Quote e limiti

Questo documento elenca le quote e i limiti di sistema che si applicano a Certificate Manager.

  • Le quote hanno valori predefiniti, ma in genere puoi richiedere degli adeguamenti.
  • I limiti di sistema sono valori fissi che non possono essere modificati.

Google Cloud utilizza le quote per garantire l'equità e ridurre i picchi di utilizzo e disponibilità delle risorse. Una quota limita la quantità di una Google Cloud risorsa che Google Cloud il progetto può utilizzare. Le quote si applicano a una serie di tipi di risorse, inclusi hardware, software e componenti di rete. Ad esempio, le quote possono limitare il numero di chiamate API a un servizio, il numero di bilanciatori del carico utilizzati contemporaneamente dal tuo progetto o il numero di progetti che puoi creare. Le quote proteggono la community degli utentiGoogle Cloud impedendo il sovraccarico dei servizi. Le quote ti aiutano inoltre a gestire le tue Google Cloud risorse.

Il sistema delle quote di Cloud esegue le seguenti operazioni:

Nella maggior parte dei casi, quando provi a utilizzare una risorsa per un volume maggiore di quello consentito dalla quota, il sistema blocca l'accesso alla risorsa e l'attività che stai tentando di eseguire non va a buon fine.

In genere, le quote si applicano a livello di Google Cloud progetto. L'utilizzo di una risorsa in un progetto non influisce sulla quota disponibile in un altro progetto. All'interno di un progetto Google Cloud , le quote vengono condivise tra tutte le applicazioni e gli indirizzi IP.

Per saperne di più, consulta Panoramica delle quote di Cloud.

Esistono anche limiti di sistema per le risorse Certificate Manager. I limiti di sistema non possono essere modificati.

L'utilizzo di Certificate Manager è regolato dai seguenti tipi di quote:

  • Le quote di frequenza determinano la velocità con cui puoi chiamare l'API Certificate Manager e creare e accedere alle risorse di Certificate Manager.

  • Le quote di risorse determinano la quantità totale di risorse Certificate Manager che puoi creare all'interno del tuo progetto Google Cloud .

Per saperne di più sull'utilizzo delle quote, inclusi i passaggi per aumentarle e per configurare il monitoraggio e gli avvisi relativi alle metriche di quota, consulta la documentazione di Cloud Quotas.

Quote di frequenza

La tabella seguente elenca le quote di velocità per Certificate Manager.

Elemento Quota predefinita Descrizione
Richieste API 300 al minuto Tutte le chiamate all'API Certificate Manager
Richieste di lettura 300 al minuto Chiamate GET e LIST all'API Certificate Manager
Richieste di scrittura 300 al minuto Chiamate CREATE, PATCH e DELETE all'API Certificate Manager

Quote e limiti delle risorse

La tabella seguente elenca le quote e i limiti delle risorse per i certificati di Certificate Manager.

