Google Cloud אוכף מכסות על השימוש במשאבים. ב-Cloud Key Management Service (Cloud KMS), המכסות נאכפות על הניהול והשימוש במשאבים כמו מפתחות וגרסאות מפתח ומיקומים. אין מכסות על מספר אוספי המפתחות, המפתחות, גרסאות המפתחות או משאבים אחרים של Cloud KMS שאתם יכולים להחזיק, אלא רק על השימוש בהם.
החל מ-16 בפברואר 2026, מערכת Cloud KMS תשנה את האופן שבו היא עוקבת אחרי מכסות ומאכפת אותן. במסמך הזה מוסבר איך המכסות פועלות לפני השינוי ואחריו, והוא עוזר לכם לזהות אם יש פעולות שאתם צריכים לבצע כדי להתכונן לשינוי.
ציר הזמן
בטבלה הבאה מוצג ציר הזמן הצפוי לשינויים במכסות של Cloud KMS.
| תאריך | מה ישתנה? |
|---|---|
| |
מערכת Cloud KMS התחילה לאפשר בקשות מעבר למכסת השימוש במפתחות חומרה (Cloud HSM), כל עוד המערכת לא עמוסה מדי. |
| |
|
| המדדים הישנים הוצאו משימוש ואי אפשר יותר לעקוב אחריהם. |
סיכום השינויים
מערכת המכסות המתוקנת נועדה לפשט את ניהול המכסות למשתמשי Cloud KMS. בטבלה הבאה מפורטים השינויים העיקריים:
| לפני 16 בפברואר 2026 | אחרי 16 בפברואר 2026 | |
|---|---|---|
| היקף המיקום | היקף מעורב: חלק מהמדדים נמדדים ברמה הגלובלית, וחלק מהמדדים נמדדים לפי אזור. | היקף אזורי: כל המדדים נמדדים לפי אזור. השימוש במספר אזורים נספר במכסה של האזור הספציפי שמשרת את הבקשה. |
| מגבלות מכסה | מכסות סטטיות: מכסות ברירת המחדל חלות על כל פרויקט. אפשר לבקש להגדיל את המכסה. | מגבלות דינמיות: מגבלות המכסה מוגדרות בהתחלה על סמך המגבלות הספציפיות לפרויקט והשימוש שלכם לפני 16 בפברואר 2026. מומלץ להירשם גם לשירות להתאמת מכסות, כדי שהמגבלות יותאמו אוטומטית לשימוש הרגיל שלכם. |
| אכיפה | אכיפה מחמירה: כשחורגים ממגבלת המכסה, הבקשות נדחות, גם אם המערכת יכולה לטפל בבקשה. | אכיפה רכה: כשחורגים ממגבלת מכסה, המערכת מאפשרת בקשות קריאה ורוב בקשות הכתיבה ובקשות הפעולות הקריפטוגרפיות, אם היא יכולה לטפל בבקשה. עם זאת, המגבלות הבאות של המכסות נאכפות באופן קפדני:
|
| מכסות של Cloud HSM | מכסות רבות של Cloud HSM: Cloud KMS אוכף מכסות נפרדות לבקשות סימטריות, אסימטריות ו-generateRandomBytes של Cloud HSM. |
מכסה אחת של Cloud HSM: מערכת Cloud KMS אוכפת מכסה אחת לכל הבקשות של Cloud HSM. עם זאת, גדלים שונים של מפתחות ופעולות שונות צורכים כמויות שונות של מכסת שימוש. |
| מה נמדד? | מעקב אחרי בקשות: המכסות סופרות את מספר הפעולות שבוצעו, אבל לא עוזרות להבין כמה משאבי עיבוד נצרכים. | מעקב אחרי השימוש במשאבים: המכסות סופרות טוקנים במקום פעולות. מספר הטוקנים לכל פעולה מציין את עלות העיבוד היחסית של כל פעולה. מידע נוסף זמין בקטע אסימונים לכל פעולה שבדף הזה. |
| יחידת זמן | סולמות זמן מעורבים: חלק ממדדי המכסה מדווחים לדקה, אבל נאכפים לשנייה. | סולמות זמן עקביים: כל מדדי המכסה מדווחים באותו סולם זמן שבו הם נאכפים. רוב המדדים מדווחים ומאוכפים מדי דקה. השימוש ב-Cloud EKM מדווח ומאוכף בכל שנייה. |
| היקף הפרויקט | כמה פרויקטים: חלק מהמכסות חלות על הפרויקט שמכיל את המשאבים של CryptoKey ושל CryptoKeyVersion, וחלק מהמכסות חלות על הפרויקט שממנו נשלחת הבקשה. |
פרויקט יחיד: כל המכסות חלות על הפרויקט שמכיל את המשאבים CryptoKey ו-CryptoKeyVersion. |
| מכסות של CMEK ו-Cloud KMS | שימוש ב-CMEK ללא הגבלה: Cloud KMS לא אוכף מכסות על מפתחות תוכנה שמשמשים בשילובים עם CMEK. | הגבלת שימוש חריג בלבד: השימוש במפתח CMEK נספר במסגרת מגבלת השימוש בתוכנה, אבל עם אכיפה רכה, המערכת תאפשר שימוש שחורג מהמגבלה אם אין עומס יתר על הקיבולת. |
מכסות Cloud KMS אחרי 16 בפברואר 2026
בטבלה הבאה מפורטים המדדים והמכסות של Cloud KMS.
