מכסות ומגבלות

במאמר הזה מפורטות המכסות והמגבלות של מערכת Certificate Manager.

  • המכסות נקבעות כברירת מחדל, אבל בדרך כלל אפשר לבקש לשנות אותן.
  • מגבלות המערכת קבועות ואי אפשר לשנות אותן.

המכסות שלGoogle Cloud עוזרות לשמור על הוגנות ולצמצם עליות חדות בשימוש במשאבים ובזמינות שלהם. הן מגבילות את כמות המשאבים שלGoogle Cloud שאפשר להשתמש בהם בפרויקט ב- Google Cloud . המכסות רלוונטיות למגוון רחב של סוגי משאבים, כולל רכיבי חומרה, תוכנה ורשתות. לדוגמה, המכסות יכולות להגביל את מספר הקריאות ל-API בשירות מסוים, את מספר מאזני העומסים שאפשר להשתמש בהם בו-זמנית בפרויקט או את מספר הפרויקטים שאפשר ליצור. בשורה התחתונה, המכסות מגינות על משתמשיGoogle Cloud בכך שהן מונעות עומס יתר על השירותים, אבל גם עוזרות לשלוט על השימוש במשאבי Google Cloud .

מערכת המכסות ב-Cloud:

ברוב המקרים, כשאתם מנסים להשתמש ביותר משאבים מהמכסה, הגישה למשאב נחסמת ומה שאתם מנסים לעשות נכשל.

בדרך כלל, המכסות ב- Google Cloud הן ברמת הפרויקט. כלומר, השימוש במשאב מסוים בפרויקט כלשהו לא משפיע על המכסה שלכם בפרויקטים אחרים. ברמת הפרויקט ב- Google Cloud , המכסות משותפות לכל האפליקציות וכתובות ה-IP.

לסקירה כללית על מכסות ב-Cloud

למשאבים של Certificate Manager יש גם מגבלות מערכת. שאי אפשר לשנות.

השימוש שלכם ב-Certificate Manager כפוף למכסות מהסוגים הבאים:

  • מכסות קצב קובעות את המהירות שבה אפשר לבצע קריאות ל-Certificate Manager API, וגם ליצור משאבים ב-Certificate Manager ולגשת אליהם.

  • מכסות משאבים קובעות את הכמות הכוללת של משאבי Certificate Manager שאפשר ליצור בפרויקט ב- Google Cloud .

מידע נוסף על עבודה עם מכסות, כולל שלבים להגדלת המכסות והגדרת מעקב והתראות על מדדי המכסות, זמין במסמכי העזרה של Cloud Quotas.

מכסות לקצב שליחת בקשות

בטבלה הבאה מפורטות מכסות התעריפים של Certificate Manager.

פריט מכסת ברירת המחדל תיאור
בקשות API 300 לדקה כל הקריאות ל-Certificate Manager API
קריאת בקשות 300 לדקה קריאות ל-Certificate Manager API‏ GET ו-LIST
בקשות כתיבה 300 לדקה קריאות ל-API של Certificate Manager‏: CREATE,‏ PATCH ו-DELETE

מכסות ומגבלות על משאבים

בטבלה הבאה מפורטות מכסות המשאבים וההגבלות על אישורים ב-Certificate Manager.

