本文档列出了适用于 Network Security Integration 的配额和系统限制。
- 配额具有默认值,但您通常可以申请 调整。
- 系统限制是无法更改的固定值。
Google Cloud 使用配额来帮助确保公平性并减少资源使用和可用性的激增。配额用于限制您的 Google Cloud 项目可使用多少Google Cloud 资源。配额适用于一系列资源类型,包括硬件、软件和网络组件。例如,配额可以限制对某项服务的 API 调用次数、您的项目并发使用的负载均衡器数量或者您可以创建的项目数量。配额可以防止服务过载,从而保护Google Cloud 用户社区。配额还可以帮助您管理自己的 Google Cloud 资源。
Cloud 配额系统执行以下操作:
在大多数情况下,当您尝试消耗的资源超出其配额允许的范围时,系统会阻止对资源的访问,并且您尝试执行的任务会失败。
配额通常在 Google Cloud 项目级别应用。您在一个项目中使用资源不会影响您在另一个项目中的可用配额。在 Google Cloud 项目中,配额在所有应用和 IP 地址间共享。
如需了解详情,请参阅 Cloud 配额概览。
Network Security Integration 资源也有 系统限制。 系统限制不能更改。
配额
本部分列出了适用于 Network Security Integration 的配额。
如需监控使用 Cloud Monitoring 的每个项目的配额,请对 Consumer Quota 资源类型的指标
serviceruntime.googleapis.com/quota/allocation/usage
设置监控。设置其他标签过滤条件(service、quota_metric)以获取配额类型。如需了解如何监控配额指标,请参阅图表和监控配额指标。每个配额都有限制值和用量值。
除非另有说明,否则如需更改配额,请参阅申请更高配额。
每个项目
下表重点介绍了针对每个项目的 Network Security Integration 配额。
| Quota | 默认配额 | 说明 |
|---|---|---|
| 全球网络防火墙政策 | 项目中的 全球 网络防火墙政策 的数量,无论每个政策关联的 VPC 网络数量如何。 | |
| 每个项目每个可用区的镜像部署数 | 5 | 您可以在一个项目的每个可用区中创建的镜像部署数。 |
| 每个项目每个可用区的拦截部署数 | 5 | 您可以在一个项目的每个可用区中创建的拦截部署数。 |
| 每个项目的镜像部署组数 | 20 | 您可以为每个项目创建的镜像部署组数。 |
| 每个项目的拦截部署组数 | 20 | 您可以为每个项目创建的拦截部署组数。 |
| 每个项目的镜像端点组数([预览版](https://cloud.google.com/products#product-launch-stages)) | 5 | 您可以为每个项目创建的 `broker` 类型的镜像端点组数。 |
每个组织
下表重点介绍了针对每个组织的 Network Security Integration 配额。如需更改组织级配额,请提交支持 请求。
| Quota | 说明 |
|---|---|
| 组织中未关联的分层防火墙政策 | 组织中未与任何文件夹或组织资源关联的 分层防火墙政策的数量。组织中与资源关联的分层防火墙政策的数量没有限制。 |
每个防火墙政策
下表重点介绍了针对每个防火墙政策资源的 Network Security Integration 配额。
| Quota | 说明 |
|---|---|
| 分层防火墙政策 | |
| 每个分层防火墙政策的规则属性数量 | 分层防火墙政策中所有规则的规则属性总和。如需了解详情,请参阅
规则属性计数
详细信息。
此配额由防火墙政策规则和镜像规则共享。 因此,如果分层防火墙政策同时包含 防火墙政策规则和镜像规则,则这两种规则类型的规则属性都会计入此配额。 |
| 全球网络防火墙政策 | |
| 每个全球网络防火墙政策的规则属性数量 | 全球网络防火墙
政策中所有规则的规则属性总和。如需了解详情,请参阅
规则属性计数
详细信息。
此配额由防火墙政策规则和镜像规则共享。 因此,如果全球网络防火墙政策同时包含 防火墙政策规则和镜像规则,则这两种规则类型的规则属性都会计入此配额。 |
规则属性计数详细信息
每个防火墙政策支持的规则属性总数上限。防火墙政策的规则属性计数是其防火墙规则和镜像规则的规则属性总和。
以下示例 规则展示了如何 Google Cloud 按政策规则统计规则 属性:
| 示例政策规则 | 规则属性总数 | 说明 |
|---|---|---|
包含以下两条规则的全球网络防火墙政策:
|
6 |
|
每个部署组
以下限制适用于部署组:
| Quota | 默认配额 | 说明 |
|---|---|---|
| 每个镜像部署组的镜像端点组数 | 10 | 您可以与镜像部署组关联的镜像端点组数上限。 |
| 每个拦截部署组的拦截端点组数 | 10 | 您可以与拦截部署组关联的拦截端点组数上限。 |
每个端点组
以下配额适用于端点组:
| Quota | 默认配额 | 说明 |
|---|---|---|
