מכסות

‫Google Cloud אוכף מכסות על השימוש במשאבים. ב-Cloud Key Management Service‏ (Cloud KMS), המכסות נאכפות על הניהול והשימוש במשאבים כמו מפתחות וגרסאות מפתח ומיקומים. אין מכסות על מספר אוספי המפתחות, המפתחות, גרסאות המפתחות או משאבים אחרים של Cloud KMS שאתם יכולים להחזיק, אלא רק על השימוש בהם.

צפייה במכסות של Cloud KMS

החל מ-16 בפברואר 2026, מערכת Cloud KMS תשנה את האופן שבו היא עוקבת אחרי מכסות ומאכפת אותן. במסמך הזה מוסבר איך המכסות פועלות לפני השינוי ואחריו, והוא עוזר לכם לזהות אם יש פעולות שאתם צריכים לבצע כדי להתכונן לשינוי.

ציר הזמן

בטבלה הבאה מוצג ציר הזמן הצפוי לשינויים במכסות של Cloud KMS.

תאריך מה ישתנה?
28 באוקטובר 2024 מערכת Cloud KMS התחילה לאפשר בקשות מעבר למכסת השימוש במפתחות חומרה (Cloud HSM), כל עוד המערכת לא עמוסה מדי.
16 בפברואר 2026
  • מערכת Cloud KMS מתחילה להשתמש במדדים החדשים. המדדים הישנים עדיין זמינים למטרות מעקב, אבל הם כבר לא משמשים לאכיפת מכסת השימוש.
  • אתם יכולים להצטרף לשימוש במערכת התאמת המכסות כדי שהמכסות של Cloud KMS יותאמו אוטומטית בהתאם לשימוש שלכם.
‫31 באוגוסט 2026 המדדים הישנים הוצאו משימוש ואי אפשר יותר לעקוב אחריהם.

סיכום השינויים

מערכת המכסות המתוקנת נועדה לפשט את ניהול המכסות למשתמשי Cloud KMS. בטבלה הבאה מפורטים השינויים העיקריים:

לפני 16 בפברואר 2026 אחרי 16 בפברואר 2026
היקף המיקום היקף מעורב: חלק מהמדדים נמדדים ברמה הגלובלית, וחלק מהמדדים נמדדים לפי אזור. היקף אזורי: כל המדדים נמדדים לפי אזור. השימוש במספר אזורים נספר במכסה של האזור הספציפי שמשרת את הבקשה.
מגבלות מכסה מכסות סטטיות: מכסות ברירת המחדל חלות על כל פרויקט. אפשר לבקש להגדיל את המכסה. מגבלות דינמיות: מגבלות המכסה מוגדרות בהתחלה על סמך המגבלות הספציפיות לפרויקט והשימוש שלכם לפני 16 בפברואר 2026. מומלץ להירשם גם לשירות להתאמת מכסות, כדי שהמגבלות יותאמו אוטומטית לשימוש הרגיל שלכם.
אכיפה אכיפה מחמירה: כשחורגים ממגבלת המכסה, הבקשות נדחות, גם אם המערכת יכולה לטפל בבקשה.

אכיפה רכה: כשחורגים ממגבלת מכסה, המערכת מאפשרת בקשות קריאה ורוב בקשות הכתיבה ובקשות הפעולות הקריפטוגרפיות, אם היא יכולה לטפל בבקשה. עם זאת, המגבלות הבאות של המכסות נאכפות באופן קפדני:

