Cloud KMS-Kontingente überwachen und anpassen

Auf dieser Seite erfahren Sie, wie Sie Ihre Cloud Key Management Service-Kontingente verwalten. Weitere Informationen zu den mit Cloud KMS verknüpften Kontingenten finden Sie unter Kontingente.

Hinweise

Zum Aufrufen von Projektkontingenten sind die folgenden Berechtigungen erforderlich:

  • resourcemanager.projects.get
  • monitoring.timeSeries.list
  • serviceusage.services.list
  • serviceusage.quotas.get

Die Berechtigung serviceusage.quotas.update ist erforderlich, um Projektkontingente zu ändern.

Weitere Informationen dazu, welche IAM-Rollen diese Berechtigungen enthalten, finden Sie in der Referenz für IAM-Berechtigungen.

Cloud KMS-Kontingente prüfen

  1. Rufen Sie in der Google Cloud Console die Seite API-/Dienstdetails für die Cloud KMS API auf.

    Zu Cloud KMS API/Service-Details

    Auf dieser Seite können Sie Kontingentdetails für die Cloud KMS API aufrufen.

  2. Wenn Sie Kontingente für ein anderes Projekt ansehen möchten, wählen Sie das gewünschte Projekt in derGoogle Cloud Kopfzeile der Console aus.

  3. Wenn Sie nach Kontingenttyp filtern möchten, klicken Sie in die Leiste Filter, wählen Sie in der Attributliste Kontingent aus und wählen Sie dann das gewünschte Kontingent aus.

  4. Wenn Sie nach Region filtern möchten, klicken Sie in die Leiste Filter und wählen Sie in der Attributliste Dimensionen (z. B. Standort) aus. Geben Sie dann den gewünschten Regionsnamen ein.

Wenn Sie feststellen, dass Sie sich Ihrem Kontingent nähern oder es überschreiten, können Sie höhere Cloud KMS-Kontingente anfordern.

Kontingentprobleme beheben

Wenn Cloud KMS eine Anfrage ablehnt, weil das Limit des entsprechenden Kontingents erreicht wurde, wird ein RESOURCE_EXHAUSTED-Fehler zurückgegeben. Bei Anfragen, die über die Cloud KMS REST API gestellt werden, hat der Fehler RESOURCE_EXHAUSTED den HTTP-Statuscode 429. Da Kontingente für Cloud KMS-Hostingprojekte pro Sekunde erzwungen werden, können gelegentliche RESOURCE_EXHAUSTED-Fehler für HSM- oder EKM-Schlüssel durch erneutes Versuchen in der nächsten Sekunde behoben werden.

Wiederkehrende RESOURCE_EXHAUSTED-Fehler deuten darauf hin, dass Ihr Projekt regelmäßig eines oder mehrere seiner Kontingente überschreitet. So können Sie dieses Problem beheben:

  • Reduzieren Sie die Rate, mit der Ihre Projekte Anfragen stellen, in denen Cloud KMS-Ressourcen verwendet werden.

  • Höhere Cloud KMS-Kontingente anfordern

  • Verwenden Sie nach Möglichkeit separate Projekte für Ihre Ressourcen, damit sich nicht mehrere Ressourcen dasselbe Kontingent teilen.

    • Kontingente für Aufrufe von Projekten: Wenn Sie ein einzelnes Projekt mit mehreren Ressourcen haben, die die Cloud KMS API mit hohen Anforderungsraten verwenden, sollten Sie die Ressourcen in eigene Projekte verschieben, damit sie sich das Limit von 60.000 QPM nicht teilen.

    • Kontingente für Hosting-Projekte: Wenn Sie ein einzelnes Projekt mit Cloud HSM- oder Cloud EKM-Schlüsseln haben, die unterschiedliche Ressourcen mit hohen QPS-Raten unterstützen, sollten Sie Cloud KMS-Schlüssel basierend auf Details wie ihrer Priorität oder Arbeitslast in separate Projekte aufteilen. So teilen sich weniger Schlüssel dieselben Cloud HSM- und Cloud EKM-Kontingente.

