Kontingente und Limits

In diesem Dokument sind die Kontingente und Systemlimits für Zertifikatmanager aufgeführt.

  • Kontingente haben Standardwerte, aber Sie können in der Regel Anpassungen anfordern.
  • Systemlimits sind feste Werte, die nicht geändert werden können.

Google Cloud nutzt Kontingente, um für Fairness zu sorgen und Spitzen bei der Ressourcennutzung und ‑verfügbarkeit zu reduzieren. Ein Kontingent schränkt ein, wie viel von einerGoogle Cloud Ressource Ihr Google Cloud Projekt nutzen kann. Kontingente gelten für eine Reihe von Ressourcentypen, einschließlich Hardware, Software und Netzwerkkomponenten. Mit Kontingenten können Sie beispielsweise die Anzahl der API-Aufrufe an einen Dienst, die Anzahl der von Ihrem Projekt nebenläufig verwendeten Load Balancer oder die Anzahl der Projekte begrenzen, die Sie erstellen können. Kontingente sollen eine Überlastung von Diensten verhindern und dadurch die Community derGoogle Cloud Nutzer schützen. Sie helfen Ihnen auch bei der Verwaltung Ihrer eigenen Google Cloud Ressourcen.

Das Cloud-Kontingentsystem tut Folgendes:

Wenn Sie versuchen, mehr von einer Ressource zu verbrauchen, als das Kontingent zulässt, blockiert das System in den meisten Fällen den Zugriff auf die Ressource. Die Aufgabe, die Sie auszuführen versuchen, schlägt dann fehl.

Kontingente gelten in der Regel auf Google Cloud Projektebene. Die Nutzung einer Ressource in einem Projekt hat keinen Einfluss auf das verfügbare Kontingent in einem anderen Projekt. Innerhalb eines Google Cloud Projekts werden die Kontingente für alle Anwendungen und IP-Adressen gemeinsam genutzt.

Weitere Informationen finden Sie unter Cloud-Kontingente – Übersicht.

Für Zertifikatmanager-Ressourcen gelten außerdem Systemlimits. Systemlimits können nicht geändert werden.

Ihre Nutzung von Zertifikatmanager unterliegt den folgenden Arten von Kontingenten:

  • Ratenkontingente bestimmen, wie schnell Sie die Certificate Manager API aufrufen sowie Zertifikatmanager-Ressourcen erstellen und darauf zugreifen können.

  • Ressourcenkontingente bestimmen die Gesamtzahl der Zertifikatmanager-Ressourcen, die Sie in Ihrem Google Cloud Projekt erstellen können.

Weitere Informationen zum Arbeiten mit Kontingenten, einschließlich der Schritte zum Erhöhen von Kontingenten und zum Einrichten von Monitoring und Benachrichtigungen für Kontingentmesswerte, finden Sie in der Dokumentation zu Cloud-Kontingenten.

Ratenkontingente

In der folgenden Tabelle sind die Ratenkontingente für Zertifikatmanager aufgeführt.

Element Standardkontingent Beschreibung
API-Anfragen 300 pro Minute Alle Aufrufe der Certificate Manager API
Leseanfragen 300 pro Minute GET- und LIST-Aufrufe der Certificate Manager API
Schreibanfragen 300 pro Minute CREATE-, PATCH- und DELETE-Aufrufe der Certificate Manager API

Ressourcenkontingente und ‑limits

In der folgenden Tabelle sind die Ressourcenkontingente und ‑limits für Zertifikatmanager-Zertifikate aufgeführt.