| מדד | יחידת זמן ברירת מחדל |
אכיפה | תפעול |
|---|---|---|---|
קריאת נתוני השימושcloudkms.googleapis.com/read_usage |
דקה 600 TPM |
|
cryptoKeys: get, getIamPolicy, list, testIamPermissions ekmConnections: get, getIamPolicy, list, testIamPermissions, verifyConnectivity importJobs: get, getIamPolicy, list, testIamPermissions |
כתיבת נתוני שימושcloudkms.googleapis.com/write_usage |
דקה 100 TPM |
|
cryptoKeys: create, patch, setIamPolicy, updatePrimaryVersion cryptoKeyVersions: create, destroy, import, patch, restore ekmConnections: create, patch, setIamPolicy |
שימוש בתוכנהcloudkms.googleapis.com/software_usage |
דקה 6,000,000 TPM |
רכות |
cryptoKeyVersions: asymmetricDecrypt, asymmetricSign, decapsulate, getPublicKey, macSign, macVerify, rawEncrypt, rawDecrypt |
שימוש ב-HSMcloudkms.googleapis.com/hsm_usage |
דקה 3,000,000 TPM |
רכות | |
שימוש ב-KMS חיצוניcloudkms.googleapis.com/external_kms_usage |
שנייה 10,000 עסקאות לשנייה |
קשה |
טוקנים לכל פעולה
בטבלה הבאה מפורט מספר אסימוני המכסה שכל פעולה צורכת עבור כל משאב, גודל מפתח ופעולה ב-Cloud KMS. אפשר להשתמש בטבלה הזו כדי להעריך כמה אסימוני מכסה אפליקציה מסוימת יכולה לצרוך. פעולות שדורשות יותר עיבוד משתמשות ביותר טוקנים מהמכסה.
| משאב Cloud KMS | פעולה | טוקנים לכל פעולה |
|---|---|---|
| כל משאבי Cloud KMS | כל פעולות הקריאה | קריאת נתוני שימוש: 1 |
| כל משאבי Cloud KMS שמגובים בתוכנה ומשאבים חיצוניים | כל פעולות הכתיבה | שימוש בכתיבה: 1 |
| מפתחות מבוססי חומרה | פעולות כתיבה שאינן יצירה וייבוא | שימוש בכתיבה: 1 |
| מפתחות סימטריים ומפתחות MAC שמגובים בחומרה | יצירה וייבוא של פעולות | שימוש בכתיבה: 1 שימוש ב-HSM: 1,200 |
| מפתחות אסימטריים שמגובים בחומרה | יצירה וייבוא של פעולות | שימוש בכתיבה: 1 שימוש ב-HSM: 50,000 |
| מפתחות מבוססי תוכנה | כל הפעולות הקריפטוגרפיות | שימוש בתוכנה: 100 |
| מפתחות חיצוניים (Cloud EKM) | כל הפעולות הקריפטוגרפיות | שימוש ב-KMS חיצוני: 100 |
| מפתחות חומרה (Cloud HSM) |
|
שימוש ב-HSM: 100 |
| מפתחות חומרה (Cloud HSM) | generateRandomBytes |
שימוש ב-HSM: 1,000 |
| מפתחות חומרה (Cloud HSM) |
|
שימוש ב-HSM: 1,500 |
| מפתחות חומרה (Cloud HSM) |
|
שימוש ב-HSM: 3,500 |
| מפתחות חומרה (Cloud HSM) |
|
שימוש ב-HSM: 4,500 |
| מפתחות חומרה (Cloud HSM) |
|
שימוש ב-HSM: 7,000 |
| מפתחות חומרה (Cloud HSM) |
|
שימוש ב-HSM: 14,000 |
הצעות לפעולות שצריך לבצע כדי להתכונן לשינויים במכסות
| תרחיש שימוש | הכנה מומלצת |
|---|---|
| לוודא שהמכסות מספיקות לפרויקטים קיימים | בפרויקטים קיימים, מכסת השימוש במדדים החדשים תחושב אוטומטית על סמך השימוש בפועל בפרויקט. לא נדרשת פעולה בפרויקטים קיימים. |
