במאמר הזה מפורטות המכסות והמגבלות של מערכת Certificate Manager.
- המכסות נקבעות כברירת מחדל, אבל בדרך כלל אפשר לבקש לשנות אותן.
- מגבלות המערכת קבועות ואי אפשר לשנות אותן.
המכסות שלGoogle Cloud עוזרות לשמור על הוגנות ולצמצם עליות חדות בשימוש במשאבים ובזמינות שלהם. הן מגבילות את כמות המשאבים שלGoogle Cloud שאפשר להשתמש בהם בפרויקט ב- Google Cloud . המכסות רלוונטיות למגוון רחב של סוגי משאבים, כולל רכיבי חומרה, תוכנה ורשתות. לדוגמה, המכסות יכולות להגביל את מספר הקריאות ל-API בשירות מסוים, את מספר מאזני העומסים שאפשר להשתמש בהם בו-זמנית בפרויקט או את מספר הפרויקטים שאפשר ליצור. בשורה התחתונה, המכסות מגינות על משתמשיGoogle Cloud בכך שהן מונעות עומס יתר על השירותים, אבל גם עוזרות לשלוט על השימוש במשאבי Google Cloud .
מערכת המכסות ב-Cloud:
- עוקבת אחרי השימוש במוצרים ובשירותים של Google Cloud
- מגבילה את השימוש במשאבים האלה
- כוללת כלי שבאמצעותו אפשר לשלוח בקשות לשינוי המכסות ולשנות אותן אוטומטית
ברוב המקרים, כשאתם מנסים להשתמש ביותר משאבים מהמכסה, הגישה למשאב נחסמת ומה שאתם מנסים לעשות נכשל.
בדרך כלל, המכסות ב- Google Cloud הן ברמת הפרויקט. כלומר, השימוש במשאב מסוים בפרויקט כלשהו לא משפיע על המכסה שלכם בפרויקטים אחרים. ברמת הפרויקט ב- Google Cloud , המכסות משותפות לכל האפליקציות וכתובות ה-IP.
למשאבים של Certificate Manager יש גם מגבלות מערכת. שאי אפשר לשנות.
השימוש שלכם ב-Certificate Manager כפוף למכסות מהסוגים הבאים:
מכסות קצב קובעות את המהירות שבה אפשר לבצע קריאות ל-Certificate Manager API, וגם ליצור משאבים ב-Certificate Manager ולגשת אליהם.
מכסות משאבים קובעות את הכמות הכוללת של משאבי Certificate Manager שאפשר ליצור בפרויקט ב- Google Cloud .
מידע נוסף על עבודה עם מכסות, כולל שלבים להגדלת המכסות והגדרת מעקב והתראות על מדדי המכסות, זמין במסמכי העזרה של Cloud Quotas.
מכסות לקצב שליחת בקשות
בטבלה הבאה מפורטות מכסות התעריפים של Certificate Manager.
| פריט | מכסת ברירת המחדל | תיאור |
|---|---|---|
| בקשות API | 300 לדקה | כל הקריאות ל-Certificate Manager API |
| קריאת בקשות | 300 לדקה | קריאות ל-Certificate Manager API GET ו-LIST |
| בקשות כתיבה | 300 לדקה | קריאות ל-API של Certificate Manager: CREATE, PATCH ו-DELETE |
מכסות ומגבלות על משאבים
בטבלה הבאה מפורטות מכסות המשאבים וההגבלות על אישורים ב-Certificate Manager.
