このドキュメントでは、 Network Security Integration に適用される割り当てとシステムの上限を示します。
- 割り当てにはデフォルト値がありますが、通常は 調整をリクエストできます。
- システムの上限は固定値で、変更できません。
Google Cloud では、割り当てを使用して公平性を確保し、リソースの使用量と可用性の急増を抑えます。割り当ては、 Google Cloud プロジェクトで使用できるGoogle Cloud リソースの量を制限します。割り当ては、ハードウェア、ソフトウェア、ネットワーク コンポーネントなど、さまざまなリソースタイプに適用されます。たとえば、割り当てによって、サービスへの API 呼び出しの数、プロジェクトで同時に使用されるロードバランサの数、作成可能なプロジェクトの数を制限できます。割り当てを適用することで、サービスの過負荷を防ぎ、Google Cloud ユーザーのコミュニティを保護します。割り当ては、自組織で使用している Google Cloud リソースの管理にも役立ちます。
Cloud Quotas システムは次のことを行います。
- Google Cloud のプロダクトとサービスの消費量をモニタリングする
- これらのリソースの消費量を制限する
- 割り当て値の変更をリクエストし、割り当ての調整を自動化する手段を提供する
ほとんどの場合、割り当ての許容量を超えるリソースを消費しようとすると、システムによってリソースへのアクセスがブロックされ、実行しようとしているタスクは失敗します。
割り当ては通常、 Google Cloud プロジェクト レベルで適用されます。あるプロジェクトでリソースを使用しても、別のプロジェクトで使用可能な割り当てに影響することはありません。 Google Cloud プロジェクト内では、すべてのアプリケーションと IP アドレスで割り当てが共有されます。
詳細については、 Cloud Quotas の概要をご覧ください。
Network Security Integration リソースにもシステムの上限があります。 システムの上限は変更できません。
割り当て
このセクションでは、Network Security Integration に適用される割り当てを示します。
Cloud Monitoring を使用するプロジェクトごとの割り当てをモニタリングするには、Consumer Quota リソースタイプで指標 serviceruntime.googleapis.com/quota/allocation/usage のモニタリングを設定します。割り当てタイプに到達するように、追加のラベルフィルタ(service、quota_metric)を設定します。割り当て指標のモニタリングの詳細については、割り当て指標をグラフ化してモニタリングするをご覧ください。各割り当てには上限と使用量の値があります。
特に明記されていない限り、割り当てを変更するには、より大きな割り当てをリクエストするをご覧ください。
プロジェクト単位
次の表に、プロジェクトごとの Network Security Integration の割り当てを示します。
| Quota | デフォルトの割り当て | 説明 |
|---|---|---|
| グローバル ネットワーク ファイアウォール ポリシー | プロジェクト内のグローバル ネットワーク ファイアウォール ポリシーの数。各ポリシーに関連付けられている VPC ネットワークの数は関係ありません。 | |
| プロジェクトのゾーンあたりのミラーリング デプロイ | 5 | プロジェクトのゾーンごとに作成できるミラーリング デプロイの数。 |
| プロジェクトのゾーンあたりのインターセプト デプロイ | 5 | プロジェクトのゾーンごとに作成できるインターセプト デプロイの数。 |
| プロジェクトあたりのミラーリング用構成グループ | 20 | プロジェクトごとに作成できるミラーリング用構成の数。 |
| プロジェクトあたりのインターセプト デプロイ グループ | 20 | プロジェクトごとに作成できるインターセプト デプロイ グループの数。 |
| プロジェクトあたりのミラーリング エンドポイント グループ | 5 | プロジェクトごとに作成できる `broker` タイプのミラーリング エンドポイント グループの数。 |
| プロジェクトあたりのカスタム ミラーリング セキュリティ プロファイル | 40 | プロジェクトごとに作成できるカスタム ミラーリング タイプのセキュリティ プロファイルの最大数 。 |
| プロジェクトあたりのカスタム インターセプト セキュリティ プロファイル | 40 | プロジェクトごとに作成できるカスタム インターセプト タイプのセキュリティ プロファイルの最大数 。 |
| プロジェクトあたりのカスタム ミラーリングを使用するセキュリティ プロファイル グループ | 40 | カスタム ミラーリング セキュリティ プロファイルを使用するセキュリティ プロファイル グループのうち、プロジェクトごとに作成できる最大数。 |
| プロジェクトあたりのカスタム インターセプトを使用するセキュリティ プロファイル グループ | 40 | カスタム インターセプト セキュリティ プロファイルを使用するセキュリティ プロファイル グループのうち、プロジェクトごとに作成できる最大数。 |
組織単位
次の表に、組織ごとの Network Security Integration の割り当てを示します。組織レベルの割り当てを変更するには、サポートケースを登録 してください。
| Quota | 説明 |
|---|---|
| 組織内の関連付けられていない階層型ファイアウォール ポリシー | フォルダまたは組織リソースに関連付けられていない、組織内の 階層型ファイアウォール ポリシーの数。リソースに関連付けられている、組織内の階層型ファイアウォール ポリシーの数に制限はありません。 |
ファイアウォール ポリシー単位
次の表に、ファイアウォール ポリシー リソースごとの Network Security Integration の割り当てを示します。
| Quota | 説明 |
|---|---|
| 階層型ファイアウォール ポリシー | |
| 階層型ファイアウォール ポリシーごとのルール属性 | 階層型
ファイアウォール ポリシーにおけるすべてのルールのルール属性の合計。詳細については、
ルール属性の数
の詳細をご覧ください。