| לוודא שהמכסות מספיקות לפרויקטים חדשים | אם אתם מתכננים ליצור פרויקט חדש וצפוי שימוש גבוה במכסה, כדאי להפעיל את ההסכמה להתאמה אוטומטית של המכסה באמצעות שירות להתאמת מכסות. כדאי להמתין שבוע עד שבועיים כדי לאפשר למערכות להסתגל לשימוש שלכם, או לבקש מראש את מכסות המכסות שאתם חושבים שתצטרכו. |
| עדכון המעקב כדי להשתמש במכסות החדשות | אפשר לעקוב אחרי השימוש במכסות באמצעות מדדי מכסות קיימים עד 31 באוגוסט 2026. מומלץ להגדיר מעקב באמצעות המדדים החדשים אחרי שהם יהיו זמינים ב-16 בפברואר 2026, אבל לפני 31 באוגוסט 2026. |
| הצטרפות לכלי לשינוי המכסות | מומלץ להפעיל את מערכת התאמת המכסות כדי שהמכסות שלכם ב-Cloud KMS יותאמו אוטומטית לשימוש שלכם. צריך להפעיל את הכלי להתאמת מכסות בנפרד בכל פרויקט שמכיל משאבי Cloud KMS. |
מכסות Cloud KMS לפני 16 בפברואר 2026
חלק מהמכסות על הפעולות האלה חלות על הפרויקט ששולח את הקריאה, כלומר עלGoogle Cloud הפרויקט ששולח קריאות לשירות Cloud KMS. מכסות אחרות חלות על פרויקט האירוח, Google Cloud הפרויקט שמכיל את המפתחות שמשמשים לפעולה.
המיכסות של הפרויקט לא כוללות את השימוש שנוצר על ידי שירותיGoogle Cloud שמשתמשים במפתחות Cloud KMS לצורך שילוב של מפתחות הצפנה בניהול הלקוח (CMEK). לדוגמה, בקשות הצפנה ופענוח שמגיעות ישירות מ-BigQuery, מ-Bigtable או מ-Spanner לא נכללות במכסות של בקשות קריפטוגרפיות.
במסוף Google Cloud מוצגת המגבלה של כל מכסה בשאילתות לדקה (QPM), אבל המכסות של פרויקט האירוח נאכפות לפי שנייה. מכסות
שנאכפות בבקשות לשנייה (QPS) דוחות בקשות שחורגות ממגבלת ה-QPS,
גם אם השימוש שלכם לדקה נמוך ממגבלת ה-QPM שמופיעה ברשימה. אם תחרגו ממגבלת QPS, תקבלו שגיאת RESOURCE_EXHAUSTED.
מכסות לשימוש במשאבי Cloud KMS
בטבלה הבאה מפורטות כל המכסות שחלות על משאבי Cloud KMS. בטבלה מפורטים השם והמגבלה של כל מכסה, הפרויקט שאליו המכסה מתייחסת והפעולות שנספרות במסגרת המכסה. אפשר להזין מילת מפתח בשדה כדי לסנן את הטבלה. לדוגמה, אפשר להזין calling כדי לראות רק את המכסות שחלות על פרויקט השיחות, או encrypt כדי לראות רק את המכסות שקשורות לפעולות הצפנה:
דוגמאות למכסות
בקטעים הבאים מופיעות דוגמאות לכל מכסת שימוש, באמצעות הפרויקטים לדוגמה הבאים:
KEY_PROJECT– פרויקט שמכיל מפתחות Cloud KMS, כולל מפתחות Multi-tenant Cloud HSM ו-Cloud EKM. Google Cloud
SPANNER_PROJECT– פרויקט שמכיל מופע Spanner שמשתמש במפתחות הצפנה בניהול הלקוח (CMEK) שנמצאים ב-KEY_PROJECT. Google Cloud
SERVICE_PROJECT– פרויקט שמכיל חשבון שירות שמשמש לניהול משאבי Cloud KMS שנמצאים ב-KEY_PROJECT. Google Cloud
קריאת בקשות
המכסה Read requests מגבילה את בקשות הקריאה מGoogle Cloud הפרויקט ששולח קריאה ל-Cloud KMS API. לדוגמה, הצגת רשימה של מפתחות ב-KEY_PROJECT מ-KEY_PROJECT באמצעות Google Cloud CLI נספרת במכסת בקשות הקריאה של KEY_PROJECT. אם אתם משתמשים בחשבון שירות ב-SERVICE_PROJECT כדי להציג את רשימת המפתחות, בקשת הקריאה נספרת במכסת בקשות הקריאה של SERVICE_PROJECT.
הצגת משאבי Cloud KMS במסוף Google Cloud לא נספרת במכסת בקשות הקריאה.
