Quotas e limites

Este documento indica as quotas e os limites do sistema que se aplicam ao Google Cloud Armor.

  • As quotas têm valores predefinidos, mas normalmente pode pedir ajustes.
  • Os limites do sistema são valores fixos que não podem ser alterados.

Cloud de Confiance by S3NS usa quotas para ajudar a garantir a equidade e reduzir os picos na utilização e disponibilidade de recursos. Uma quota restringe a quantidade de um Cloud de Confiance recurso que o seu Cloud de Confiance projeto pode usar. As quotas aplicam-se a uma variedade de tipos de recursos, incluindo componentes de hardware, software e rede. Por exemplo, as quotas podem restringir o número de chamadas API para um serviço, o número de balanceadores de carga usados em simultâneo pelo seu projeto ou o número de projetos que pode criar. As quotas protegem a comunidade de Cloud de Confiance utilizadores, impedindo a sobrecarga dos serviços. As quotas também ajudam a gerir os seus próprios Cloud de Confiance recursos.

O sistema Cloud Quotas faz o seguinte:

Na maioria dos casos, quando tenta consumir mais de um recurso do que a respetiva quota permite, o sistema bloqueia o acesso ao recurso e a tarefa que está a tentar realizar falha.

Geralmente, as quotas aplicam-se ao nível do Cloud de Confiance projeto A sua utilização de um recurso num projeto não afeta a sua quota disponível noutro projeto. Num Cloud de Confiance projeto, as quotas são partilhadas por todas as aplicações e endereços IP.

Para mais informações, consulte a vista geral das quotas da nuvem.

Também existem limites do sistema nos recursos do Cloud Armor. Não é possível alterar os limites do sistema.

Quotas

As quotas de recursos do Google Cloud Armor estão organizadas de acordo com dois critérios:

  • O âmbito da quota:
    • Global
    • regional
  • O tipo de política de segurança do Cloud Armor:
    • política de segurança do back-end
    • Política de Segurança de Edge
    • Política de Segurança de Edge de rede

Políticas de segurança do back-end globais e políticas de segurança de edge globais

O Cloud Armor usa as seguintes quotas por projeto para políticas de segurança de limite global, políticas de segurança de back-end global e regras nas mesmas:

Recurso Quota Descrição
Políticas de segurança globais por projeto Quota

O limite desta quota define o número máximo de políticas de segurança de limite globais e políticas de segurança de back-end globais, em conjunto, num projeto.

Nome da quota: SECURITY_POLICIES

Métricas disponíveis:

  • compute.googleapis.com/quota/security_policies/limit
  • compute.googleapis.com/quota/security_policies/usage
  • compute.googleapis.com/quota/security_policies/exceeded
Regras de políticas de segurança globais por projeto Quota

O limite desta quota define o número total máximo de regras nas políticas de segurança de limite globais e nas políticas de segurança de back-end globais, em conjunto, num projeto. A utilização desta quota contabiliza o seguinte:

  • Regras básicas nas políticas de segurança de edge globais
  • Regras básicas nas políticas de segurança do back-end globais
  • Regras com condições de correspondência avançadas em políticas de segurança de edge globais
  • Regras com condições de correspondência avançadas em políticas de segurança do back-end globais

Nome da quota: SECURITY_POLICY_RULES

Métricas disponíveis:

  • compute.googleapis.com/quota/security_policy_rules/limit
  • compute.googleapis.com/quota/security_policy_rules/usage
  • compute.googleapis.com/quota/security_policy_rules/exceeded
Regras de políticas de segurança globais com condições de correspondência avançadas por projeto Quota

O limite desta quota define o número total máximo de regras com condições de correspondência avançadas nas políticas de segurança de limite global e nas políticas de segurança de back-end global, em conjunto, num projeto. A utilização desta quota contabiliza o seguinte:

  • Regras com condições de correspondência avançadas em políticas de segurança de edge globais
  • Regras com condições de correspondência avançadas em políticas de segurança do back-end globais

Nome da quota: SECURITY_POLICY_CEVAL_RULES

Métricas disponíveis:

  • compute.googleapis.com/quota/security_policy_ceval_rules/limit
  • compute.googleapis.com/quota/security_policy_ceval_rules/usage
  • compute.googleapis.com/quota/security_policy_ceval_rules/exceeded

Conforme as quotas da política de segurança global para regras com condições de correspondência avançadas

O Cloud Armor usa as seguintes quotas por política de segurança para regras com condições de correspondência avançadas em políticas de segurança de limite globais e políticas de segurança de back-end globais:

Recurso Quota Descrição
Regras com condições de correspondência avançadas por política de segurança de edge global Quota

O limite para esta quota define o número máximo de regras com condições de correspondência avançadas numa política de segurança de limite global específica.

