View a markdown version of this page

Quote - Risposta di sicurezza automatizzata su AWS

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Quote

Le quote di servizio, anche denominate limiti, rappresentano il numero massimo di risorse di servizio o operazioni per l'account AWS.

Quote per i servizi AWS in questa soluzione

Assicurati di avere una quota sufficiente per ciascuno dei servizi implementati in questa soluzione. Per ulteriori informazioni, consulta le quote dei servizi AWS.

Utilizza i seguenti collegamenti per accedere alla pagina relativa a quel servizio. Per visualizzare le quote di servizio per tutti i servizi AWS nella documentazione senza cambiare pagina, visualizza invece le informazioni nella pagina degli endpoint e delle quote del servizio nel PDF.

Quote AWS CloudFormation

Il tuo account AWS ha delle CloudFormation quote AWS di cui dovresti essere a conoscenza quando avvii lo stack in questa soluzione. Comprendendo queste quote, puoi evitare errori di limitazione che impedirebbero di distribuire con successo questa soluzione. Per ulteriori informazioni, consulta le CloudFormation quote AWS nella Guida per l'utente di AWS CloudFormation .

Quote Amazon CloudWatch

Le CloudWatch quote Amazon del tuo account AWS sono legate alle CloudWatch Resource Policies, che consentono solo 10 politiche relative alle risorse per regione per account e non possono essere aumentate. Per ulteriori informazioni, consulta Amazon CloudWatch Logs Quotas nella Amazon CloudWatch User Guide. Prima della distribuzione, controlla l'utilizzo attuale per assicurarti di non superare questa soglia durante l'implementazione della soluzione.

AWS Organizations

Le funzioni Lambda della soluzione effettuano chiamate all'API https://docs.aws.amazon.com/organizations/latest/APIReference/Welcome.html AWS Organizations per recuperare l'alias dell'account corrente da includere nei messaggi pubblicati nell'argomento SNS della soluzione. Ciò consente di visualizzare i nomi degli account leggibili dall'uomo nelle notifiche della soluzione per scopi di debug e tracciamento.

AWS Organizations impone dei limiti alla frequenza con cui i clienti possono richiamare i propri endpoint API. Se scopri che la soluzione sta superando i limiti impostati per il tuo account, puoi disabilitare la funzionalità che recupera e visualizza l'alias dell'account.

Per fare ciò, accedi alla funzione Lambda denominata SO0111-ASR-sendNotifications situata nella regione e nell'account in cui hai distribuito lo stack di amministrazione. Quindi, individua la variabile di ambiente denominata DISABLE_ACCOUNT_ALIAS_LOOKUP e modifica il valore da «False» a «True». Il campo dell'alias dell'account nelle notifiche della soluzione sarà ora «Sconosciuto», ma ciò non influirà sulla funzionalità della soluzione.

Limiti e impostazioni predefinite della soluzione

Oltre alle quote di servizio AWS descritte sopra, la soluzione applica i propri limiti predefiniti impostati nella configurazione AWS CDK. Sono configurabili e si collocano ben al di sotto delle quote di servizio AWS sottostanti. Esistono come piani di sicurezza per contenere carichi imprevisti o cicli incontrollati, non come quote ristrette per utente. Le tabelle seguenti elencano i valori che differiscono dal corrispondente servizio AWS predefinito.

Limite Soluzione predefinita Servizio AWS predefinito

Amazon API Gateway stage throttle (a livello di account)

500 costanti requests/second , 1.000 raffiche

10.000 requests/second, 5.000 raffica

Limite di frequenza per utente AWS WAF (finestra di 60 secondi)

1.000 richieste

Nessuna regola predefinita

Limite di velocità AWS WAF per IP (finestra di 60 secondi)

2.000 richieste

Nessuna regola predefinita

Limite di velocità di scrittura sensibile di AWS WAF (finestra di 60 secondi)

300 richieste

Nessuna regola predefinita

Nota

I limiti di frequenza per utente si aggregano sul token di accesso del chiamante; le richieste prive di tale limite sono coperte dalla regola per IP. Le richieste che superano una regola basata sulla frequenza AWS WAF vengono bloccate e ricevono una risposta HTTP 429 (Too Many Requests) con un corpo JSON.

La soluzione configura anche le seguenti soglie di allarme per l'osservabilità. CloudWatch Questi allarmi notificano gli operatori; non bloccano le richieste.

Allarme Threshold

Controlla le modifiche allo stato

5 al minuto

Scritti sensibili

20 al minuto

Si applicano le seguenti impostazioni predefinite di calcolo ed elaborazione:

Limite Soluzione predefinita Servizio AWS predefinito

Timeout di esecuzione di Orchestrator (AWS Step Functions)

23 ore

1 anno (massimo)

Memoria della funzione Lambda del dispatcher di notifica

256 MB

128 MB

Notification dispatcher (funzione Lambda): concorrenza riservata

10

Nessuno (non riservato)

Timeout della funzione Lambda del dispatcher di notifica

30 secondi (60 secondi per la consegna del webhook)

3 secondi

Conservazione dei messaggi Amazon SQS

14 giorni

4 giorni

Periodo di riutilizzo delle chiavi di dati AWS KMS

60 minuti

5 minuti

La soluzione stabilisce i seguenti limiti di conservazione dei dati (Amazon DynamoDB TTL e Amazon S3) e di esportazione:

Elemento Soluzione predefinita

Conservazione dei risultati

8 giorni

Conservazione della cronologia delle riparazioni

365 giorni

Conservazione dei file di esportazione

30 giorni

Pre-signed Validità dell'URL

1 giorno

Tempo massimo di esportazione per richiesta

26.000 millisecondi

Numero massimo di record per esportazione

50.000