Cotas e limites

Este documento lista as cotas e os limites do sistema que se aplicam ao Certificate Manager.

  • As cotas especificam a quantidade de um recurso compartilhado e contável que pode ser usado. As cotas são definidas por serviços do Google Cloud , como o Certificate Manager.
  • Os limites do sistema são valores fixos que não podem ser alterados.

Google Cloud usa cotas para garantir a imparcialidade e reduzir picos no uso e na disponibilidade de recursos. Uma cota restringe quanto de um recurso doGoogle Cloud seu projeto do Google Cloud pode usar. As cotas se aplicam a vários tipos de recursos, incluindo hardware, software e componentes de rede. Por exemplo, as cotas podem restringir o número de chamadas de API para um serviço, o número de balanceadores de carga usados simultaneamente pelo projeto ou o número de projetos que podem ser criados. As cotas protegem a comunidade de usuários doGoogle Cloud , impedindo a sobrecarga de serviços. As cotas também ajudam você a gerenciar seus próprios recursos Google Cloud .

O sistema de cotas do Cloud faz o seguinte:

Na maioria dos casos, quando você tenta consumir mais de um recurso do que a cota permite, o sistema bloqueia o acesso ao recurso e a tarefa que você está tentando executar falha.

As cotas geralmente se aplicam ao nível do projeto Google Cloud . O uso de um recurso em um projeto não afeta a cota disponível em outro. Em um Google Cloud projeto, as cotas são compartilhadas entre todos os aplicativos e endereços IP.

Também há limites de sistemas nos recursos do Certificate Manager. Não é possível alterar os limites.

O uso do Gerenciador de certificados é regido pelos seguintes tipos de cotas:

  • As cotas de taxa determinam a rapidez com que você pode chamar a API Certificate Manager e criar e acessar recursos do Certificate Manager.

  • As cotas de recursos determinam a quantidade total de recursos do Gerenciador de certificados que você pode criar no seu projeto Google Cloud .

Para mais informações sobre como trabalhar com cotas, incluindo etapas para aumentar e configurar o monitoramento e alertas de métricas de cota, consulte Como trabalhar com cotas.

cotas de taxa.

A tabela a seguir lista as cotas de taxa do Gerenciador de certificados.

Item Cota padrão Descrição
Solicitações de API 300 por minuto Todas as chamadas para a API Certificate Manager
Solicitações de leitura 300 por minuto Chamadas GET e LIST para a API Certificate Manager
Solicitações de gravação 300 por minuto Chamadas CREATE, PATCH e DELETE para a API Certificate Manager

Cotas e limites de recursos

A tabela a seguir lista as cotas e os limites de recursos para certificados do Gerenciador de certificados.

Item Cotas e limites padrão Descrição
Certificados gerenciados pelo Google 1000 Número total de certificados gerenciados pelo Google no projeto Google Cloud .
Certificados regionais gerenciados pelo Google 100 Número total de certificados regionais gerenciados pelo Google por região no projeto Google Cloud
Certificados autogerenciados 1000 Número total de certificados autogerenciados no projeto Google Cloud .
Certificados regionais autogerenciados 100 Número total de certificados regionais autogerenciados por região no projeto Google Cloud
Mapas de certificados 100 Número total de mapas de certificados no projeto Google Cloud .
Entradas do mapa de certificados 5.000 Número total de entradas do mapa de certificados no projeto Google Cloud .
É possível associar um certificado a no máximo 100 entradas de mapa de certificado.
Certificados por entrada do mapa de certificados Limite: 4 Número total de certificados que podem ser anexados a uma entrada do mapa de certificados
Certificados por proxy de destino Limite: 100 Número total de certificados que podem ser anexados diretamente a um proxy HTTPS de destino
Mapa de certificados por proxy de destino Limite: 1 Número total de mapas de certificados que podem ser anexados a um proxy HTTPS de destino
Autorizações de DNS 1000 Número total de autorizações de DNS no projeto Google Cloud
Autorizações regionais de DNS 300 Número total de autorizações de DNS regionais por região no projeto Google Cloud
Configurações de emissão de certificados 100 Número total de configurações de emissão de certificados no projeto Google Cloud
Configurações regionais de emissão de certificados 5 Número total de configurações regionais de emissão de certificados por região no projeto Google Cloud
Configurações de confiança 5 Número total de configurações de confiança no projeto Google Cloud
Tipos de chaves compatíveis com certificados autogerenciados
  • RSA-2048
  • RSA-3072
  • RSA-4096
  • ECDSA P-256
  • ECDSA P-384
Tipo de chave compatível com certificados gerenciados pelo Google confiáveis publicamente RSA-2048
Tipos de chaves compatíveis com certificados gerenciados pelo Google confiáveis de forma privada
  • RSA-2048
  • ECDSA P-256

Limitações de comprimento do nome de domínio para certificados gerenciados pelo Google

A tabela a seguir lista as limitações de comprimento do nome de domínio específicas dos certificados gerenciados pelo Google no Gerenciador de certificados.