  • יצירה וייבוא של בקשות למפתחות חומרה (Cloud HSM)
  • כל הבקשות למפתחות חיצוניים (Cloud EKM)
מכסות של Cloud HSM מכסות רבות של Cloud HSM:‏ Cloud KMS אוכף מכסות נפרדות לבקשות סימטריות, אסימטריות ו-generateRandomBytes של Cloud HSM. מכסה אחת של Cloud HSM: מערכת Cloud KMS אוכפת מכסה אחת לכל הבקשות של Cloud HSM. עם זאת, גדלים שונים של מפתחות ופעולות שונות צורכים כמויות שונות של מכסת שימוש.
מה נמדד? מעקב אחרי בקשות: המכסות סופרות את מספר הפעולות שבוצעו, אבל לא עוזרות להבין כמה משאבי עיבוד נצרכים. מעקב אחרי השימוש במשאבים: המכסות סופרות טוקנים במקום פעולות. מספר הטוקנים לכל פעולה מציין את עלות העיבוד היחסית של כל פעולה. מידע נוסף זמין בקטע אסימונים לכל פעולה שבדף הזה.
יחידת זמן סולמות זמן מעורבים: חלק ממדדי המכסה מדווחים לדקה, אבל נאכפים לשנייה. סולמות זמן עקביים: כל מדדי המכסה מדווחים באותו סולם זמן שבו הם נאכפים. רוב המדדים מדווחים ומאוכפים מדי דקה. השימוש ב-Cloud EKM מדווח ומאוכף בכל שנייה.
היקף הפרויקט כמה פרויקטים: חלק מהמכסות חלות על הפרויקט שמכיל את המשאבים של CryptoKey ושל CryptoKeyVersion, וחלק מהמכסות חלות על הפרויקט שממנו נשלחת הבקשה. פרויקט יחיד: כל המכסות חלות על הפרויקט שמכיל את המשאבים CryptoKey ו-CryptoKeyVersion.
מכסות של CMEK ו-Cloud KMS שימוש ב-CMEK ללא הגבלה:‏ Cloud KMS לא אוכף מכסות על מפתחות תוכנה שמשמשים בשילובים עם CMEK. הגבלת שימוש חריג בלבד: השימוש במפתח CMEK נספר במסגרת מגבלת השימוש בתוכנה, אבל עם אכיפה רכה, המערכת תאפשר שימוש שחורג מהמגבלה אם אין עומס יתר על הקיבולת.

מכסות Cloud KMS אחרי 16 בפברואר 2026

בטבלה הבאה מפורטים המדדים והמכסות של Cloud KMS.

מדד יחידת זמן
ברירת מחדל
אכיפה תפעול
קריאת נתוני השימוש
cloudkms.googleapis.com​/read_usage
דקה
‫600 TPM
  • מפתחות מבוססי תוכנה: Soft
  • מפתחות מבוססי חומרה: רך
  • מפתחות חיצוניים: קשה

cryptoKeys: get, getIamPolicy, list, testIamPermissions

cryptoKeyVersions: get, list

ekmConnections: get, getIamPolicy, list, testIamPermissions, verifyConnectivity

importJobs: get, getIamPolicy, list, testIamPermissions

keyRings: get, getIamPolicy, list, testIamPermissions

locations: get, list

כתיבת נתוני שימוש
cloudkms.googleapis.com​/write_usage
דקה
100 TPM
  • מפתחות מבוססי תוכנה: Soft
  • מפתחות מבוססי חומרה: רך
  • מפתחות חיצוניים: קשה

cryptoKeys: create, patch, setIamPolicy, updatePrimaryVersion

cryptoKeyVersions: create, destroy, import, patch, restore

ekmConnections: create, patch, setIamPolicy

importJobs: create, setIamPolicy

keyRings: create, setIamPolicy

שימוש בתוכנה
cloudkms.googleapis.com​/software_usage
דקה
6,000,000 TPM
רכות

cryptoKeys: encrypt, decrypt

cryptoKeyVersions: asymmetricDecrypt, asymmetricSign, decapsulate, getPublicKey, macSign, macVerify, rawEncrypt, rawDecrypt

locations: generateRandomBytes

שימוש ב-HSM
cloudkms.googleapis.com​/hsm_usage
דקה
3,000,000 TPM
רכות
שימוש ב-KMS חיצוני
cloudkms.googleapis.com​/external_kms_usage
שנייה
10,000 עסקאות לשנייה
קשה

טוקנים לכל פעולה

בטבלה הבאה מפורט מספר אסימוני המכסה שכל פעולה צורכת עבור כל משאב, גודל מפתח ופעולה ב-Cloud KMS. אפשר להשתמש בטבלה הזו כדי להעריך כמה אסימוני מכסה אפליקציה מסוימת יכולה לצרוך. פעולות שדורשות יותר עיבוד משתמשות ביותר טוקנים מהמכסה.

