמים בכל מדיניות האבטחה ההיררכית לכל ארגון | 20 |
קבוצות של כתובות
לקבוצות כתובות ב-Cloud Armor יש את המגבלות הבאות, שהן זהות בין אם משתמשים בקבוצות כתובות בהיקף פרויקט או בקבוצות כתובות בהיקף ארגון:
| גרסת פרוטוקול האינטרנט | הקיבולת המקסימלית של קבוצת כתובות אחת | מספר הכתובות המקסימלי שניתן לשנות באמצעות פקודת API אחת (כמו add-items) |
|---|---|---|
| IPv4 | 150,000 IPv4 טווחי כתובות IP |
50,000 טווחי כתובות IP IPv4 |
| IPv6 | 50,000 טווחי כתובות IP IPv6 |
20,000 טווחי כתובות IP IPv6 |
ניהול מכסות
Google Cloud Armor אוכפת מכסות על השימוש במשאבים מסיבות שונות. לדוגמה, המכסות מגינות על קהילת משתמשי Google Cloud בכך שהן מונעות עלייה חדה ובלתי צפויה בשימוש. המכסות גם עוזרות למשתמשים שמתנסים ב- Google Cloud במסגרת התוכנית בחינם לא לחרוג מהמכסות של תקופת הניסיון.
כל הפרויקטים מתחילים עם אותן מכסות, שאפשר לשנות אותן על ידי בקשת מכסה נוספת. יכול להיות שחלק מהמכסות יגדלו באופן אוטומטי על סמך השימוש שלכם במוצר.
הרשאות
כדי לראות את המכסות או לבקש להגדיל אותן, לבעלי הרשאות (principals) בניהול הזהויות והרשאות הגישה (IAM) צריכה להיות אחת מההרשאות הבאות.
| משימה | התפקיד הנדרש |
|---|---|
| בדיקת מכסות לפרויקט | אחת מהאפשרויות הבאות:
|
| שינוי מכסות, בקשה למכסה נוספת | אחת מהאפשרויות הבאות:
|
בדיקת המכסה
המסוף
- נכנסים לדף Quotas במסוף Google Cloud .
- כדי לחפש את המכסה שרוצים לעדכן, משתמשים באפשרות Filter table. אם אתם לא יודעים מה שם המכסה, אתם יכולים להשתמש בקישורים שבדף הזה.
gcloud
מריצים את הפקודה הבאה באמצעות Google Cloud CLI כדי לבדוק את המכסות. מחליפים את PROJECT_ID במזהה הפרויקט שלכם.
gcloud compute project-info describe --project PROJECT_IDכדי לבדוק את המכסה שנוצלה באזור מסוים, מריצים את הפקודה הבאה:
gcloud compute regions describe example-region
שגיאות שמתרחשות כשחורגים מהמכסה
אם תחרגו ממכסה במהלך השימוש בפקודה gcloud, פלט gcloud יהיה הודעת השגיאה quota exceeded, עם קוד היציאה 1.
אם תחרגו ממכסה עם בקשת API, Google Cloud יוחזר קוד הסטטוס הבא של HTTP: 413 Request Entity Too Large.
בקשה להגדלת המכסה
כדי לשנות את רוב המכסות, משתמשים במסוף Google Cloud . מידע נוסף זמין במאמר בנושא שליחת בקשה לשינוי המכסות.
זמינות המשאבים
כל מכסה מייצגת מספר מקסימלי של משאב מסוג מסוים שאפשר ליצור, אם המשאב זמין. חשוב לציין שהמכסות לא מבטיחות את זמינות המשאבים. גם אם יש לכם מכסה זמינה, לא תוכלו ליצור משאב חדש אם הוא לא זמין.
לדוגמה, יכול להיות שיש לכם מספיק מכסת שימוש כדי ליצור כתובת IP חיצונית אזורית חדשה באזור מסוים. עם זאת, זה לא אפשרי אם אין כתובות IP חיצוניות זמינות באזור הזה. זמינות של משאב של תחום מוגדר יכולה גם להשפיע על היכולת שלכם ליצור משאב חדש.
מקרים שבהם משאבים לא זמינים באזור שלם הם נדירים. עם זאת, המשאבים באזור עלולים להתרוקן מעת לעת, בדרך כלל בלי להשפיע על הסכם רמת השירות (SLA) לסוג המשאב. מידע נוסף זמין בהסכם רמת השירות הרלוונטי למשאב.