この割り当ては、ファイアウォール ポリシー ルールとミラーリング ルールで共有されます。 したがって、階層型ファイアウォール ポリシーにファイアウォール ポリシー ルールとミラーリング ルールの両方が含まれている場合、両方のルールタイプのルール属性がこの割り当てに寄与します。 |
| グローバル ネットワーク ファイアウォール ポリシー | |
| グローバル ネットワーク ファイアウォール ポリシーごとのルール属性 | グローバル ネットワーク ファイアウォール
ポリシーにおけるすべてのルールのルール属性の合計。詳細については、
ルール属性の数
の詳細をご覧ください。
この割り当ては、ファイアウォール ポリシー ルールとミラーリング ルールで共有されます。 したがって、グローバル ネットワーク ファイアウォール ポリシーに ファイアウォール ポリシー ルールとミラーリング ルールの両方が含まれている場合、 両方のルールタイプのルール属性がこの割り当てに寄与します。 |
ルール属性の数の詳細
各ファイアウォール ポリシーは、ルール属性の最大合計数をサポートします。ファイアウォール ポリシーのルール属性の数は、そのファイアウォール ルールとミラーリング ルールのルール属性の合計です。
次の例ルールは、ポリシー ルールごとのルール Google Cloud 属性のカウント方法を示しています。
| ポリシー ルールの例 | ルール属性の合計数 | 説明 |
|---|---|---|
次の 2 つのルールを含むグローバル ネットワーク ファイアウォール ポリシー。
|
6 |
|
デプロイ グループ単位
デプロイ グループには次の上限が適用されます。
| Quota | デフォルトの割り当て | 説明 |
|---|---|---|
| ミラーリング用構成あたりのミラーリング エンドポイント グループ | 10 | ミラーリング デプロイ グループに関連付けることができるミラーリング エンドポイント グループの最大数。 |
| インターセプト デプロイ グループあたりのインターセプト エンドポイント グループ | 10 | インターセプト デプロイ グループに関連付けることができるインターセプト エンドポイント グループの最大数。 |
エンドポイント グループ単位
エンドポイント グループには次の割り当てが適用されます。
| Quota | デフォルトの割り当て | 説明 |
|---|---|---|
| ミラーリング エンドポイント グループあたりのミラーリング用構成グループ | 5 | broker タイプのミラーリング エンドポイント グループに関連付けることができるミラーリング デプロイ グループの最大数。
|
| ミラーリング エンドポイント グループあたりのセキュリティ プロファイル グループ | 40 | ミラーリング エンドポイント グループを参照するセキュリティ プロファイルを含むセキュリティ プロファイル グループの最大数。 |
| インターセプト エンドポイント グループあたりのセキュリティ プロファイル グループ | 40 | インターセプト エンドポイント グループを参照するセキュリティ プロファイルを含むセキュリティ プロファイル グループの最大数。 |
| エンドポイント グループあたりのインターセプト エンドポイント グループの関連付け | 30 | インターセプト エンドポイント グループを参照できるインターセプト エンドポイント グループの関連付けの最大数。 |
上限
具体的に注記がある場合を除き、通常、上限を引き上げることはできません。
組織単位
組織には次の上限が適用されます。
| 項目 | 上限 | 注 |
|---|---|---|
| 組織あたりのカスタム ミラーリング セキュリティ プロファイル | 40 | 組織ごとに作成できるカスタム ミラーリング タイプのセキュリティ プロファイルの最大数 。 |
| 組織あたりのカスタム インターセプト セキュリティ プロファイル | 40 | 組織ごとに作成できるカスタム インターセプト タイプのセキュリティ プロファイルの最大数 |
| 組織あたりのカスタム ミラーリングを使用するセキュリティ プロファイル グループ | 40 | カスタム ミラーリング セキュリティ プロファイルを使用するセキュリティ プロファイル グループのうち、組織ごとに作成できる最大数。 |
| 組織あたりのカスタム インターセプトを使用するセキュリティ プロファイル グループ | 40 | カスタム インターセプト セキュリティ プロファイルを使用するセキュリティ プロファイル グループのうち、組織ごとに作成できる最大数。 |
ネットワーク単位
VPC ネットワークには次の上限が適用されます。
| 項目 | 上限 | 注 |
|---|---|---|
| ネットワークあたりの最大グローバル ネットワーク ファイアウォール ポリシー | 1 | VPC ネットワークに関連付けることができる、グローバル ネットワーク ファイアウォール ポリシーの最大数。 |
ルール単位
VPC ファイアウォール ルール、ファイアウォール ポリシー ルール、ミラーリング ルールには次の上限が適用されます。
| 項目 | 上限 | 注 |
|---|---|---|
| ファイアウォール ルールあたりの送信元 IP アドレス範囲の最大数 | 5,000 | VPC ファイアウォール ルール、ファイアウォール ポリシー ルール、ミラーリング ルールで指定できる送信元 IP アドレス範囲の最大数。IP アドレス範囲は、IPv4 のみ、または IPv6 のみです。 この上限を引き上げることはできません。 |
| ファイアウォール ルールあたりの宛先 IP アドレス範囲の最大数 | 5,000 | VPC ファイアウォール ルール、ファイアウォール ポリシー ルール、ミラーリング ルールで指定できる宛先 IP アドレス範囲の最大数。IP アドレス範囲は、IPv4 のみ、または IPv6 のみです。この上限を引き上げることはできません。 |
デプロイ グループ単位
デプロイ グループには次の上限が適用されます。
| 項目 | 上限 | 注 |
|---|---|---|
| ミラーリング デプロイ グループあたりのミラーリング用構成とエンドポイント グループの関連付けのペア | 1,000 | ミラーリング用構成の最大数に、ミラーリング用構成グループあたりのミラーリング エンドポイント グループの関連付けを掛けた数。 |