משאב Cloud KMS פעולה טוקנים לכל פעולה
כל משאבי Cloud KMS כל פעולות הקריאה קריאת נתוני שימוש: 1
כל משאבי Cloud KMS שמגובים בתוכנה ומשאבים חיצוניים כל פעולות הכתיבה שימוש בכתיבה: 1
מפתחות מבוססי חומרה פעולות כתיבה שאינן יצירה וייבוא שימוש בכתיבה: 1
מפתחות סימטריים ומפתחות MAC שמגובים בחומרה יצירה וייבוא של פעולות שימוש בכתיבה: 1
שימוש ב-HSM: 1,200
מפתחות אסימטריים שמגובים בחומרה יצירה וייבוא של פעולות שימוש בכתיבה: 1
שימוש ב-HSM: ‏ 50,000
מפתחות מבוססי תוכנה כל הפעולות הקריפטוגרפיות שימוש בתוכנה: 100
מפתחות חיצוניים (Cloud EKM) כל הפעולות הקריפטוגרפיות שימוש ב-KMS חיצוני: 100
מפתחות חומרה (Cloud HSM)
  • הצפנה או פענוח סימטריים
  • חתימה או אימות של MAC
  • getPublicKey
שימוש ב-HSM‏: 100
מפתחות חומרה (Cloud HSM) generateRandomBytes שימוש ב-HSM: ‏ 1,000
מפתחות חומרה (Cloud HSM)
  • חתימה אסימטרית עם מפתחות RSA של 2048 ביט
  • פענוח אסימטרי עם מפתחות של 2048 ביט
שימוש ב-HSM: 1,500
מפתחות חומרה (Cloud HSM)
  • חתימה אסימטרית עם מפתחות RSA של 3072 ביט
  • פענוח אסימטרי עם מפתחות של 3,072 ביט
שימוש ב-HSM: ‏ 3,500
מפתחות חומרה (Cloud HSM)
  • חתימה אסימטרית באמצעות מפתחות EC_SIGN_P224_SHA256
  • חתימה אסימטרית באמצעות מפתחות EC_SIGN_P256_SHA256
  • חתימה אסימטרית באמצעות מפתחות EC_SIGN_SECP256K1_SHA256
שימוש ב-HSM‏: 4,500
מפתחות חומרה (Cloud HSM)
  • חתימה אסימטרית באמצעות מפתחות EC_SIGN_P384_SHA384
  • חתימה אסימטרית באמצעות מפתחות EC_SIGN_P521_SHA512
שימוש ב-HSM: ‏ 7,000
מפתחות חומרה (Cloud HSM)
  • פענוח אסימטרי עם מפתחות באורך 4,096 ביט
  • חתימה אסימטרית באמצעות מפתחות RSA של 4,096 ביט
שימוש ב-HSM: ‏ 14,000

