En este documento, se detallan las cuotas y los límites del sistema que se aplican a la integración de seguridad de red.
- Las cuotas tienen valores predeterminados, pero, por lo general, puedes solicitar ajustes.
- Los límites del sistema son valores fijos que no se pueden cambiar.
Google Cloud usa cuotas para garantizar la equidad y reducir los aumentos repentinos en el uso y la disponibilidad de los recursos. Una cuota restringe la cantidad de un recurso deGoogle Cloud que puede usar tu proyecto de Google Cloud . Las cuotas se aplican a una variedad de tipos de recursos, incluidos los componentes de hardware, software y red. Por ejemplo, las cuotas pueden restringir la cantidad de llamadas a la API para un servicio, la cantidad de balanceadores de cargas que se usan en simultáneo en tu proyecto o la cantidad de proyectos que puedes crear. Las cuotas protegen a la comunidad de usuarios deGoogle Cloud evitando la sobrecarga de los servicios. También te ayudan a administrar tus propios recursos de Google Cloud .
El sistema de cuotas de Cloud lleva a cabo las siguientes acciones:
- Supervisa tu consumo de productos y servicios de Google Cloud
- Restringe el consumo de esos recursos
- Proporciona una forma de solicitar cambios en el valor de la cuota y automatizar los ajustes de la cuota
En la mayoría de los casos, cuando intentas consumir más de lo que permite la cuota de un recurso, el sistema bloquea el acceso al recurso y la tarea que intentas llevar a cabo falla.
Por lo general, las cuotas se aplican a nivel de proyecto de Google Cloud . El uso de un recurso en un proyecto no afecta tu cuota disponible en otro proyecto. En un proyecto de Google Cloud , las cuotas se comparten entre todas las aplicaciones y direcciones IP.
Para obtener más información, consulta la descripción general de cuotas de Cloud.
También existen límites del sistema para los recursos de integración de seguridad de red. Los límites del sistema no se pueden cambiar.
Cuotas
En esta sección, se enumeran las cuotas que se aplican a la integración de seguridad de red.
Para supervisar las cuotas por proyecto que usan Cloud Monitoring, configura la supervisión de la métrica serviceruntime.googleapis.com/quota/allocation/usage en el tipo de recurso Consumer Quota. Configura filtros de etiquetas adicionales (service,
quota_metric) para obtener el tipo de cuota. Para obtener información sobre la supervisión de las métricas de cuota, consulta Gráfico y supervisión de métricas de cuota.
Cada cuota tiene un límite y un valor de uso.
A menos que se indique lo contrario, para cambiar una cuota, consulta Solicita una cuota más alta.
Por proyecto
En la siguiente tabla, se destacan las cuotas de integración de seguridad de red por proyecto:
| Quota | Cuota predeterminada | Descripción |
|---|---|---|
| Políticas de firewall de red globales | La cantidad de políticas de firewall de red globales en un proyecto, independientemente de la cantidad de redes de VPC asociadas con cada política. | |
| Implementaciones de duplicación por zona por proyecto | 5 | La cantidad de implementaciones de duplicación que puedes crear por zona en un proyecto. |
| Implementaciones de intercepción por zona por proyecto | 5 | La cantidad de implementaciones de intercepción que puedes crear por zona en un proyecto. |
| Grupos de implementación de duplicación por proyecto | 20 | La cantidad de grupos de implementación de duplicación que puedes crear por proyecto. |
| Grupos de implementación de intercepción por proyecto | 20 | La cantidad de grupos de implementación de intercepción que puedes crear por proyecto. |
| Grupos de extremos de duplicación por proyecto | 5 | La cantidad de grupos de extremos de duplicación de tipo `broker` que puedes crear por proyecto. |
| Perfiles de seguridad de duplicación personalizados por proyecto | 40 | La cantidad máxima de perfiles de seguridad de duplicación personalizados de tipo que puedes crear por proyecto. |
| Perfiles de seguridad de intercepción personalizados por proyecto | 40 | La cantidad máxima de perfiles de seguridad de intercepción personalizados de tipo que puedes crear por proyecto. |
| Grupos de perfiles de seguridad con duplicación personalizada por proyecto | 40 | La cantidad máxima de grupos de perfiles de seguridad que usan un perfil de seguridad de duplicación personalizado que puedes crear por proyecto. |
| Grupos de perfiles de seguridad con intercepción personalizada por proyecto | 40 | La cantidad máxima de grupos de perfiles de seguridad que usan un perfil de seguridad de intercepción personalizado que puedes crear por proyecto. |
Por organización
En la siguiente tabla, se destacan las cuotas de integración de seguridad de red por organización. Para cambiar una cuota a nivel de la organización, presenta un caso de asistencia.