Nome da quota: SECURITY_POLICY_ADVANCED_RULES_PER_EDGE_SECURITY_POLICY

Métricas disponíveis:

  • compute.googleapis.com/quota/advanced_rules_per_edge_security_policy/limit
  • compute.googleapis.com/quota/advanced_rules_per_edge_security_policy/usage
  • compute.googleapis.com/quota/advanced_rules_per_edge_security_policy/exceeded
Regras com condições de correspondência avançadas por política de segurança do back-end global Quota

O limite desta quota define o número máximo de regras com condições de correspondência avançadas numa política de segurança do back-end global específica.

Nome da quota: SECURITY_POLICY_ADVANCED_RULES_PER_SECURITY_POLICY

Métricas disponíveis:

  • compute.googleapis.com/quota/advanced_rules_per_security_policy/limit
  • compute.googleapis.com/quota/advanced_rules_per_security_policy/usage
  • compute.googleapis.com/quota/advanced_rules_per_security_policy/exceeded

Resumo das quotas contabilizadas para regras em políticas de segurança globais

A tabela seguinte mostra que quotas são contabilizadas para regras básicas e regras com condições de correspondência avançadas nas políticas de segurança globais:

Regra Utilização contabilizada nestas quotas
Regra básica numa política de segurança de edge global
  • Regras da política de segurança global por projeto (SECURITY_POLICY_RULES)
Regra básica numa política de segurança do back-end global
  • Regras da política de segurança global por projeto (SECURITY_POLICY_RULES)
Regra com condições de correspondência avançadas numa política de segurança de edge global
  • Regras da política de segurança global por projeto (SECURITY_POLICY_RULES)
  • Regras da política de segurança global com condições de correspondência avançadas por projeto (SECURITY_POLICY_CEVAL_RULES)
  • Regras com condições de correspondência avançadas por política de segurança de edge global (SECURITY_POLICY_ADVANCED_RULES_PER_EDGE_SECURITY_POLICY)
Regra com condições de correspondência avançadas numa política de segurança do back-end global
  • Regras da política de segurança global por projeto (SECURITY_POLICY_RULES)
  • Regras da política de segurança global com condições de correspondência avançadas por projeto (SECURITY_POLICY_CEVAL_RULES)
  • Regras com condições de correspondência avançadas por política de segurança do back-end global (SECURITY_POLICY_ADVANCED_RULES_PER_SECURITY_POLICY)

Políticas de segurança do back-end regionais

O Cloud Armor usa as seguintes quotas por região e por projeto para políticas de segurança de back-end regionais e regras nas mesmas:

Recurso Quota Descrição
Políticas de segurança do back-end regionais por região e por projeto Quota

O limite desta quota define o número máximo de políticas de segurança de back-end regionais numa região de um projeto.

Nome da quota: SECURITY_POLICIES_PER_REGION

Métricas disponíveis:

  • compute.googleapis.com/quota/regional_security_policies/limit
  • compute.googleapis.com/quota/regional_security_policies/usage
  • compute.googleapis.com/quota/regional_security_policies/exceeded
Regras da política de segurança do back-end regional por região e por projeto Quota

O limite desta quota define o número total máximo de regras nas políticas de segurança de back-end regionais numa região de um projeto. A utilização para esta quota conta as regras básicas e as regras com condições de correspondência avançada.

Nome da quota: SECURITY_POLICY_RULES_PER_REGION

Métricas disponíveis:

  • compute.googleapis.com/quota/regional_security_policy_rules/limit
  • compute.googleapis.com/quota/regional_security_policy_rules/usage
  • compute.googleapis.com/quota/regional_security_policy_rules/exceeded
Regras da política de segurança do back-end regional com condições de correspondência avançadas por região, por projeto Quota

O limite desta quota define o número total máximo de regras com condições de correspondência avançadas nas políticas de segurança de back-end regionais numa região de um projeto. A utilização desta quota conta apenas regras com condições de correspondência avançadas.

