Quotas et limites

Ce document répertorie les quotas et limites système qui s'appliquent à Certificate Manager.

  • Les quotas spécifient la quantité d'une ressource partagée dénombrable que vous pouvez utiliser. Les quotas sont définis par les services Google Cloud , tels que Certificate Manager.
  • Les limites système sont des valeurs fixes qui ne peuvent pas être modifiées.

Google Cloud utilise des quotas pour garantir l'équité et réduire les pics d'utilisation et de disponibilité des ressources. Un quota limite la quantité de ressourcesGoogle Cloud que votre projet Google Cloud peut utiliser. Les quotas s'appliquent à différents types de ressources, y compris les composants matériels, logiciels et réseau. Par exemple, les quotas peuvent limiter le nombre d'appels d'API à un service, le nombre d'équilibreurs de charge utilisés simultanément par votre projet ou le nombre de projets que vous pouvez créer. Les quotas protègent la communauté des utilisateurs deGoogle Cloud en empêchant la surcharge des services. Les quotas vous aident également à gérer vos propres ressources Google Cloud .

Le système Cloud Quotas effectue les opérations suivantes :

Dans la plupart des cas, lorsque vous tentez d'utiliser plus d'une ressource que son quota ne le permet, le système bloque l'accès à la ressource et la tâche que vous essayez d'effectuer échoue.

Les quotas s'appliquent généralement au niveau du projet Google Cloud . Votre utilisation d'une ressource dans un projet n'affecte pas votre quota disponible dans un autre projet. Dans un projet Google Cloud , les quotas sont partagés entre toutes les applications et adresses IP.

Des limites système s'appliquent également aux ressources Certificate Manager. Les limites système ne peuvent pas être modifiées.

Votre utilisation du gestionnaire de certificats est régie par les types de quotas suivants :

  • Les quotas de débit déterminent la vitesse à laquelle vous pouvez appeler l'API Certificate Manager, ainsi que créer des ressources Certificate Manager et y accéder.

  • Les quotas de ressources déterminent le nombre total de ressources Certificate Manager que vous pouvez créer dans votre projet Google Cloud .

Pour en savoir plus sur l'utilisation des quotas, y compris sur la procédure à suivre pour les augmenter, et pour configurer la surveillance et les alertes sur les métriques de quota, consultez Utiliser des quotas.

Les quotas de débit

Le tableau suivant répertorie les quotas de taux pour Certificate Manager.

Élément Quota par défaut Description
Requêtes API 300 par minute Tous les appels à l'API Certificate Manager
Requêtes de lecture 300 par minute Appels GET et LIST à l'API Certificate Manager
Requêtes d'écriture 300 par minute Appels CREATE, PATCH et DELETE à l'API Certificate Manager

Quotas et limites de ressources

Le tableau suivant liste les quotas et les limites de ressources pour les certificats Certificate Manager.

Élément Quotas et limites par défaut Description
Certificats gérés par Google 1000 Nombre total de certificats gérés par Google dans le projet Google Cloud
Certificats régionaux gérés par Google 100 Nombre total de certificats régionaux gérés par Google par région dans le projet Google Cloud
Certificats autogérés 1000 Nombre total de certificats autogérés dans le projet Google Cloud
Certificats régionaux autogérés 100 Nombre total de certificats régionaux autogérés par région dans le projet Google Cloud
Mappages de certificats 100 Nombre total de mappages de certificats dans le projet Google Cloud
Entrées de mappages de certificats 5 000 Nombre total d'entrées de mappage de certificats dans le projet Google Cloud .
Vous pouvez associer un certificat à un maximum de 100 entrées de mappage de certificat.
Certificats par entrée de mappage de certificat Limite : 4 Nombre total de certificats que vous pouvez associer à une entrée de mappage de certificat
Certificats par proxy cible Limite : 100 Nombre total de certificats que vous pouvez associer directement à un proxy HTTPS cible
Mappage des certificats par proxy cible Limite : 1 Nombre total de mappages de certificats que vous pouvez associer à un proxy HTTPS cible
Autorisations DNS 1000 Nombre total d'autorisations DNS dans le projet Google Cloud
Autorisations DNS régionales 300 Nombre total d'autorisations DNS régionales par région dans le projet Google Cloud
Configurations d'émission de certificats 100 Nombre total de configurations d'émission de certificats dans le projet Google Cloud
Configurations régionales d'émission de certificats 5 Nombre total de configurations régionales d'émission de certificats par région dans le projet Google Cloud
Configurations de confiance 5 Nombre total de configurations de confiance dans le projet Google Cloud
Types de clés acceptés pour les certificats autogérés
  • RSA-2048
  • RSA-3072
  • RSA-4096
  • ECDSA P-256
  • ECDSA P-384
Type de clé compatible pour les certificats gérés par Google et approuvés publiquement RSA-2048
Types de clés compatibles pour les certificats gérés par Google auxquels vous faites confiance en privé
  • RSA-2048
  • ECDSA P-256

Limites de longueur des noms de domaine pour les certificats gérés par Google

Le tableau suivant répertorie les limites de longueur des noms de domaine spécifiques aux certificats gérés par Google dans Certificate Manager.