| Quota | Descripción |
|---|---|
| Políticas de firewall jerárquicas no asociadas en una organización | Es la cantidad de políticas de firewall jerárquicas en una organización que no están asociadas con ninguna carpeta ni recurso de la organización. No hay límite en la cantidad de políticas de firewall jerárquicas en una organización que están asociadas con un recurso. |
Por política de firewall
En la siguiente tabla, se destacan las cuotas de integración de seguridad de red por recurso de política de firewall:
| Quota | Descripción |
|---|---|
| Políticas jerárquicas de firewall | |
| Atributos de regla por política de firewall jerárquica | La suma de los atributos de las reglas de todas las reglas de una política jerárquica de firewall. Para obtener más información, consulta
Detalles del recuento de atributos de la regla.
Esta cuota se comparte entre las reglas de políticas de firewall y las reglas de duplicación. Por lo tanto, si una política de firewall jerárquica contiene las reglas de políticas de firewall y las reglas de duplicación, los atributos de las reglas de ambos tipos de reglas contribuyen a esta cuota. |
| Políticas de firewall de red globales | |
| Atributos de regla por política de firewall de red global | La suma de los atributos de las reglas de todas las reglas de una política de firewall de red global. Para obtener más información, consulta
Detalles del recuento de atributos de la regla.
Esta cuota se comparte entre las reglas de políticas de firewall y las reglas de duplicación. Por lo tanto, si una política de firewall de red global contiene las reglas de políticas de firewall y las reglas de duplicación, los atributos de las reglas de ambos tipos de reglas contribuyen a esta cuota. |
Detalles del recuento de atributos de la regla
Cada política de firewall admite una cantidad total máxima de atributos de reglas. El recuento de atributos de la regla para una política de firewall es la suma de los atributos de las reglas de sus reglas de firewall y reglas de duplicación.
En los siguientes reglas de ejemplo, se muestra cómo Google Cloud cuenta los atributos de las reglas por regla de política:
| Regla de política de ejemplo | Recuento total de atributos de la regla | Explicación |
|---|---|---|
Una política de firewall de red global con las siguientes dos reglas:
|
6 |
|
Por grupo de implementación
Los siguientes límites se aplican a los grupos de implementación:
| Quota | Cuota predeterminada | Descripción |
|---|---|---|
| Grupos de extremos de duplicación por grupo de implementación de duplicación | 10 | La cantidad máxima de grupos de extremos de duplicación que puedes asociar con un grupo de implementación de duplicación. |
| Grupos de extremos de intercepción por grupo de implementación de intercepción | 10 | La cantidad máxima de grupos de extremos de intercepción que puedes asociar con un grupo de implementación de intercepción. |
Por grupo de extremos
Las siguientes cuotas se aplican a los grupos de extremos:
| Quota | Cuota predeterminada | Descripción |
|---|---|---|
| Grupos de implementación de duplicación por grupo de extremos de duplicación | 5 | La cantidad máxima de grupos de implementación de duplicación que puedes asociar con un grupo de extremos de duplicación de tipo broker.
|
| Grupos de perfiles de seguridad por grupo de extremos de duplicación | 40 | La cantidad máxima de grupos de perfiles de seguridad con un perfil de seguridad que hace referencia a un grupo de extremos de duplicación. |
| Grupos de perfiles de seguridad por grupo de extremos de intercepción | 40 | La cantidad máxima de grupos de perfiles de seguridad con un perfil de seguridad que hace referencia a un grupo de extremos de intercepción. |
| Asociaciones de grupos de extremos de intercepción por grupo de extremos | 30 | La cantidad máxima de asociaciones de grupos de extremos de intercepción que pueden hacer referencia a un grupo de extremos de intercepción. |
Límites
Por lo general, los límites no se pueden aumentar, a menos que esto se indique de forma específica.