Nome da quota: SECURITY_POLICY_ADVANCED_RULES_PER_REGION

Métricas disponíveis:

  • compute.googleapis.com/quota/regional_security_policy_advanced_rules/limit
  • compute.googleapis.com/quota/regional_security_policy_advanced_rules/usage
  • compute.googleapis.com/quota/regional_security_policy_advanced_rules/exceeded

Por quotas da política de segurança do back-end regional para regras com condições de correspondência avançadas

O Cloud Armor usa as seguintes quotas por política de segurança para regras com condições de correspondência avançadas em políticas de segurança de back-end regionais:

Recurso Quota Descrição
Regras com condições de correspondência avançadas por política de segurança do back-end regional Quota

O limite desta quota define o número máximo de regras avançadas numa política de segurança de back-end regional específica.

Nome da quota: SECURITY_POLICY_ADVANCED_RULES_PER_REGIONAL_SECURITY_POLICY

Métricas disponíveis:

  • compute.googleapis.com/quota/advanced_rules_per_regional_security_policy/limit
  • compute.googleapis.com/quota/advanced_rules_per_regional_security_policy/usage
  • compute.googleapis.com/quota/advanced_rules_per_regional_security_policy/exceeded

Resumo das quotas contabilizadas para regras em políticas de segurança do back-end regionais

A tabela seguinte mostra que quotas são contabilizadas para regras básicas e regras com condições de correspondência avançadas nas políticas de segurança de back-end regionais:

Regra Utilização contabilizada nestas quotas
Regra básica numa política de segurança do back-end regional
  • Regras da política de segurança do back-end regional por região e por projeto (SECURITY_POLICY_RULES_PER_REGION)
Regra com condições de correspondência avançadas numa política de segurança do back-end regional
  • Regras da política de segurança do back-end regional por região e por projeto (SECURITY_POLICY_RULES_PER_REGION)
  • Regras da política de segurança do back-end regional com condições de correspondência avançadas por região, por projeto (SECURITY_POLICY_ADVANCED_RULES_PER_REGION )
  • Regras com condições de correspondência avançadas por política de segurança do back-end regional (SECURITY_POLICY_ADVANCED_RULES_PER_REGIONAL_SECURITY_POLICY)

Políticas de segurança de limite de rede regionais

O Cloud Armor usa as seguintes quotas por região e por projeto para políticas de segurança de limite de rede regionais e regras nas mesmas:

Recurso Quota Descrição
Políticas de segurança de limite de rede regionais por região e por projeto Quota

O limite desta quota define o número máximo de políticas de segurança de perímetro de rede regionais em cada região de um projeto.

Nome da quota: NET_LB_SECURITY_POLICIES_PER_REGION

Métricas disponíveis:

  • compute.googleapis.com/quota/regional_net_lb_security_policies/limit
  • compute.googleapis.com/quota/regional_net_lb_security_policies/usage
  • compute.googleapis.com/quota/regional_net_lb_security_policies/exceeded
Regras da política de segurança de limite de rede regional por região, por projeto Quota

O limite desta quota define o número total máximo de regras para políticas de segurança de limite de rede regionais em cada região de um projeto.

Nome da quota: NET_LB_SECURITY_POLICY_RULES_PER_REGION

Métricas disponíveis:

  • compute.googleapis.com/quota/regional_net_lb_security_policy_rules/limit
  • compute.googleapis.com/quota/regional_net_lb_security_policy_rules/usage
  • compute.googleapis.com/quota/regional_net_lb_security_policy_rules/exceeded
Valores de correspondência de regras da política de segurança do limite de rede regional por região, por projeto Quota

O limite desta quota define o número total máximo de atributos nas regras das políticas de segurança do limite da rede regional em cada região de um projeto. A utilização desta quota é a soma dos atributos SecurityPolicy.NetworkMatch em todas as regras de todas as políticas de segurança do perímetro de rede numa região de um projeto.

Nome da quota: NET_LB_SECURITY_POLICY_RULE_ATTRIBUTES_PER_REGION

Métricas disponíveis:

  • compute.googleapis.com/quota/regional_net_lb_security_policy_rule_attributes/limit
  • compute.googleapis.com/quota/regional_net_lb_security_policy_rule_attributes/usage
  • compute.googleapis.com/quota/regional_net_lb_security_policy_rule_attributes/exceeded

Além das quotas do Cloud Armor, os produtos que usam o Cloud Armor têm as suas próprias quotas. Por exemplo, consulte as quotas e os limites do Cloud Load Balancing.