| インターセプト デプロイ グループあたりのインターセプト デプロイとインターセプト エンドポイント グループの関連付けのペア | 1,000 | インターセプト デプロイの最大数に、インターセプト デプロイ グループあたりのインターセプト エンドポイント グループの関連付けを掛けた数。 |
エンドポイント グループ単位
エンドポイント グループには次の上限が適用されます。
| 項目 | 上限 | 説明 |
|---|---|---|
| ゾーンあたりのミラーリング エンドポイント グループあたりのミラーリング エンドポイント | 1 | 単一ゾーンの broker タイプのミラーリング エンドポイント グループに関連付けることができるミラーリング エンドポイントの最大数。
|
Manage quotas
Network Security Integration enforces quotas on resource usage for various reasons. For example, quotas protect the community of Google Cloud users by preventing unforeseen spikes in usage. Quotas also help users who are exploring Google Cloud with the free tier to stay within their trial.
All projects start with the same quotas, which you can change by requesting additional quota. Some quotas might increase automatically based on your use of a product.
Permissions
To view quotas or request quota increases, Identity and Access Management (IAM) principals need one of the following roles.
| Task | Required role |
|---|---|
| Check quotas for a project | One of the following:
|
| Modify quotas, request additional quota | One of the following:
|
Check your quota
Console
- In the Google Cloud console, go to the Quotas page.
- To search for the quota that you want to update, use the Filter table. If you don't know the name of the quota, use the links on this page instead.
gcloud
Using the Google Cloud CLI, run the following command to
check your quotas. Replace PROJECT_ID with your own project ID.
gcloud compute project-info describe --project PROJECT_IDTo check your used quota in a region, run the following command:
gcloud compute regions describe example-region
Errors when exceeding your quota
If you exceed a quota with a gcloud command,
gcloud outputs a quota exceeded error
message and returns with the exit code 1.
If you exceed a quota with an API request, Google Cloud returns the
following HTTP status code: 413 Request Entity Too Large.
Request additional quota
To adjust most quotas, use the Google Cloud console. For more information, see Request a quota adjustment.
Resource availability
Each quota represents a maximum number for a particular type of resource that you can create, if that resource is available. It's important to note that quotas don't guarantee resource availability. Even if you have available quota, you can't create a new resource if it is not available.
For example, you might have sufficient quota to create a new regional, external IP address in a given region. However, that is not possible if there are no available external IP addresses in that region. Zonal resource availability can also affect your ability to create a new resource.
Situations where resources are unavailable in an entire region are rare. However, resources within a zone can be depleted from time to time, typically without impact to the service level agreement (SLA) for the type of resource. For more information, review the relevant SLA for the resource.