Element Standardkontingente und ‑limits Beschreibung
Von Google verwaltete Zertifikate 1000 Gesamtzahl der von Google verwalteten Zertifikate im Google Cloud -Projekt
Regionale von Google verwaltete Zertifikate 100 Gesamtzahl der regionalen von Google verwalteten Zertifikate pro Region im Google Cloud -Projekt
Selbstverwaltete Zertifikate 1000 Gesamtzahl der selbstverwalteten Zertifikate im Projekt Google Cloud
Regionale, selbstverwaltete Zertifikate 100 Gesamtzahl der selbst verwalteten regionalen Zertifikate pro Region im Google Cloud -Projekt
Zertifikatszuordnungen 100 Gesamtzahl der Zertifikatszuordnungen im Google Cloud -Projekt
Einträge zu Zertifikatszuordnungen 5.000 Gesamtzahl der Einträge in Zertifikatszuordnungen im Google Cloud -Projekt
Mit einem Zertifikat verknüpfte Ressourcen Limit: 100 Gesamtzahl der Ressourcen, z. B. Einträge der Zertifikatszuordnung und Zielproxys, die einem Zertifikat zugeordnet sind.
Zertifikate pro Zertifikatszuordnungseintrag Limit: 4 Gesamtzahl der Zertifikate, die Sie an einen Zertifikatszuordnungseintrag anhängen können
Zertifikate pro Ziel-Proxy Limit: 100 Gesamtzahl der Zertifikate, die Sie direkt an einen HTTPS-Zielproxy anhängen können
Zertifikatszuordnung pro Ziel-Proxy Limit: 1 Gesamtzahl der Zertifikatszuordnungen, die Sie an einen HTTPS-Zielproxy anhängen können
DNS-Autorisierungen 1000 Gesamtzahl der DNS-Autorisierungen im Google Cloud -Projekt
Regionale DNS-Autorisierungen 300 Gesamtzahl der regionalen DNS-Autorisierungen pro Region im Google Cloud -Projekt
Konfigurationen von Zertifikatsausstellungen 100 Gesamtzahl der Konfigurationen für die Zertifikatsausstellung im Google Cloud -Projekt
Konfigurationen der regionalen Zertifikatsausstellung 5 Gesamtzahl der regionalen Konfigurationen für die Zertifikatausstellung pro Region im Google Cloud -Projekt
Größe der Konfiguration der Vertrauensstellung 10.000 Gesamtgröße aller globalen Vertrauenskonfigurationen im Google Cloud -Projekt. Weitere Informationen zur Berechnung der Größe finden Sie unter Berechnung der Größe von Vertrauenskonfigurationen.
Größe der regionalen Vertrauenskonfiguration 10.000 Gesamtgröße der regionalen Vertrauenskonfigurationen pro Region im Google Cloud -Projekt. Weitere Informationen zur Berechnung der Größe finden Sie unter Berechnung der Größe von Vertrauenskonfigurationen.
Unterstützte Schlüsseltypen für selbstverwaltete Zertifikate
  • RSA-2048
  • RSA-3072
  • RSA-4096
  • ECDSA P-256
  • ECDSA P-384
Unterstützter Schlüsseltyp für öffentlich vertrauenswürdige, von Google verwaltete Zertifikate RSA-2048
Unterstützte Schlüsseltypen für privat vertrauenswürdige, von Google verwaltete Zertifikate
  • RSA-2048
  • ECDSA P-256

Längenbeschränkungen für Domainnamen bei von Google verwalteten Zertifikaten

In der folgenden Tabelle sind die Längenbeschränkungen für Domainnamen aufgeführt, die speziell für von Google verwaltete Zertifikate im Zertifikatmanager gelten.

Element Zeichen Domain
Load-Balancer-Autorisierung 253 Alle
DNS-Autorisierung 237 Alle
DNS-Autorisierung pro Projekt mit Google CA 220 Alle

Zusätzliche Ressourcenlimits für von Google verwaltete Zertifikate

In der folgenden Tabelle sind zusätzliche Ressourcenlimits aufgeführt, die speziell für von Google verwaltete Zertifikate im Zertifikatmanager gelten. Diese Limits können nicht erhöht werden.

Element Limit Beschreibung
Domains pro Zertifikat mit Load Balancer-Autorisierung 5 Maximale Anzahl von Domains, die pro von Google verwaltetem Zertifikat mit Load Balancer-Autorisierung zulässig sind.
Domains pro Zertifikat mit DNS-Autorisierung 100 Maximale Anzahl von Domains, die pro von Google verwaltetem Zertifikat mit DNS-Autorisierung zulässig sind.

Zusätzliche Kontingente für Anfragen für Public CA-Vorgänge

Kontingente für Public CA-Vorgänge sind unabhängig von Kontingenten für Zertifikatmanager-Vorgänge für von Google verwaltete Zertifikate. Sie sind auch unabhängig von anderen Kontingenten, die für Vorgänge mit von Google verwalteten Zertifikaten gelten, die von anderen Google Cloud Produkten ausgeführt werden.

Zertifikatmanager erzwingt die in diesem Abschnitt aufgeführten Kontingentlimits für Public CA-Vorgänge. Beachten Sie die folgenden Richtlinien:

  • Zertifikatmanager kann Ihre Anfragen pro Minute drosseln.
  • Zertifikatmanager kann den HTTP-Antwortcode 429 zurückgeben und einen ACME-Client auffordern, eine Anfrage nach einigen Sekunden noch einmal zu versuchen. Ihre ACME-Clients müssen diesen Antwortcode unterstützen und den Retry-After-Header berücksichtigen, den Zertifikatmanager mit der Antwort sendet.

Für die Produktions- und die Staging-Umgebung gelten dieselben Limits, sie sind jedoch unabhängig voneinander. Anfragen an die Produktionsumgebung und die Staging-Umgebung verbrauchen nur das jeweilige Kontingent.

Kontingente für Public CA-Anfragen

In der folgenden Tabelle sind die Kontingente für Public CA-Anfragen aufgeführt, die für ACME-Zertifikatsverwaltungsoperationen gelten.