Cloud de Confiance by S3NS aplica quotas à utilização de recursos por vários motivos. Por exemplo, as quotas protegem a comunidade de utilizadores impedindo picos inesperados na utilização.O Cloud de Confiance também oferece quotas de avaliação gratuita que oferecem acesso limitado a projetos que estão apenas a explorar oCloud de Confiance com base numa avaliação gratuita. Cloud de Confiance

Nem todos os projetos têm as mesmas quotas. À medida que a sua utilização do Cloud de Confiance se expande ao longo do tempo, as suas quotas podem aumentar em conformidade. Se esperar um aumento notável no uso, pode pedir proativamente ajustes de quota na página Quotas na Cloud de Confiance consola.

Para pedir quota adicional, tem de ter a autorização serviceusage.quotas.update. Esta autorização está incluída por predefinição para as seguintes funções predefinidas: proprietário, editor e administrador de quotas. Planeie e peça recursos adicionais com, pelo menos, uma semana de antecedência para verificar se tem tempo suficiente para satisfazer o seu pedido. Para pedir quota adicional, consulte o artigo Pedir quota adicional.

Limites

O Google Cloud Armor tem os seguintes limites:

Item Limites
Número de endereços IP ou intervalos de endereços IP por regra 10
Número de subexpressões para cada regra com uma expressão personalizada 5
Número de carateres para cada subexpressão numa expressão personalizada 1024
Número de carateres numa expressão personalizada 2048

Número de pedidos por segundo por projeto em todos os servidores de back-end com uma política de segurança do Cloud Armor

Este limite não é aplicado. A Google reserva-se o direito de limitar o volume de tráfego que pode ser processado por todas as políticas de segurança com base em cada projeto. Encaminhe todos os pedidos de aumentos de QPS para a equipa da sua conta.

20 000
Número de serviços de segurança de limite de rede por região por projeto 1
Número de regras numa política de segurança de perímetro de rede 100
Número de políticas de segurança hierárquicas por organização 50
Número de regras em todas as políticas de segurança hierárquicas por organização 200
Número de regras com condições de correspondência avançadas em todas as políticas de segurança hierárquicas por organização 20

Faça a gestão de quotas

Google Cloud Armor impõe quotas na utilização de recursos por vários motivos. Por exemplo, as quotas protegem a comunidade de Cloud de Confiance by S3NS utilizadores ao impedirem picos imprevistos na utilização. As quotas também ajudam os utilizadores que estão a explorar Cloud de Confiance com o nível gratuito a permanecerem dentro da respetiva avaliação.

Todos os projetos começam com as mesmas quotas, que pode alterar pedindo quotas adicionais. Algumas quotas podem aumentar automaticamente com base na sua utilização de um produto.

Autorizações

Para ver quotas ou pedir aumentos de quotas, os principais da gestão de identidade e de acesso (IAM) precisam de uma das seguintes funções.

Tarefa Função necessária
Verifique as quotas de um projeto Uma das seguintes opções:
Modifique quotas e peça quotas adicionais Uma das seguintes opções:

Verifique a sua quota

Consola

  1. Na Cloud de Confiance consola, aceda à página Quotas.

    Aceder a Quotas

  2. Para pesquisar a quota que quer atualizar, use a opção Filtrar tabela. Se não souber o nome da quota, use os links nesta página.

gcloud

Usando a CLI do Google Cloud, execute o seguinte comando para verificar as suas quotas. Substitua PROJECT_ID pelo seu ID do projeto.

    gcloud compute project-info describe --project PROJECT_ID

Para verificar a quota usada numa região, execute o seguinte comando:

    gcloud compute regions describe example-region
    

Erros quando excede a sua quota

Se exceder uma quota com um comando gcloud, o gcloud produz uma mensagem de erro quota exceeded e regressa com o código de saída 1.

Se exceder uma quota com um pedido de API, Cloud de Confiance é devolvido o seguinte código de estado HTTP: 413 Request Entity Too Large.

Peça quota adicional

Para ajustar a maioria das quotas, use a Cloud de Confiance consola. Para mais informações, consulte o artigo Peça um ajuste da quota.

Disponibilidade de recursos

Cada quota representa um número máximo para um determinado tipo de recurso que pode criar, se esse recurso estiver disponível. É importante ter em atenção que as quotas não garantem a disponibilidade de recursos. Mesmo que tenha quota disponível, não pode criar um novo recurso se não estiver disponível.

Por exemplo, pode ter quota suficiente para criar um novo endereço IP externo regional numa determinada região. No entanto, isso não é possível se não existirem endereços IP externos disponíveis nessa região. A disponibilidade de recursos zonais também pode afetar a sua capacidade de criar um novo recurso.

As situações em que os recursos estão indisponíveis numa região inteira são raras. No entanto, os recursos numa zona podem esgotar-se periodicamente.