הצעות לפעולות שצריך לבצע כדי להתכונן לשינויים במכסות

תרחיש שימוש הכנה מומלצת
לוודא שהמכסות מספיקות לפרויקטים קיימים בפרויקטים קיימים, מכסת השימוש במדדים החדשים תחושב אוטומטית על סמך השימוש בפועל בפרויקט. לא נדרשת פעולה בפרויקטים קיימים.
לוודא שהמכסות מספיקות לפרויקטים חדשים אם אתם מתכננים ליצור פרויקט חדש וצפוי שימוש גבוה במכסה, כדאי להפעיל את ההסכמה להתאמה אוטומטית של המכסה באמצעות שירות להתאמת מכסות. כדאי להמתין שבוע עד שבועיים כדי לאפשר למערכות להסתגל לשימוש שלכם, או לבקש מראש את מכסות המכסות שאתם חושבים שתצטרכו.
עדכון המעקב כדי להשתמש במכסות החדשות אפשר לעקוב אחרי השימוש במכסות באמצעות מדדי מכסות קיימים עד 31 באוגוסט 2026. מומלץ להגדיר מעקב באמצעות המדדים החדשים אחרי שהם יהיו זמינים ב-16 בפברואר 2026, אבל לפני 31 באוגוסט 2026.
הצטרפות לכלי לשינוי המכסות מומלץ להפעיל את מערכת התאמת המכסות כדי שהמכסות שלכם ב-Cloud KMS יותאמו אוטומטית לשימוש שלכם. צריך להפעיל את הכלי להתאמת מכסות בנפרד בכל פרויקט שמכיל משאבי Cloud KMS.

מכסות Cloud KMS לפני 16 בפברואר 2026

חלק מהמכסות על הפעולות האלה חלות על הפרויקט ששולח את הקריאה, כלומר עלGoogle Cloud הפרויקט ששולח קריאות לשירות Cloud KMS. מכסות אחרות חלות על פרויקט האירוח, Google Cloud הפרויקט שמכיל את המפתחות שמשמשים לפעולה.

המיכסות של הפרויקט לא כוללות את השימוש שנוצר על ידי שירותיGoogle Cloud שמשתמשים במפתחות Cloud KMS לצורך שילוב של מפתחות הצפנה בניהול הלקוח (CMEK). לדוגמה, בקשות הצפנה ופענוח שמגיעות ישירות מ-BigQuery, מ-Bigtable או מ-Spanner לא נכללות במכסות של בקשות קריפטוגרפיות.

במסוף Google Cloud מוצגת המגבלה של כל מכסה בשאילתות לדקה (QPM), אבל המכסות של פרויקט האירוח נאכפות לפי שנייה. מכסות שנאכפות בבקשות לשנייה (QPS) דוחות בקשות שחורגות ממגבלת ה-QPS, גם אם השימוש שלכם לדקה נמוך ממגבלת ה-QPM שמופיעה ברשימה. אם תחרגו ממגבלת QPS, תקבלו שגיאת RESOURCE_EXHAUSTED.

מכסות לשימוש במשאבי Cloud KMS

בטבלה הבאה מפורטות כל המכסות שחלות על משאבי Cloud KMS. בטבלה מפורטים השם והמגבלה של כל מכסה, הפרויקט שאליו המכסה מתייחסת והפעולות שנספרות במסגרת המכסה. אפשר להזין מילת מפתח בשדה כדי לסנן את הטבלה. לדוגמה, אפשר להזין calling כדי לראות רק את המכסות שחלות על פרויקט השיחות, או encrypt כדי לראות רק את המכסות שקשורות לפעולות הצפנה:

מכסה פרויקט הגבלה משאבים ופעולות
קריאת בקשות
cloudkms.googleapis.com​/read_requests
פרויקט לביצוע שיחות ‫300 QPM

cryptoKeys: get, getIamPolicy, list, testIamPermissions

cryptoKeyVersions: get, list

ekmConnections: get, getIamPolicy, list, testIamPermissions, verifyConnectivity

importJobs: get, getIamPolicy, list, testIamPermissions

keyRings: get, getIamPolicy, list, testIamPermissions

locations: get, list

קיבל פטור: פעולות מ Google Cloud console.

בקשות כתיבה
cloudkms.googleapis.com​/write_requests
התקשרות לפרויקט ‫60 QPM

cryptoKeys: create, patch, setIamPolicy, updatePrimaryVersion

cryptoKeyVersions: create, destroy, import, patch, restore

ekmConnections: create, patch, setIamPolicy

importJobs: create, setIamPolicy

keyRings: create, setIamPolicy

קיבל פטור: פעולות מ Google Cloud console.