Kontingent Standardlimit Beschreibung
Zertifikat anfordern
(newOrder)
100 pro Stunde Maximale Anzahl neuer Zertifikatsanfragen
ACME-Konto erstellen
(newAccount)
25 pro Minute, 100 pro Stunde Maximale Anzahl von Anfragen zur Kontoerstellung
Autorisierung erstellen
(newAuthz)
300 pro Stunde Maximale Anzahl von Anfragen zur Autorisierungserstellung
Autorisierung abfragen
(authz)
600 pro Minute Maximale Anzahl von Autorisierungsanfragen
Herausforderung bestätigen oder Umfrage starten
(challenge)
100 pro Minute Maximale Anzahl von Anfragen zur Challenge-Verifizierung oder zum Polling
Zertifikatausstellung abfragen
(cert)
50 pro Minute Maximale Anzahl von Polling-Anfragen zur Zertifikatsausstellung
Zertifikat widerrufen
(revokeCert)
25 € pro 30 Sekunden Maximale Anzahl von Anträgen auf Zertifikatsperrung

Konfiguration der Vertrauensstellung

Die hier dokumentierten Limits können nicht erhöht werden und gelten für klassische Application Load Balancer und für globale externe Application Load Balancer.

Element Kontingente und Limits Hinweise
Anzahl der vertrauenswürdigen Shops Limit: 1 Dieses Limit gilt pro TrustConfig-Ressource.
Kombinierte Anzahl von Trust-Ankern und Zwischenzertifikaten Limit: 200 Dieses Limit gilt pro Trust-Anchor.
Anzahl der Zwischenzertifikate Limit: 100 Dieses Limit gilt pro Trust Store.
Anzahl der Namenseinschränkungen, die bei der Validierung von Stamm- und Zwischenzertifikaten zulässig sind Limit: 10
Zwischenzertifikate, die dieselben Informationen zum Subjekt und zum öffentlichen Schlüssel des Subjekts haben Limit: 10 Dieses Limit gilt pro Trust-Anchor.
Tiefe der Zertifikatskette Limit: 10 Die maximale Tiefe für eine Zertifikatskette, einschließlich der Root- und Clientzertifikate.
Die Häufigkeit, mit der Zwischenzertifikate ausgewertet werden können, wenn versucht wird, die Vertrauenskette zu erstellen Limit: 100
Unterstützte Schlüsseltypen
  • RSA-2048
  • RSA-3072
  • RSA-4096
  • ECDSA P-256
  • ECDSA P-384
Anzahl der Zertifikate auf der Zulassungsliste (`allowlistedCertificates`) Limit: 500

Berechnung der Größe der Konfiguration der Vertrauensstellung

Die folgenden Kontingente geben das Größenlimit für Vertrauenskonfigurationen an:

  • certificatemanager.googleapis.com/trust-config-size für globale Konfigurationen von Vertrauensstellungen.
  • certificatemanager.googleapis.com/regional-trust-config-size für regionale Vertrauenskonfigurationen.

Zertifikatmanager bestimmt die Kontingentnutzung einer Vertrauenskonfiguration anhand ihrer Gesamtgröße und berechnet sie nach den folgenden Regeln:

  1. PEM-Zertifikate: Für jedes PEM-Zertifikat (Privacy-Enhanced Mail), das Sie als Vertrauensanker oder CA-Zwischenzertifikat einfügen, wird 1 Kontingenteinheit pro 1 kB verwendet, aufgerundet auf das nächste Kilobyte.
  2. Zertifikate auf der Zulassungsliste: Für jeweils 32 Zertifikate auf der Zulassungsliste (aufgerundet) wird 1 Kontingenteinheit verwendet.

  3. SPIFFE-Vertrauenswürdige Domains (Secure Production Identity Framework for Everyone): Für jeweils 4 SPIFFE-Vertrauenswürdige Domains (aufgerundet) wird 1 Kontingenteinheit verwendet.

  4. Overhead: Für jede Vertrauenskonfiguration wird ein konstanter Overhead von 2 Kontingenteinheiten verwendet, auch wenn die Vertrauenskonfiguration leer ist.

Beispiele

  • Für eine leere TrustConfig-Ressource werden 2 Kontingenteinheiten verwendet.
  • Für eine kleine TrustConfig-Ressource (ein einzelnes 3 kB-Zertifikat) werden 5 Kontingenteinheiten verwendet (3 für das Zertifikat + 2 Overhead).
  • Eine komplexe TrustConfig-Ressource verwendet Folgendes:
    • 4 Zertifikate mit den Größen 3,5 KB, 5 KB, 4,5 KB und 6 KB: (4 + 5 + 5 + 6) = 20 Kontingenteinheiten.
    • 10 Zertifikate auf der Zulassungsliste: 1 Kontingenteinheit.
    • 5 SPIFFE-vertrauenswürdige Domains: 2 Einheiten des Kontingents.
    • Konstanter Overhead: 2 Einheiten des Kontingents.
    • Gesamte Kontingentnutzung: 20 + 1 + 2 + 2 = 25 Kontingenteinheiten.