| פריט | מכסות ומגבלות שמוגדרות כברירת מחדל | תיאור |
|---|---|---|
| אישורים שמנוהלים על ידי Google | 1000 | המספר הכולל של אישורים שמנוהלים על ידי Google בתוך Google Cloud הפרויקט |
| אישורים אזוריים שמנוהלים על ידי Google | 100 | המספר הכולל של אישורים אזוריים שמנוהלים על ידי Google לכל אזור בתוך הפרויקט Google Cloud |
| אישורים בניהול עצמי | 1000 | המספר הכולל של אישורים בניהול עצמי בפרויקט Google Cloud |
| אישורים אזוריים בניהול עצמי | 100 | המספר הכולל של אישורים אזוריים בניהול עצמי לכל אזור בתוך הפרויקט Google Cloud |
| מיפוי אישורים | 100 | המספר הכולל של מיפויי אישורים ב Google Cloud פרויקט |
| רשומות מיפוי לאישורים | 5000 | המספר הכולל של רשומות מיפוי לאישורים ב Google Cloud פרויקט |
| משאבים שמשויכים לאישור | מגבלה: 100 | המספר הכולל של מקורות מידע, כמו רשומות מיפוי לאישורים ושרתי proxy של יעד, שמשויכים לאישור. |
| אישורים לכל רשומת מיפוי לאישורים | מגבלה: 4 | מספר האישורים הכולל שאפשר לצרף לרשומת מיפוי לאישורים |
| אישורים לכל שרת proxy לחלוקת העומס | מגבלה: 100 | המספר הכולל של אישורים שאפשר לצרף ישירות לשרת proxy של יעד https |
| מפת אישורים לכל שרת proxy לחלוקת העומס | מגבלה: 1 | המספר הכולל של מיפויי אישורים שאפשר לצרף לשרת proxy של יעד HTTPS |
| הרשאות DNS | 1000 | המספר הכולל של הרשאות DNS בפרויקט Google Cloud |
| הרשאות DNS אזוריות | 300 | המספר הכולל של הרשאות DNS אזוריות לכל אזור ב Google Cloud פרויקט |
| הגדרות הנפקת אישורים | 100 | המספר הכולל של הגדרות הנפקת אישורים בפרויקט Google Cloud |
| הגדרות אזוריות להנפקת אישורים | 5 | המספר הכולל של הגדרות הנפקת אישורים אזוריות לכל אזור בפרויקט Google Cloud |
| גודל הגדרת האמון | 10000 | הגודל הכולל של כל הגדרות האמון הגלובליות בפרויקט Google Cloud . פרטים על אופן החישוב של הגודל מופיעים במאמר חישוב הגודל של הגדרת הרשאות השיתוף. |
| גודל ההגדרה של אמון אזורי | 10000 | הגודל הכולל של הגדרות האמון האזוריות בכל אזור בתוך הפרויקט Google Cloud . פרטים על אופן החישוב של הגודל מופיעים במאמר חישוב הגודל של הגדרת הרשאות השיתוף. |
| סוגי מפתחות נתמכים לאישורים בניהול עצמי |
|
|
| סוג המפתח הנתמך לאישורים שמנוהלים על ידי Google ומהימנים באופן ציבורי | RSA-2048 | |
| סוגי מפתחות נתמכים לאישור שמנוהל על ידי Google ומהימן באופן פרטי |
|
מגבלות על אורך שם הדומיין באישורים שמנוהלים על ידי Google
בטבלה הבאה מפורטות מגבלות אורך של שמות דומיין שספציפיות לאישורים שמנוהלים על ידי Google ב-Certificate Manager.
| פריט | תווים | דומיין |
|---|---|---|
| הרשאה של מאזן עומסים | 253 | הכול |
| אימות DNS | 237 | הכול |
| הרשאת DNS לכל פרויקט באמצעות רשות אישורים של Google | 220 | הכול |
מגבלות נוספות על משאבים לאישור שמנוהל על ידי Google
בטבלה הבאה מפורטות מגבלות נוספות על משאבים שספציפיות לאישורים שמנוהלים על ידי Google ב-Certificate Manager. אי אפשר להגדיל את המגבלות האלה.
| פריט | הגבלה | תיאור |
|---|---|---|
| דומיינים לכל אישור עם הרשאה של מאזן עומסים | 5 | המספר המקסימלי של דומיינים שמותר לכלול באישור שמנוהל על ידי Google עם הרשאה של איזון עומסים. |
| דומיינים לכל אישור עם הרשאת DNS | 100 | המספר המקסימלי של דומיינים שמותר לכלול בכל אישור שמנוהל על ידי Google עם הרשאת DNS. |
מכסות נוספות לבקשות לפעולות של רשות אישורים ציבורית
המכסות לפעולות של רשות אישורים ציבורית הן נפרדות מהמכסות שחלות על פעולות של Certificate Manager באישורים שמנוהלים על ידי Google. הם גם לא קשורים למכסות אחרות שחלות על פעולות שמתבצעות על אישורים שמנוהלים על ידי Google במוצרים אחרים של Google Cloud Google.
ב-Certificate Manager נאכפות הגבלות המכסה שמפורטות בקטע הזה על פעולות של רשויות ציבוריות שמנפיקות אישורים (CA). חשוב לזכור את ההנחיות הבאות:
- Certificate Manager יכול להגביל את קצב הבקשות לדקה.
- Certificate Manager יכול להחזיר קוד תגובה HTTP 429 ולבקש מלקוח ACME לנסות שוב לשלוח בקשה אחרי המתנה של כמה שניות. לקוחות ACME צריכים לתמוך בקוד התגובה הזה ולכבד את הכותרת
Retry-Afterש-Certificate Manager שולח עם התגובה.
המגבלות בסביבת הייצור ובסביבת ה-Staging זהות, אבל הן לא תלויות זו בזו. בקשות לסביבת הייצור ולסביבת הבדיקה צורכות רק את המכסות שלהן.