פריט מכסות ומגבלות שמוגדרות כברירת מחדל תיאור
אישורים שמנוהלים על ידי Google 1000 המספר הכולל של אישורים שמנוהלים על ידי Google בתוך Google Cloud הפרויקט
אישורים אזוריים שמנוהלים על ידי Google 100 המספר הכולל של אישורים אזוריים שמנוהלים על ידי Google לכל אזור בתוך הפרויקט Google Cloud
אישורים בניהול עצמי 1000 המספר הכולל של אישורים בניהול עצמי בפרויקט Google Cloud
אישורים אזוריים בניהול עצמי 100 המספר הכולל של אישורים אזוריים בניהול עצמי לכל אזור בתוך הפרויקט Google Cloud
מיפוי אישורים 100 המספר הכולל של מיפויי אישורים ב Google Cloud פרויקט
רשומות מיפוי לאישורים 5000 המספר הכולל של רשומות מיפוי לאישורים ב Google Cloud פרויקט
משאבים שמשויכים לאישור מגבלה: 100 המספר הכולל של מקורות מידע, כמו רשומות מיפוי לאישורים ושרתי proxy של יעד, שמשויכים לאישור.
אישורים לכל רשומת מיפוי לאישורים מגבלה: 4 מספר האישורים הכולל שאפשר לצרף לרשומת מיפוי לאישורים
אישורים לכל שרת proxy לחלוקת העומס מגבלה: 100 המספר הכולל של אישורים שאפשר לצרף ישירות לשרת proxy של יעד https
מפת אישורים לכל שרת proxy לחלוקת העומס מגבלה: 1 המספר הכולל של מיפויי אישורים שאפשר לצרף לשרת proxy של יעד HTTPS
הרשאות DNS 1000 המספר הכולל של הרשאות DNS בפרויקט Google Cloud
הרשאות DNS אזוריות 300 המספר הכולל של הרשאות DNS אזוריות לכל אזור ב Google Cloud פרויקט
הגדרות הנפקת אישורים 100 המספר הכולל של הגדרות הנפקת אישורים בפרויקט Google Cloud
הגדרות אזוריות להנפקת אישורים 5 המספר הכולל של הגדרות הנפקת אישורים אזוריות לכל אזור בפרויקט Google Cloud
גודל הגדרת האמון 10000 הגודל הכולל של כל הגדרות האמון הגלובליות בפרויקט Google Cloud . פרטים על אופן החישוב של הגודל מופיעים במאמר חישוב הגודל של הגדרת הרשאות השיתוף.
גודל ההגדרה של אמון אזורי 10000 הגודל הכולל של הגדרות האמון האזוריות בכל אזור בתוך הפרויקט Google Cloud . פרטים על אופן החישוב של הגודל מופיעים במאמר חישוב הגודל של הגדרת הרשאות השיתוף.
סוגי מפתחות נתמכים לאישורים בניהול עצמי
  • RSA-2048
  • RSA-3072
  • RSA-4096
  • ECDSA P-256
  • ECDSA P-384
סוג המפתח הנתמך לאישורים שמנוהלים על ידי Google ומהימנים באופן ציבורי RSA-2048
סוגי מפתחות נתמכים לאישור שמנוהל על ידי Google ומהימן באופן פרטי
  • RSA-2048
  • ECDSA P-256

מגבלות על אורך שם הדומיין באישורים שמנוהלים על ידי Google

בטבלה הבאה מפורטות מגבלות אורך של שמות דומיין שספציפיות לאישורים שמנוהלים על ידי Google ב-Certificate Manager.

פריט תווים דומיין
הרשאה של מאזן עומסים 253 הכול
אימות DNS 237 הכול
הרשאת DNS לכל פרויקט באמצעות רשות אישורים של Google 220 הכול

מגבלות נוספות על משאבים לאישור שמנוהל על ידי Google

בטבלה הבאה מפורטות מגבלות נוספות על משאבים שספציפיות לאישורים שמנוהלים על ידי Google ב-Certificate Manager. אי אפשר להגדיל את המגבלות האלה.

פריט הגבלה תיאור
דומיינים לכל אישור עם הרשאה של מאזן עומסים 5 המספר המקסימלי של דומיינים שמותר לכלול באישור שמנוהל על ידי Google עם הרשאה של איזון עומסים.
דומיינים לכל אישור עם הרשאת DNS 100 המספר המקסימלי של דומיינים שמותר לכלול בכל אישור שמנוהל על ידי Google עם הרשאת DNS.

מכסות נוספות לבקשות לפעולות של רשות אישורים ציבורית

המכסות לפעולות של רשות אישורים ציבורית הן נפרדות מהמכסות שחלות על פעולות של Certificate Manager באישורים שמנוהלים על ידי Google. הם גם לא קשורים למכסות אחרות שחלות על פעולות שמתבצעות על אישורים שמנוהלים על ידי Google במוצרים אחרים של Google Cloud Google.

ב-Certificate Manager נאכפות הגבלות המכסה שמפורטות בקטע הזה על פעולות של רשויות ציבוריות שמנפיקות אישורים (CA). חשוב לזכור את ההנחיות הבאות:

  • Certificate Manager יכול להגביל את קצב הבקשות לדקה.
  • Certificate Manager יכול להחזיר קוד תגובה HTTP 429 ולבקש מלקוח ACME לנסות שוב לשלוח בקשה אחרי המתנה של כמה שניות. לקוחות ACME צריכים לתמוך בקוד התגובה הזה ולכבד את הכותרת Retry-After ש-Certificate Manager שולח עם התגובה.

המגבלות בסביבת הייצור ובסביבת ה-Staging זהות, אבל הן לא תלויות זו בזו. בקשות לסביבת הייצור ולסביבת הבדיקה צורכות רק את המכסות שלהן.

מכסות לבקשות של רשויות אישורים ציבוריות

בטבלה הבאה מפורטות מכסות הבקשות של רשויות אישורים ציבוריות שחלות על פעולות לניהול אישורי ACME.