| 每个镜像端点组的镜像部署组数([预览版](https://cloud.google.com/products#product-launch-stages)) | 5 | 您可以与 broker 类型的镜像端点组关联的镜像部署组数上限。
|
| 每个镜像端点组的安全配置文件组数 | 40 | 引用镜像端点组的安全配置文件的安全配置文件组数上限。 |
| 每个拦截端点组的安全配置文件组数 | 40 | 引用拦截端点组的安全配置文件的安全配置文件组数上限。 |
| 每个端点组的拦截端点组关联数 | 30 | 可以引用拦截端点组的拦截端点组关联数上限。 |
限制
除非特别说明,否则无法提高限制。
每个组织
以下限制适用于组织:
| 内容 | limit | 备注 |
|---|---|---|
| 每个组织的安全配置文件组数 | 40 | 您可以为每个组织创建的安全配置文件组数上限。 |
| 每个组织的镜像端点组数 | 1 | 您可以为每个组织创建的镜像端点组数上限。如需更新此限制, 请提交支持请求。 |
每个网络
以下限制适用于 VPC 网络:
| 内容 | 限额 | 备注 |
|---|---|---|
| 每个网络的全球网络防火墙政策的数量上限 | 1 | 您可以与 VPC 网络关联的全球网络防火墙政策数量上限。 |
每条规则
以下限制适用于 VPC 防火墙规则、防火墙政策规则和镜像规则:
| 内容 | 限额 | 备注 |
|---|---|---|
| 每条防火墙规则的源 IP 地址范围数量上限 | 5,000 | 您可以在 VPC 防火墙规则、防火墙政策规则或镜像规则中指定的来源 IP 地址范围数上限。 IP 地址范围仅限 IPv4 或仅限 IPv6。 此限制无法提高。 |
| 每条防火墙规则的目标 IP 地址范围数量上限 | 5,000 | 您可以在 VPC 防火墙规则、防火墙政策规则或镜像规则中指定的目标 IP 地址范围数上限。 IP 地址范围仅限 IPv4 或仅限 IPv6。此限制无法 提高。 |
每个部署组
以下限制适用于部署组:
| 内容 | 限额 | 备注 |
|---|---|---|
| 每个镜像部署组的镜像部署和端点组关联对数 | 1,000 | 镜像部署数乘以每个镜像部署组的镜像端点组关联数所得的上限。 |
| 每个拦截部署组的拦截部署和拦截端点组关联对数 | 1,000 | 拦截部署数乘以每个拦截部署组的拦截端点组关联数所得的上限。 |
每个端点组
以下限制适用于端点组:
| 内容 | 限额 | 说明 |
|---|---|---|
| 每个可用区中每个镜像端点组的镜像端点数([预览版](https://cloud.google.com/products#product-launch-stages)) | 1 | 您可以在单个可用区中与 broker 类型的镜像端点组关联的镜像端点数上限。
|
管理配额
出于各种原因,Network Security Integration 会对资源用量实施配额限制。例如,配额可避免出现意料之外的用量突增,从而为 Google Cloud 用户社区提供保护。配额还可帮助正在通过免费层级探索 Google Cloud 的用户避免中断试用。
所有项目在开始时都具有相同的配额,您可以通过申请更多配额来进行更改。根据您使用产品的情况,一些配额可能会自动增加。
权限
如需查看配额或申请增加配额,Identity and Access Management (IAM) 主账号需要具备以下某个角色:
| 任务 | 所需角色 |
|---|---|
| 检查项目的配额 | 以下之一:
|
| 修改配额,申请更多配额 | 以下之一:
|
查看您的配额
控制台
- 在 Google Cloud 控制台中,进入配额页面。
- 如需搜索要更新的配额,请使用过滤表。 如果您不知道配额的名称,请使用此页面上的链接。
gcloud
使用 Google Cloud CLI 运行以下命令来查看您的配额。请将 PROJECT_ID 替换为您自己的项目 ID。
gcloud compute project-info describe --project PROJECT_ID如需查看您在某一区域中已使用的配额,请运行以下命令:
gcloud compute regions describe example-region
超出配额时引发的错误
如果在发出 gcloud 命令时超过了配额,gcloud 会显示一条 quota exceeded 错误消息,并返回退出代码 1。
如果在发出 API 请求时超出了配额, Google Cloud 会返回以下 HTTP 状态代码:413 Request Entity Too Large。
申请更多配额
如需调整大多数配额,请使用 Google Cloud 控制台。如需了解详情,请参阅申请配额调整。
资源可用性
每个配额代表您可以创建的特定类型资源的数量上限(如果该资源可用)。必须要注意的是,配额无法保证资源可用性。即使您具有可用配额,如果新资源不可用,您也无法创建新资源。
例如,您的配额可能足以在给定区域中创建新的区域级外部 IP 地址。但是,如果该区域中没有可用的外部 IP 地址,则无法执行此操作。可用区级资源可用性也会影响您能否创建新资源。
导致资源在整个区域不可用的情况非常罕见。但是,可用区内的资源有时可能会耗尽。