Item Caracteres Domínio
Autorização do balanceador de carga 253 Todos
Autorização de DNS 237 Todos
Autorização de DNS por projeto com a CA do Google 220 Todos

Outros limites de recursos para certificados gerenciados pelo Google

A tabela a seguir lista outros limites de recursos específicos para certificados gerenciados pelo Google no Gerenciador de certificados. Esses limites não podem ser aumentados.

Item Limite Descrição
Domínios por certificado com autorização do balanceador de carga 5 Número máximo de domínios permitidos por certificado gerenciado pelo Google com autorização do balanceador de carga.
Domínios por certificado com autorização de DNS 100 Número máximo de domínios permitidos por certificado gerenciado pelo Google com autorização de DNS.

Cotas de solicitação adicionais para operações do Public CA

As cotas para operações do Public CA são independentes das cotas que regem as operações do Certificate Manager em certificados gerenciados pelo Google. Elas também são independentes de outras cotas que regem operações em certificados gerenciados pelo Google realizadas por outros produtos do Google Cloud .

O Gerenciador de certificados aplica os limites de cota listados nesta seção para operações do Public CA. Lembre-se destas diretrizes:

  • O Certificate Manager pode limitar a taxa de solicitações por minuto.
  • O Certificate Manager pode retornar o código de resposta HTTP 429, pedindo a um cliente ACME para tentar novamente uma solicitação após esperar alguns segundos. Seus clientes ACME precisam aceitar esse código de resposta e respeitar o cabeçalho Retry-After que o Gerenciador de certificados envia com a resposta.

Os ambientes de produção e de preparação têm os mesmos limites, mas são independentes um do outro. As solicitações para o ambiente de produção e o ambiente de teste consomem apenas as cotas respectivas.

Cotas de solicitação do Public CA

A tabela a seguir lista as cotas de solicitação do Public CA que se aplicam às operações de gerenciamento de certificados ACME.

Item Cota padrão Descrição
Criar uma conta ACME
(newAccount)
25 por minuto, 100 por hora Número máximo de solicitações de criação de conta
Criar uma autorização
(newAuthz)
300 por hora Número máximo de solicitações de criação de autorização
Pesquisar uma autorização
(authz)
600 por minuto Número máximo de solicitações de sondagem de autorização
Verificar ou consultar um desafio
(challenge)
100 por minuto Número máximo de solicitações de verificação de desafio ou de pesquisa
Solicitar um certificado
(newOrder)
100 por hora Número máximo de novas solicitações de certificado
Pesquisar emissão de certificado
(cert)
50 por minuto Número máximo de solicitações de sondagem de emissão de certificado
Revoke certificate
(revokeCert)
25 por 30 s Número máximo de solicitações de revogação de certificado

Configuração de confiança

Os limites documentados aqui não podem ser aumentados e se aplicam a balanceadores de carga de aplicativo clássicos e balanceadores de carga de aplicativo externos globais.

Item Cotas e limites Observações
Número de repositórios de confiança Limite: 1 Esse limite é definido pelo recurso TrustConfig.
Número combinado de âncoras de confiança e certificados intermediários Limite: 200 Esse limite é por repositório de confiança.
Número de certificados intermediários Limite: 100 Esse limite é por repositório de confiança.
Número de restrições de nome permitidas durante a validação de certificados raiz e intermediários Limite: 10
Certificados intermediários que compartilham as mesmas informações de Assunto e de Chave pública do assunto Limite: 10 Esse limite é por repositório de confiança.
Profundidade da cadeia de certificados Limite: 10 A profundidade máxima de uma cadeia de certificados, incluindo os certificados raiz e do cliente.
Número de vezes que os certificados intermediários podem ser avaliados ao tentar criar a cadeia de confiança Limite: 100
Tipos de chave compatíveis
  • RSA-2048
  • RSA-3072
  • RSA-4096
  • ECDSA P-256
  • ECDSA P-384
Número de certificados na lista de permissões (`allowlistedCertificates`) Limite: 500