  • Fügen Sie Ihrem Client einen Backoff-Mechanismus hinzu, um RESOURCE_EXHAUSTED-Fehler zu verarbeiten.

Höheres Cloud KMS-Kontingent anfordern

  1. Rufen Sie in der Google Cloud Console die Seite API-/Dienstdetails für die Cloud KMS API auf.

    Zu Cloud KMS API/Service-Details

    Auf dieser Seite können Sie Kontingentdetails für die Cloud KMS API aufrufen.

  2. Wenn Sie eine Kontingenterhöhung für ein anderes Projekt beantragen möchten, wählen Sie das gewünschte Projekt in der Google Cloud Kopfzeile aus.

  3. Wählen Sie in der Liste der Kontingente das Standard- oder regionale Kontingent aus, das Sie erhöhen möchten, und klicken Sie dann auf Kontingente bearbeiten.

  4. Geben Sie im Bereich Kontingentänderungen die gewünschten Limits für die ausgewählten Kontingente ein.

  5. Geben Sie unter Beschreibung der Anfrage eine Beschreibung des Grunds für Ihre Anfrage ein.

  6. Klicken Sie auf Weiter, um den Vorgang fortzusetzen.

  7. Geben Sie Ihre Kontaktdaten an, einschließlich Name, E-Mail-Adresse und Telefonnummer.

  8. Klicken Sie auf Anfrage senden, um die Anfrage abzuschließen.

    Nachdem Sie Ihren Antrag eingereicht haben, wird er zur Überprüfung an die Genehmiger gesendet. Sie werden benachrichtigt, sobald Ihre Anfrage geprüft wurde.

Cloud KMS-Nutzung für ein bestimmtes Projekt begrenzen

Wenn Sie ein strengeres Kontingent für die Nutzung Ihrer Cloud KMS-Ressourcen festlegen möchten, können Sie das Kontingent für ein bestimmtes Projekt auf einen niedrigeren Grenzwert als den Standardwert festlegen. Wenn Sie beispielsweise mehrere Projekte haben, deren Ressourcen Cloud HSM- oder Cloud EKM-Schlüssel im selben Projekt verwenden, können Sie das Kontingent für kryptografische Anfragen für jedes aufrufende Projekt niedriger festlegen, um sicherzustellen, dass Sie ein Kontingent wie symmetrische kryptografische HSM-Anfragen pro Region für das Projekt, in dem diese Schlüssel gehostet werden, nicht überschreiten.

  1. Rufen Sie in der Google Cloud Console die Seite API-/Dienstdetails für die Cloud KMS API auf.

    Zu Cloud KMS API/Service-Details

    Auf dieser Seite können Sie Kontingentdetails für die Cloud KMS API aufrufen.

  2. Wenn Sie ein Kontingent für ein anderes Projekt verringern möchten, wählen Sie das gewünschte Projekt in der Google Cloud Kopfzeile der Console aus.

  3. Wählen Sie in der Liste der Kontingente das Standard- oder regionale Kontingent aus, das Sie verringern möchten, und klicken Sie dann auf Kontingente bearbeiten.

  4. Geben Sie im Bereich Kontingentänderungen die gewünschten Limits für die ausgewählten Kontingente ein.

  5. Klicken Sie auf Weiter, um den Vorgang fortzusetzen.

    Wenn Sie ein Kontingent um mehr als 10% des aktuellen Limits reduzieren, wird eine Warnung angezeigt. Wenn Sie ein niedrigeres Kontingent als das Standardkontingent anwenden möchten, klicken Sie auf Bestätigen. Andernfalls können Sie auf Abbrechen klicken, um zurückzugehen und ein neues Limit auszuwählen.

  6. Klicken Sie auf Anfrage senden, um die Änderungen zu speichern.

    Das neue Limit ist sofort aktiv.

Nächste Schritte