מכסה מגבלת ברירת מחדל תיאור
שליחת בקשה לאישור
(newOrder)
‫100 לשעה המספר המקסימלי של בקשות חדשות לאישור
יצירת חשבון ACME
(newAccount)
‫25 לדקה, 100 לשעה מספר מקסימלי של בקשות ליצירת חשבון
יצירת הרשאה
(newAuthz)
‫300 לשעה המספר המקסימלי של בקשות ליצירת הרשאה
שליחת בקשת הרשאה
(authz)
‫600 לדקה המספר המקסימלי של בקשות סקר הרשאות
אימות או משאל של אתגר
(challenge)
‫100 לדקה המספר המקסימלי של בקשות לאימות באמצעות אתגר או לבדיקת סטטוס
הנפקת אישור על השתתפות בסקר
(cert)
‫50 לדקה המספר המקסימלי של בקשות סקר להנפקת אישורים
ביטול האישור
(revokeCert)
‫25 לכל 30 שניות המספר המקסימלי של בקשות לביטול אישורים

הגדרת אמון

אי אפשר להגדיל את המגבלות שמפורטות כאן, והן חלות על מאזני עומסים קלאסיים של אפליקציות ועל מאזני עומסים גלובליים חיצוניים של אפליקציות.

פריט מכסות ומגבלות הערות
מספר מאגרי האישורים מגבלה: 1 המגבלה הזו היא לכל מקור מידע TrustConfig.
מספר משולב של ישויות עוגן אמינות ואישורי ביניים מגבלה: 200 המגבלה הזו היא לכל מאגר אישורים.
מספר אישורי הביניים מגבלה: 100 המגבלה הזו היא לכל מאגר אישורים.
מספר מגבלות השם שמותרות במהלך אימות של אישורי בסיס ואישורי ביניים מגבלה: 10
אישורים ביניים שכוללים את אותם פרטים של Subject ו-Subject Public Key מגבלה: 10 המגבלה הזו היא לכל מאגר אישורים.
עומק שרשרת האישורים מגבלה: 10 העומק המקסימלי של שרשרת אישורים, כולל אישורי הבסיס והלקוח.
מספר הפעמים שאפשר להעריך אישורים ביניים כשמנסים ליצור את שרשרת האמון מגבלה: 100
סוגי מפתחות נתמכים
  • RSA-2048
  • RSA-3072
  • RSA-4096
  • ECDSA P-256
  • ECDSA P-384
מספר האישורים ברשימת ההיתרים (allowlistedCertificates) מגבלה: 500

חישוב הגודל של הגדרות האמינות

המכסות הבאות עוקבות אחר מגבלת הגודל של הגדרות האמון:

  • certificatemanager.googleapis.com/trust-config-size להגדרות של אמינות גלובלית.
  • certificatemanager.googleapis.com/regional-trust-config-size להגדרות אזוריות של אמון.

Certificate Manager קובע את ניצול המכסה של הגדרת אמון על סמך הגודל הכולל שלה, ומחשב אותו לפי הכללים הבאים:

  1. אישורי PEM: כל אישור Privacy-Enhanced Mail‏ (PEM) שאתם כוללים כישות עוגן אמינה או כאישור CA ביניים, צורך יחידת מכסה אחת לכל קילובייט של גודל, עם עיגול כלפי מעלה לקילובייט הקרוב.
  2. אישורים ברשימת ההיתרים: כל 32 אישורים ברשימת ההיתרים (מעוגל כלפי מעלה) צורכים יחידת מיכסה אחת.

  3. דומיינים מהימנים של Secure Production Identity Framework for Everyone‏ (SPIFFE): כל 4 דומיינים מהימנים של SPIFFE (מעוגל כלפי מעלה) צורכים יחידת מיכסה אחת.

  4. תקורה: כל הגדרת אמון משתמשת בתקורה קבועה של 2 יחידות מכסת שימוש, גם אם הגדרת האמון ריקה.

דוגמאות

  • משאב TrustConfig ריק צורך 2 יחידות מכסה.
  • משאב קטן TrustConfig (אישור יחיד של 3 kB) משתמש ב-5 יחידות של מכסת נפח (3 לאישור + 2 תקורה).
  • משאב מורכב TrustConfig משתמש ב:
    • ‫4 אישורים בגדלים 3.5 kB,‏ 5 kB,‏ 4.5 kB ו-6 kB:‏ (4 + 5 + 5 + 6) = 20 יחידות של נפח אחסון.
    • ‫10 אישורים ברשימת ההיתרים: יחידת מכסה אחת.
    • ‫5 דומיינים מהימנים של SPIFFE: 2 יחידות של מכסת שימוש.
    • תקורה קבועה: 2 יחידות מכסה.
    • השימוש הכולל במכסה: 20 + 1 + 2 + 2 = 25 יחידות מכסה.