מכסות לבקשות של רשויות אישורים ציבוריות
בטבלה הבאה מפורטות מכסות הבקשות של רשויות אישורים ציבוריות שחלות על פעולות לניהול אישורי ACME.
| מכסה | מגבלת ברירת מחדל | תיאור |
|---|---|---|
| שליחת בקשה לאישור ( newOrder) |
100 לשעה | המספר המקסימלי של בקשות חדשות לאישור |
| יצירת חשבון ACME ( newAccount) |
25 לדקה, 100 לשעה | מספר מקסימלי של בקשות ליצירת חשבון |
| יצירת הרשאה ( newAuthz) |
300 לשעה | המספר המקסימלי של בקשות ליצירת הרשאה |
| שליחת בקשת הרשאה ( authz) |
600 לדקה | המספר המקסימלי של בקשות סקר הרשאות |
| אימות או משאל של אתגר ( challenge) |
100 לדקה | המספר המקסימלי של בקשות לאימות באמצעות אתגר או לבדיקת סטטוס |
| הנפקת אישור על השתתפות בסקר ( cert) |
50 לדקה | המספר המקסימלי של בקשות סקר להנפקת אישורים |
| ביטול האישור ( revokeCert) |
25 לכל 30 שניות | המספר המקסימלי של בקשות לביטול אישורים |
הגדרת אמון
אי אפשר להגדיל את המגבלות שמפורטות כאן, והן חלות על מאזני עומסים קלאסיים של אפליקציות ועל מאזני עומסים גלובליים חיצוניים של אפליקציות.
| פריט | מכסות ומגבלות | הערות |
|---|---|---|
| מספר מאגרי האישורים | מגבלה: 1 | המגבלה הזו היא לכל מקור מידע TrustConfig. |
| מספר משולב של ישויות עוגן אמינות ואישורי ביניים | מגבלה: 200 | המגבלה הזו היא לכל מאגר אישורים. |
| מספר אישורי הביניים | מגבלה: 100 | המגבלה הזו היא לכל מאגר אישורים. |
| מספר מגבלות השם שמותרות במהלך אימות של אישורי בסיס ואישורי ביניים | מגבלה: 10 | |
| אישורים ביניים שכוללים את אותם פרטים של Subject ו-Subject Public Key | מגבלה: 10 | המגבלה הזו היא לכל מאגר אישורים. |
| עומק שרשרת האישורים | מגבלה: 10 | העומק המקסימלי של שרשרת אישורים, כולל אישורי הבסיס והלקוח. |
| מספר הפעמים שאפשר להעריך אישורים ביניים כשמנסים ליצור את שרשרת האמון | מגבלה: 100 | |
| סוגי מפתחות נתמכים |
|
|
| מספר האישורים ברשימת ההיתרים (allowlistedCertificates) | מגבלה: 500 |
חישוב הגודל של הגדרות האמינות
המכסות הבאות עוקבות אחר מגבלת הגודל של הגדרות האמון:
certificatemanager.googleapis.com/trust-config-sizeלהגדרות של אמינות גלובלית.certificatemanager.googleapis.com/regional-trust-config-sizeלהגדרות אזוריות של אמון.
Certificate Manager קובע את ניצול המכסה של הגדרת אמון על סמך הגודל הכולל שלה, ומחשב אותו לפי הכללים הבאים:
- אישורי PEM: כל אישור Privacy-Enhanced Mail (PEM) שאתם כוללים כישות עוגן אמינה או כאישור CA ביניים, צורך יחידת מכסה אחת לכל קילובייט של גודל, עם עיגול כלפי מעלה לקילובייט הקרוב.
אישורים ברשימת ההיתרים: כל 32 אישורים ברשימת ההיתרים (מעוגל כלפי מעלה) צורכים יחידת מיכסה אחת.
דומיינים מהימנים של Secure Production Identity Framework for Everyone (SPIFFE): כל 4 דומיינים מהימנים של SPIFFE (מעוגל כלפי מעלה) צורכים יחידת מיכסה אחת.
תקורה: כל הגדרת אמון משתמשת בתקורה קבועה של 2 יחידות מכסת שימוש, גם אם הגדרת האמון ריקה.
דוגמאות
- משאב
TrustConfigריק צורך 2 יחידות מכסה. - משאב קטן
TrustConfig(אישור יחיד של 3 kB) משתמש ב-5 יחידות של מכסת נפח (3 לאישור + 2 תקורה). - משאב מורכב
TrustConfigמשתמש ב:- 4 אישורים בגדלים 3.5 kB, 5 kB, 4.5 kB ו-6 kB: (4 + 5 + 5 + 6) = 20 יחידות של נפח אחסון.
- 10 אישורים ברשימת ההיתרים: יחידת מכסה אחת.
- 5 דומיינים מהימנים של SPIFFE: 2 יחידות של מכסת שימוש.
- תקורה קבועה: 2 יחידות מכסה.
- השימוש הכולל במכסה: 20 + 1 + 2 + 2 = 25 יחידות מכסה.