כתיבת בקשות
המכסה Write requests מגבילה את בקשות הכתיבה מGoogle Cloud הפרויקט שקורא ל-Cloud KMS API. לדוגמה, יצירת מפתחות ב-KEY_PROJECT באמצעות ה-CLI של gcloud נספרת במכסת בקשות הכתיבה של KEY_PROJECT. אם אתם משתמשים בחשבון שירות ב-SERVICE_PROJECT כדי ליצור מפתחות, בקשת הכתיבה נספרת במכסת בקשות הכתיבה של SERVICE_PROJECT.
שימוש במסוף Google Cloud כדי ליצור או לנהל משאבי Cloud KMS לא נכלל במכסת בקשות הקריאה.
בקשות קריפטוגרפיות
המכסה בקשות קריפטוגרפיות מגבילה את הפעולות הקריפטוגרפיות מGoogle Cloud הפרויקט שקורא ל-Cloud KMS API. לדוגמה, הצפנת נתונים באמצעות קריאות ל-API ממשאב של חשבון שירות שפועל ב-SERVICE_PROJECT באמצעות מפתחות מ-KEY_PROJECT נספרת במכסת הבקשות הקריפטוגרפיות של SERVICE_PROJECT.
הצפנה ופענוח של נתונים במשאב Spanner ב-SPANNER_PROJECT באמצעות שילוב של CMEK לא נספרים במסגרת מכסת הבקשות הקריפטוגרפיות של SPANNER_PROJECT.
בקשות קריפטוגרפיות סימטריות של HSM לכל אזור
המכסה HSM symmetric cryptographic requests per region מגבילה את הפעולות הקריפטוגרפיות באמצעות מפתחות סימטריים של Cloud HSM בפרויקט Google Cloudשמכיל את המפתחות האלה. לדוגמה, הצפנת נתונים במשאב Spanner באמצעות מפתחות סימטריים של HSM נספרת במכסה KEY_PROJECT בקשות קריפטוגרפיות סימטריות של HSM לכל אזור .
בקשות קריפטוגרפיות אסימטריות של HSM לכל אזור
המכסה HSM asymmetric cryptographic requests per region מגבילה את הפעולות הקריפטוגרפיות באמצעות מפתחות אסימטריים של Cloud HSM בפרויקט Google Cloudשמכיל את המפתחות האלה. לדוגמה, הצפנת נתונים במשאב Spanner באמצעות מפתחות HSM אסימטריים נספרת במכסת KEY_PROJECT בקשות קריפטוגרפיות אסימטריות של HSM לכל אזור.
בקשות אקראיות ליצירת HSM לכל אזור
מגבלות המכסה של בקשות אקראיות ליצירת HSM לכל אזור יוצרות פעולות של בייטים אקראיים באמצעות Cloud HSM בפרויקט Google Cloud שצוין בהודעת הבקשה. לדוגמה, בקשות מכל מקור ליצירת בייטים אקראיים ב-KEY_PROJECT נספרות במכסת KEY_PROJECT
HSM generate random requests per region.
בקשות קריפטוגרפיות חיצוניות לכל אזור
המכסה External cryptographic requests per region מגבילה את הפעולות הקריפטוגרפיות באמצעות מפתחות חיצוניים (Cloud EKM) בפרויקט Google Cloud שמכיל את המפתחות האלה. לדוגמה, הצפנת נתונים במשאב Spanner באמצעות מפתחות EKM נספרת במכסה של KEY_PROJECT בקשות קריפטוגרפיות חיצוניות לכל אזור.
פרטי שגיאת מכסה
אם תשלחו בקשה אחרי שתגיעו למכסה, הבקשה תסתיים בשגיאה RESOURCE_EXHAUSTED. קוד הסטטוס של HTTP הוא 429. מידע על האופן שבו ספריות לקוח מציגות את השגיאה RESOURCE_EXHAUSTED זמין במאמר מיפוי של ספריות לקוח.
אם קיבלתם את השגיאה RESOURCE_EXHAUSTED, יכול להיות שאתם שולחים יותר מדי בקשות לפעולות קריפטוגרפיות בשנייה. יכול להיות שתקבלו את השגיאה [RESOURCE_EXHAUSTED] גם אם במסוף [ Google Cloud ] מופיע שלא חרגתם ממגבלת השאילתות לדקה. הבעיה הזו יכולה לקרות כי המכסות של פרויקט אירוח ב-Cloud KMS מוצגות לפי דקה, אבל הן נאכפות לפי שנייה. מידע נוסף על מעקב אחרי מדדים זמין במאמר הגדרת התראות ומעקב לגבי מכסות.
פרטים על פתרון בעיות שקשורות למכסות ב-Cloud KMS מופיעים במאמר פתרון בעיות שקשורות למכסות.