Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Cuotas
Las cuotas de servicio (que también se denominan límites) establecen el número máximo de recursos u operaciones de servicio para su cuenta de AWS.
Cuotas para servicios de AWS en esta solución
Asegúrese de tener una cuota suficiente para cada uno de los servicios implementados en esta solución. Para obtener más información, consulte las cuotas de servicio de AWS.
Use los enlaces siguientes para ir a la página de ese servicio. Para ver las cuotas de servicio de todos los servicios de AWS en la documentación sin cambiar de página, consulte la información en la página de puntos finales y cuotas del servicio en el PDF.
Cuotas de AWS CloudFormation
Su cuenta de AWS tiene CloudFormation cuotas de AWS que debe tener en cuenta al lanzar la pila en esta solución. Si comprende estas cuotas, puede evitar errores de limitación que le impidan implementar esta solución correctamente. Para obtener más información, consulte CloudFormation las cuotas de AWS en la guía del CloudFormation usuario de AWS.
CloudWatch Cuotas de Amazon
Su cuenta de AWS tiene CloudWatch cuotas de Amazon vinculadas a las políticas de CloudWatch recursos, que solo permiten 10 políticas de recursos por región por cuenta y no se pueden aumentar. Para obtener más información, consulte las cuotas de Amazon CloudWatch Logs en la guía del CloudWatch usuario de Amazon. Antes de la implementación, compruebe su uso actual para asegurarse de que no superará este umbral al implementar la solución.
AWS Organizations
Las funciones de Lambda de la solución llaman a la API de AWS Organizations para buscar el alias de la cuenta actual e incluirlo en los mensajes publicados en el tema de redes sociales de la solución. Esto permite que los nombres de las cuentas legibles para los humanos estén visibles en las notificaciones de la solución con fines de depuración y seguimiento.
AWS Organizations impone límites a la frecuencia con la que los clientes pueden invocar sus puntos de enlace de API. Si descubre que la solución supera los límites establecidos para su cuenta, puede deshabilitar la función que busca y muestra el alias de la cuenta.
Para ello, navegue hasta la función de Lambda denominada, que SO0111-ASR-sendNotifications se encuentra en la región y la cuenta en las que implementó la pila de administración. A continuación, localice la variable de entorno denominada DISABLE_ACCOUNT_ALIAS_LOOKUP y cambie el valor de «False» a «True». El campo del alias de la cuenta en las notificaciones de la solución ahora será «Desconocido»; sin embargo, esto no afectará a la funcionalidad de la solución.
Límites y valores predeterminados de la solución
Además de las cuotas de servicio de AWS descritas anteriormente, la solución aplica sus propios límites predeterminados que se establecen en la configuración del CDK de AWS. Son configurables y están muy por debajo de las cuotas de servicio de AWS subyacentes. Existen como niveles mínimos de seguridad para contener cargas inesperadas o bucles incontrolables, y no como cuotas ajustadas por usuario. En las tablas siguientes se enumeran los valores que difieren de los valores predeterminados del servicio de AWS correspondiente.
| Límite | Solución predeterminada | Valor predeterminado del servicio de AWS |
|---|---|---|
|
Acelerador de etapas de Amazon API Gateway (en toda la cuenta) |
500 en requests/second forma continua, 1000 ráfagas |
10 000 requests/second, 5 000 ráfagas |
|
Límite de velocidad por usuario de AWS WAF (intervalo de 60 segundos) |
1000 solicitudes |
Sin regla predeterminada |
|
Límite de velocidad por IP de AWS WAF (intervalo de 60 segundos) |
2000 solicitudes |
Sin regla predeterminada |
|
Límite de velocidad de escritura sensible de AWS WAF (intervalo de 60 segundos) |
300 solicitudes |
Sin regla predeterminada |
nota
Los límites de tarifa por usuario se suman al token de acceso de la persona que llama; las solicitudes sin uno están cubiertas por la regla por IP. Las solicitudes que superan una regla basada en la tarifa de AWS WAF se bloquean y reciben una respuesta HTTP 429 (demasiadas solicitudes) con un cuerpo JSON.
La solución también configura los siguientes umbrales de CloudWatch alarma para garantizar la observabilidad. Estas alarmas notifican a los operadores; no bloquean las solicitudes.
| Alarma | Threshold |
|---|---|
|
Controla los cambios de estado |
5 por minuto |
|
Escribe con sensibilidad |
20 por minuto |
Se aplican los siguientes valores predeterminados de procesamiento y procesamiento:
| Límite | Solución predeterminada | Valor predeterminado del servicio de AWS |
|---|---|---|
|
Tiempo de espera de ejecución de Orchestrator (AWS Step Functions) |
23 horas |
1 año (máximo) |
|
Memoria de la función Lambda del despachador de notificaciones |
256 MB |
128 MB |
|
Simultaneidad reservada de la función Lambda del despachador de notificaciones |
10 |
Ninguna (sin reserva) |
|
Tiempo de espera de la función Lambda del despachador de notificaciones |
30 segundos (60 segundos para la entrega del webhook) |
3 segundos |
|
Retención de mensajes de Amazon SQS |
14 días |
4 días |
|
Período de reutilización de claves de datos de AWS KMS |
60 minutos |
5 minutos |
La solución establece los siguientes límites de retención y exportación de datos (Amazon DynamoDB TTL y Amazon S3):
| Elemento | Solución predeterminada |
|---|---|
|
Retención de hallazgos |
8 días |
|
Retención del historial de remediación |
365 días |
|
Retención de archivos de exportación |
30 días |
|
Pre-signed Validez de la URL |
1 día |
|
Tiempo máximo de exportación por solicitud |
26.000 milisegundos |
|
Número máximo de registros por exportación |
50 000 |