Por organización
Los siguientes límites se aplican a las organizaciones:
| Elemento | límite | Notas |
|---|---|---|
| Perfiles de seguridad de duplicación personalizados por organización | 40 | La cantidad máxima de perfiles de seguridad de duplicación personalizados de tipo que puedes crear por organización. |
| Perfiles de seguridad de intercepción personalizados por organización | 40 | La cantidad máxima de perfiles de seguridad de intercepción personalizados de tipo que puedes crear por organización. |
| Grupos de perfiles de seguridad con duplicación personalizada por organización | 40 | La cantidad máxima de grupos de perfiles de seguridad que usan un perfil de seguridad de duplicación personalizado que puedes crear por organización. |
| Grupos de perfiles de seguridad con intercepción personalizada por organización | 40 | La cantidad máxima de grupos de perfiles de seguridad que usan un perfil de seguridad de intercepción personalizado que puedes crear por organización. |
Por red
Los siguientes límites se aplican a las redes de VPC:
| Elemento | Límite | Notas |
|---|---|---|
| Cantidad máxima de políticas de firewall de red globales por red | 1 | Cantidad máxima de políticas de firewall de red globales que puedes asociar a una red de VPC. |
Por regla
Los siguientes límites se aplican a las reglas de firewall de VPC, las reglas de políticas de firewall y las reglas de duplicación:
| Elemento | Límite | Notas |
|---|---|---|
| Cantidad máxima de rangos de direcciones IP de origen por regla de firewall | 5,000 | Cantidad máxima de rangos de direcciones IP de origen que puedes especificar en una regla de firewall de VPC, una regla de política de firewall o una regla de duplicación. Los rangos de direcciones IP solo pueden ser IPv4 o IPv6. No se puede aumentar este límite. |
| Cantidad máxima de rangos de direcciones IP de destino por regla de firewall | 5,000 | Cantidad máxima de rangos de direcciones IP de destino que puedes especificar en una regla de firewall de VPC, una regla de política de firewall o una regla de duplicación. Los rangos de direcciones IP solo pueden ser IPv4 o IPv6. No se puede aumentar este límite. |
Por grupo de implementación
Los siguientes límites se aplican a los grupos de implementación:
| Elemento | Límite | Notas |
|---|---|---|
| Pares de asociación de grupo de extremos y de implementación de duplicación por grupo de implementación de duplicación | 1,000 | La cantidad máxima de implementaciones de duplicación multiplicada por las asociaciones de grupos de extremos de duplicación por grupo de implementación de duplicación. |
| Pares de asociación de grupo de extremos y de implementación de intercepción por grupo de implementación de intercepción | 1,000 | La cantidad máxima de implementaciones de intercepción multiplicada por las asociaciones de grupos de extremos de intercepción por grupo de implementación de intercepción. |
Por grupo de extremos
Los siguientes límites se aplican a los grupos de extremos:
| Elemento | Límite | Descripción |
|---|---|---|
| Extremos de duplicación por grupo de extremos de duplicación por zona | 1 | La cantidad máxima de extremos de duplicación que puedes asociar con un grupo de extremos de duplicación de tipo broker en una sola zona.
|
Manage quotas
Network Security Integration enforces quotas on resource usage for various reasons. For example, quotas protect the community of Google Cloud users by preventing unforeseen spikes in usage. Quotas also help users who are exploring Google Cloud with the free tier to stay within their trial.
All projects start with the same quotas, which you can change by requesting additional quota. Some quotas might increase automatically based on your use of a product.
Permissions
To view quotas or request quota increases, Identity and Access Management (IAM) principals need one of the following roles.
| Task | Required role |
|---|---|
| Check quotas for a project | One of the following:
|
| Modify quotas, request additional quota | One of the following:
|
Check your quota
Console
- In the Google Cloud console, go to the Quotas page.
- To search for the quota that you want to update, use the Filter table. If you don't know the name of the quota, use the links on this page instead.
gcloud
Using the Google Cloud CLI, run the following command to
check your quotas. Replace PROJECT_ID with your own project ID.
gcloud compute project-info describe --project PROJECT_IDTo check your used quota in a region, run the following command:
gcloud compute regions describe example-region
Errors when exceeding your quota
If you exceed a quota with a gcloud command,
gcloud outputs a quota exceeded error
message and returns with the exit code 1.
If you exceed a quota with an API request, Google Cloud returns the
following HTTP status code: 413 Request Entity Too Large.
Request additional quota
To adjust most quotas, use the Google Cloud console. For more information, see Request a quota adjustment.
Resource availability
Each quota represents a maximum number for a particular type of resource that you can create, if that resource is available. It's important to note that quotas don't guarantee resource availability. Even if you have available quota, you can't create a new resource if it is not available.
For example, you might have sufficient quota to create a new regional, external IP address in a given region. However, that is not possible if there are no available external IP addresses in that region. Zonal resource availability can also affect your ability to create a new resource.
Situations where resources are unavailable in an entire region are rare. However, resources within a zone can be depleted from time to time, typically without impact to the service level agreement (SLA) for the type of resource. For more information, review the relevant SLA for the resource.