Elemento Quote e limiti predefiniti Descrizione
Certificati gestiti da Google 1000 Numero totale di certificati gestiti da Google all'interno del progetto Google Cloud
Certificati gestiti da Google a livello di regione 100 Numero totale di certificati gestiti da Google regionali per regione all'interno del progetto Google Cloud
Certificati autogestiti 1000 Numero totale di certificati autogestiti all'interno del progetto Google Cloud
Certificati autogestiti a livello di regione 100 Numero totale di certificati autogestiti regionali per regione all'interno del progetto Google Cloud
Mappe dei certificati 100 Numero totale di mappe di certificati all'interno del progetto Google Cloud
Voci delle mappe dei certificati 5000 Numero totale di voci mappe di certificati all'interno del progetto Google Cloud
Risorse associate a un certificato Limite: 100 Numero totale di risorse, ad esempio voci della mappa dei certificati e proxy di destinazione, associati a un certificato.
Certificati per voce della mappa dei certificati Limite: 4 Numero totale di certificati che puoi allegare a una voce della mappa dei certificati
Certificati per proxy di destinazione Limite: 100 Numero totale di certificati che puoi collegare direttamente a un proxy https di destinazione
Mappa di certificati per proxy di destinazione Limite: 1 Numero totale di mappe dei certificati che puoi collegare a un proxy https di destinazione
Autorizzazioni DNS 1000 Numero totale di autorizzazioni DNS all'interno del progetto Google Cloud
Autorizzazioni DNS regionali 300 Numero totale di autorizzazioni DNS regionali per regione all'interno del progetto Google Cloud
Configurazioni di emissione dei certificati 100 Numero totale di configurazioni di emissione dei certificati all'interno del progetto Google Cloud
Configurazioni di emissione dei certificati regionali 5 Numero totale di configurazioni di emissione dei certificati regionali per regione all'interno del progetto Google Cloud
Dimensioni della configurazione dell'attendibilità 10000 Dimensioni totali di tutte le configurazioni di attendibilità globali all'interno del progetto Google Cloud . Per informazioni dettagliate su come viene calcolata la dimensione, consulta Calcolo delle dimensioni della configurazione di attendibilità.
Dimensioni della configurazione dell'attendibilità regionale 10000 Dimensione totale delle configurazioni di attendibilità regionali per regione all'interno del progetto Google Cloud . Per informazioni dettagliate su come viene calcolata la dimensione, consulta Calcolo delle dimensioni della configurazione di attendibilità.
Tipi di chiavi supportati per i certificati autogestiti
  • RSA-2048
  • RSA-3072
  • RSA-4096
  • ECDSA P-256
  • ECDSA P-384
Tipo di chiave supportato per i certificati gestiti da Google attendibili pubblicamente RSA-2048
Tipi di chiavi supportati per i certificati gestiti da Google attendibili privatamente
  • RSA-2048
  • ECDSA P-256

Limitazioni della lunghezza dei nomi di dominio per i certificati gestiti da Google

La tabella seguente elenca le limitazioni di lunghezza dei nomi di dominio specifiche per i certificati gestiti da Google in Certificate Manager.

Elemento Caratteri Dominio
Autorizzazione bilanciatore del carico 253 Tutti
Autorizzazione DNS 237 Tutti
Autorizzazione DNS per progetto con Google CA 220 Tutti

Limiti di risorse aggiuntivi per i certificati gestiti da Google

La tabella seguente elenca i limiti delle risorse aggiuntivi specifici per i certificati gestiti da Google in Certificate Manager. Questi limiti non possono essere aumentati.

Elemento Limite Descrizione
Domini per certificato con autorizzazione del bilanciatore del carico 5 Numero massimo di domini consentiti per certificato gestito da Google con autorizzazione del bilanciatore del carico.
Domini per certificato con autorizzazione DNS 100 Il numero massimo di domini consentiti per certificato gestito da Google con autorizzazione DNS.

Quote di richieste aggiuntive per le operazioni Public CA

Le quote per le operazioni della Public CA sono indipendenti dalle quote che regolano le operazioni di Certificate Manager sui certificati gestiti da Google. Sono inoltre indipendenti da altre quote che regolano le operazioni sui certificati gestiti da Google eseguite da altri prodotti Google Cloud .

Certificate Manager applica i limiti di quota elencati in questa sezione per le operazioni della Public CA. Tieni presente le seguenti linee guida:

  • Certificate Manager può limitare la frequenza delle richieste al minuto.
  • Certificate Manager può restituire il codice di risposta HTTP 429 chiedendo a un client ACME di riprovare una richiesta dopo aver atteso alcuni secondi. I client ACME devono supportare questo codice di risposta e rispettare l'intestazione Retry-After che Certificate Manager invia con la risposta.

L'ambiente di produzione e quello di gestione temporanea hanno gli stessi limiti, ma sono indipendenti l'uno dall'altro. Le richieste all'ambiente di produzione e all'ambiente di gestione temporanea consumano solo le rispettive quote.

Quote per le richieste di Public CA

La tabella seguente elenca le quote di richieste della Public CA che si applicano alle operazioni di gestione dei certificati ACME.