בקשות קריפטוגרפיות
cloudkms.googleapis.com​/crypto_requests
התקשרות לפרויקט ‫60,000 QPM

cryptoKeys: encrypt, decrypt

cryptoKeyVersions: asymmetricDecrypt, asymmetricSign, getPublicKey, macSign, macVerify, rawEncrypt, rawDecrypt

locations: generateRandomBytes

פטורות: פעולות משילובי CMEK.

בקשות קריפטוגרפיות סימטריות של HSM לכל אזור
cloudkms.googleapis.com​/hsm_symmetric_requests
פרויקט אירוח ‫500 QPS

cryptoKeys: encrypt, decrypt

cryptoKeyVersions: asymmetricDecrypt, asymmetricSign, getPublicKey, macSign, macVerify, rawEncrypt, rawDecrypt

לא חלים על: מפתחות Cloud HSM בדייר יחיד.

בקשות קריפטוגרפיות אסימטריות של HSM לכל אזור
cloudkms.googleapis.com​/hsm_asymmetric_requests
פרויקט אירוח ‫50 QPS

cryptoKeys: encrypt, decrypt

cryptoKeyVersions: asymmetricDecrypt, asymmetricSign, getPublicKey, macSign, macVerify

לא חלים על: מפתחות Cloud HSM בדייר יחיד.

HSM generate random requests per region
cloudkms.googleapis.com​/hsm_generate_random_requests
פרויקט אירוח ‫50 QPS

locations: generateRandomBytes

לא חלים על: מפתחות Cloud HSM בדייר יחיד.

בקשות קריפטוגרפיות חיצוניות לכל אזור
cloudkms.googleapis.com​/external_kms_requests
פרויקט אירוח ‫100 QPS

cryptoKeys: encrypt, decrypt

cryptoKeyVersions: asymmetricDecrypt, asymmetricSign, getPublicKey, macSign, macVerify

דוגמאות למכסות

בקטעים הבאים מופיעות דוגמאות לכל מכסת שימוש, באמצעות הפרויקטים לדוגמה הבאים:

  • KEY_PROJECT – פרויקט שמכיל מפתחות Cloud KMS, כולל מפתחות Multi-tenant Cloud HSM ו-Cloud EKM. Google Cloud

  • SPANNER_PROJECT – פרויקט שמכיל מופע Spanner שמשתמש במפתחות הצפנה בניהול הלקוח (CMEK) שנמצאים ב-KEY_PROJECT. Google Cloud

  • SERVICE_PROJECT – פרויקט שמכיל חשבון שירות שמשמש לניהול משאבי Cloud KMS שנמצאים ב-KEY_PROJECT. Google Cloud

קריאת בקשות

המכסה Read requests מגבילה את בקשות הקריאה מGoogle Cloud הפרויקט ששולח קריאה ל-Cloud KMS API. לדוגמה, הצגת רשימה של מפתחות ב-KEY_PROJECT מ-KEY_PROJECT באמצעות Google Cloud CLI נספרת במכסת בקשות הקריאה של KEY_PROJECT. אם אתם משתמשים בחשבון שירות ב-SERVICE_PROJECT כדי להציג את רשימת המפתחות, בקשת הקריאה נספרת במכסת בקשות הקריאה של SERVICE_PROJECT.

הצגת משאבי Cloud KMS במסוף Google Cloud לא נספרת במכסת בקשות הקריאה.

כתיבת בקשות

המכסה Write requests מגבילה את בקשות הכתיבה מGoogle Cloud הפרויקט שקורא ל-Cloud KMS API. לדוגמה, יצירת מפתחות ב-KEY_PROJECT באמצעות ה-CLI של gcloud נספרת במכסת בקשות הכתיבה של KEY_PROJECT. אם אתם משתמשים בחשבון שירות ב-SERVICE_PROJECT כדי ליצור מפתחות, בקשת הכתיבה נספרת במכסת בקשות הכתיבה של SERVICE_PROJECT.

שימוש במסוף Google Cloud כדי ליצור או לנהל משאבי Cloud KMS לא נכלל במכסת בקשות הקריאה.