Élément Personnages Domaine
Autorisation d'équilibreur de charge 253 Tous
Autorisation DNS 237 Tous
Autorisation DNS par projet avec l'autorité de certification Google 220 Tous

Limites de ressources supplémentaires pour les certificats gérés par Google

Le tableau suivant liste les limites de ressources supplémentaires spécifiques aux certificats gérés par Google dans Certificate Manager. Ces limites ne peuvent pas être augmentées.

Élément Limite Description
Domaines par certificat avec autorisation d'équilibreur de charge 5 Nombre maximal de domaines autorisés par certificat géré par Google avec autorisation d'équilibreur de charge.
Domaines par certificat avec autorisation DNS 100 Nombre maximal de domaines autorisés par certificat géré par Google avec autorisation DNS.

Quotas de requêtes supplémentaires pour les opérations de Public CA

Les quotas pour les opérations d'Public CA sont indépendants de ceux régissant les opérations Certificate Manager sur les certificats gérés par Google. Ils sont également indépendants de tout autre quota régissant les opérations sur les certificats gérés par Google effectuées par d'autres produits Google Cloud .

Le Gestionnaire de certificats applique les limites de quota listées dans cette section pour les opérations Public CA. Tenez compte des consignes suivantes :

  • Certificate Manager peut limiter le nombre de requêtes par minute.
  • Certificate Manager peut renvoyer un code de réponse HTTP 429 en demandant à un client ACME de réessayer une requête après avoir attendu quelques secondes. Vos clients ACME doivent être compatibles avec ce code de réponse et respecter l'en-tête Retry-After que Certificate Manager envoie avec la réponse.

Les environnements de production et de préproduction ont les mêmes limites, mais ils sont indépendants les uns des autres. Les requêtes envoyées à l'environnement de production et à l'environnement intermédiaire ne consomment que leurs quotas respectifs.

Quotas de requêtes Public CA

Le tableau suivant répertorie les quotas de demandes d'Public CA qui s'appliquent aux opérations de gestion des certificats ACME.

Élément Quota par défaut Description
Créer un compte ACME
(newAccount)
25 par minute, 100 par heure Nombre maximal de demandes de création de compte
Créer une autorisation
(newAuthz)
300 par heure Nombre maximal de demandes de création d'autorisation
Interroger une autorisation
(authz)
600 par minute Nombre maximal de demandes d'interrogation d'autorisation
Vérifier ou sonder un défi
(challenge)
100 par minute Nombre maximal de demandes de validation ou d'interrogation
Demander un certificat
(newOrder)
100 par heure Nombre maximal de nouvelles demandes de certificat
Interroger l'émission de certificats
(cert)
50 par minute Nombre maximal de requêtes d'interrogation pour l'émission de certificats
Révoquer le certificat
(revokeCert)
25 par 30 s Nombre maximal de demandes de révocation de certificat

Configuration de confiance

Les limites décrites ici ne peuvent pas être augmentées et s'appliquent aux équilibreurs de charge d'application classiques ainsi qu'aux équilibreurs de charge d'application externes globaux.

Élément Quotas et limites Remarques
Nombre de magasins de confiance Limite : 1 Cette limite est fixée par ressource TrustConfig.
Nombre combiné d'ancres de confiance et de certificats intermédiaires Limit : 200 Cette limite est fixée par magasin de confiance.
Nombre de certificats intermédiaires Limite : 100 Cette limite est fixée par magasin de confiance.
Nombre de contraintes de nom autorisées lors de la validation des certificats racines et intermédiaires Limite : 10
Certificats intermédiaires partageant les mêmes informations "Objet" et "Clé publique de l'objet" Limite : 10 Cette limite est fixée par magasin de confiance.
Profondeur de la chaîne de certificats Limite : 10 Profondeur maximale d'une chaîne de certificats, y compris les certificats racine et client.
Nombre de fois que les certificats intermédiaires peuvent être évalués lors de la tentative de création de la chaîne de confiance Limite : 100
Types de clés acceptés
  • RSA-2048
  • RSA-3072
  • RSA-4096
  • ECDSA P-256
  • ECDSA P-384
Nombre de certificats dans la liste d'autorisation (`allowlistedCertificates`) Limite : 500