Quota Limite predefinito Descrizione
Richiedi un certificato
(newOrder)
100 all'ora Numero massimo di nuove richieste di certificati
Crea un account ACME
(newAccount)
25 al minuto, 100 all'ora Numero massimo di richieste di creazione di account
Creare un'autorizzazione
(newAuthz)
300 all'ora Numero massimo di richieste di creazione di autorizzazioni
Eseguire il polling di un'autorizzazione
(authz)
600 al minuto Numero massimo di richieste di polling di autorizzazione
Verificare o sondare una sfida
(challenge)
100 al minuto Numero massimo di richieste di verifica della sfida o di sondaggio
Emissione del certificato del sondaggio
(cert)
50 al minuto Numero massimo di richieste di polling per l'emissione di certificati
Revoca certificato
(revokeCert)
25 per 30 secondi Numero massimo di richieste di revoca dei certificati

Configurazione dell'attendibilità

I limiti documentati qui non possono essere aumentati e si applicano ai bilanciatori del carico delle applicazioni classici e ai bilanciatori del carico delle applicazioni esterni globali.

Elemento Quote e limiti Note
Numero di trust store Limite: 1 Questo limite si applica a ogni risorsa TrustConfig.
Numero combinato di trust anchor e certificati intermedi Limite: 200 Questo limite si applica a ogni archivio di attendibilità.
Numero di certificati intermedi Limite: 100 Questo limite si applica a ogni archivio di attendibilità.
Numero di vincoli di nome consentiti durante la convalida dei certificati root e intermedi Limite: 10
Certificati intermedi che condividono le stesse informazioni Subject e Subject Public Key Limite: 10 Questo limite si applica a ogni archivio di attendibilità.
Profondità della catena di certificati Limite: 10 La profondità massima per una catena di certificati, inclusi i certificati radice e client.
Numero di volte in cui i certificati intermedi possono essere valutati durante il tentativo di creare la catena di attendibilità Limite: 100
Tipi di chiavi supportati
  • RSA-2048
  • RSA-3072
  • RSA-4096
  • ECDSA P-256
  • ECDSA P-384
Numero di certificati nella lista consentita (`allowlistedCertificates`) Limite: 500

Calcolo delle dimensioni della configurazione di attendibilità

Le seguenti quote monitorano il limite di dimensioni per le configurazioni di attendibilità:

  • certificatemanager.googleapis.com/trust-config-size per le configurazioni di attendibilità globali.
  • certificatemanager.googleapis.com/regional-trust-config-size per le configurazioni di attendibilità regionali.

Certificate Manager determina l'utilizzo della quota di una configurazione di attendibilità in base alle sue dimensioni totali e lo calcola utilizzando le seguenti regole:

  1. PEM dei certificati: ogni certificato Privacy-Enhanced Mail (PEM) che includi come trust anchor o certificato CA intermedio utilizza 1 unità di quota per ogni 1 kB di dimensione, arrotondato per eccesso al kB più vicino.
  2. Certificati nella lista consentita: ogni 32 certificati nella lista consentita (arrotondati per eccesso) utilizzano 1 unità di quota.

  3. Domini di attendibilità Secure Production Identity Framework for Everyone (SPIFFE): ogni 4 domini di attendibilità SPIFFE (arrotondati per eccesso) utilizzano 1 unità di quota.

  4. Overhead: ogni configurazione di attendibilità utilizza un overhead costante di 2 unità di quota, anche se la configurazione di attendibilità è vuota.

Esempi

  • Una risorsa TrustConfig vuota utilizza 2 unità di quota.
  • Una piccola risorsa TrustConfig (un singolo certificato di 3 kB) utilizza 5 unità di quota (3 per il certificato + 2 di overhead).
  • Una risorsa TrustConfig complessa utilizza:
    • 4 certificati con dimensioni 3,5 kB, 5 kB, 4,5 kB e 6 kB: (4 + 5 + 5 + 6) = 20 unità di quota.
    • 10 certificati nella lista consentita: 1 unità di quota.
    • 5 domini attendibili SPIFFE: 2 unità di quota.
    • Overhead costante: 2 unità di quota.
    • Utilizzo totale della quota: 20 + 1 + 2 + 2 = 25 unità di quota.