בקשות קריפטוגרפיות

המכסה בקשות קריפטוגרפיות מגבילה את הפעולות הקריפטוגרפיות מGoogle Cloud הפרויקט שקורא ל-Cloud KMS API. לדוגמה, הצפנת נתונים באמצעות קריאות ל-API ממשאב של חשבון שירות שפועל ב-SERVICE_PROJECT באמצעות מפתחות מ-KEY_PROJECT נספרת במכסת הבקשות הקריפטוגרפיות של SERVICE_PROJECT.

הצפנה ופענוח של נתונים במשאב Spanner ב-SPANNER_PROJECT באמצעות שילוב של CMEK לא נספרים במסגרת מכסת הבקשות הקריפטוגרפיות של SPANNER_PROJECT.

בקשות קריפטוגרפיות סימטריות של HSM לכל אזור

המכסה HSM symmetric cryptographic requests per region מגבילה את הפעולות הקריפטוגרפיות באמצעות מפתחות סימטריים של Cloud HSM בפרויקט Google Cloudשמכיל את המפתחות האלה. לדוגמה, הצפנת נתונים במשאב Spanner באמצעות מפתחות סימטריים של HSM נספרת במכסה KEY_PROJECT בקשות קריפטוגרפיות סימטריות של HSM לכל אזור .

בקשות קריפטוגרפיות אסימטריות של HSM לכל אזור

המכסה HSM asymmetric cryptographic requests per region מגבילה את הפעולות הקריפטוגרפיות באמצעות מפתחות אסימטריים של Cloud HSM בפרויקט Google Cloudשמכיל את המפתחות האלה. לדוגמה, הצפנת נתונים במשאב Spanner באמצעות מפתחות HSM אסימטריים נספרת במכסת KEY_PROJECT בקשות קריפטוגרפיות אסימטריות של HSM לכל אזור.

בקשות אקראיות ליצירת HSM לכל אזור

מגבלות המכסה של בקשות אקראיות ליצירת HSM לכל אזור יוצרות פעולות של בייטים אקראיים באמצעות Cloud HSM בפרויקט Google Cloud שצוין בהודעת הבקשה. לדוגמה, בקשות מכל מקור ליצירת בייטים אקראיים ב-KEY_PROJECT נספרות במכסת KEY_PROJECT HSM generate random requests per region.

בקשות קריפטוגרפיות חיצוניות לכל אזור

המכסה External cryptographic requests per region מגבילה את הפעולות הקריפטוגרפיות באמצעות מפתחות חיצוניים (Cloud EKM) בפרויקט Google Cloud שמכיל את המפתחות האלה. לדוגמה, הצפנת נתונים במשאב Spanner באמצעות מפתחות EKM נספרת במכסה של KEY_PROJECT בקשות קריפטוגרפיות חיצוניות לכל אזור.

פרטי שגיאת מכסה

אם תשלחו בקשה אחרי שתגיעו למכסה, הבקשה תסתיים בשגיאה RESOURCE_EXHAUSTED. קוד הסטטוס של HTTP הוא 429. מידע על האופן שבו ספריות לקוח מציגות את השגיאה RESOURCE_EXHAUSTED זמין במאמר מיפוי של ספריות לקוח.

אם קיבלתם את השגיאה RESOURCE_EXHAUSTED, יכול להיות שאתם שולחים יותר מדי בקשות לפעולות קריפטוגרפיות בשנייה. יכול להיות שתקבלו את השגיאה [RESOURCE_EXHAUSTED] גם אם במסוף [ Google Cloud ] מופיע שלא חרגתם ממגבלת השאילתות לדקה. הבעיה הזו יכולה לקרות כי המכסות של פרויקט אירוח ב-Cloud KMS מוצגות לפי דקה, אבל הן נאכפות לפי שנייה. מידע נוסף על מעקב אחרי מדדים זמין במאמר הגדרת התראות ומעקב לגבי מכסות.

פרטים על פתרון בעיות שקשורות למכסות ב-Cloud KMS מופיעים במאמר פתרון בעיות שקשורות למכסות.

המאמרים הבאים