クォータ
サービスクォータ (制限とも呼ばれます) は、AWS アカウント用のサービスリソースまたはオペレーションの最大数です。
このソリューション内の AWS サービスのクォータ
このソリューションに実装されている各サービスに十分なクォータがあることを確認してください。詳細については、「AWS サービスクォータ」を参照してください。
次のリンクを使用すると、各サービスのページに移動できます。ページを切り替えずにドキュメント内のすべての AWS サービスのサービスクォータを表示するには、こちらの PDF にある「Service endpoints and quotas」ページの情報を確認してください。
AWS CloudFormation のクォータ
ご使用の AWS アカウントには AWS CloudFormation のクォータがあり、このソリューションでスタックを起動する際に注意する必要があります。これらのクォータを理解することで、このソリューションを正常にデプロイできなくなるような制限エラーを回避できます。詳細については、「AWS CloudFormation ユーザーガイド」の「AWS CloudFormation のクォータ」を参照してください。
Amazon CloudWatch クォータ
AWS アカウントには CloudWatch リソースポリシーに関連付けられた Amazon CloudWatch クォータがあり、アカウントごとにリージョンあたり 10 個のリソースポリシーのみが許可され、増やすことはできません。詳細については、「Amazon CloudWatch ユーザーガイド」の「Amazon CloudWatch Logs クォータ」を参照してください。デプロイする前に現在の使用状況を確認し、ソリューションのデプロイ時にこのしきい値を超えないようにしてください。
AWS Organizations
ソリューションの Lambda 関数は、ソリューションの SNS トピックに公開されるメッセージに含める現在のアカウントのエイリアスを取得するために、AWS Organizations API を呼び出します。これにより、デバッグや追跡の目的で、人間が読めるアカウント名をソリューションの通知に表示できるようになります。
AWS Organizations では、顧客が API エンドポイントを呼び出すことができる頻度に制限が設けられています。ソリューションがアカウントに設定されている制限を超えたことを確認した場合は、アカウントエイリアスを取得して表示する機能を無効にすることができます。
これを行うには、管理者スタックをデプロイしたリージョンとアカウントにある SO0111-ASR-sendNotifications という名前の Lambda 関数に移動します。次に、DISABLE_ACCOUNT_ALIAS_LOOKUP という名前の環境変数を見つけ、値を [False] から [True] に変更します。ソリューションの通知内のアカウントエイリアスフィールドは [不明] になりますが、ソリューションの機能には影響しません。
ソリューションの制限とデフォルト
上記の AWS サービスクォータに加えて、ソリューションは AWS CDK 設定で定義された独自のデフォルト制限を適用します。これらは設定可能であり、基盤となる AWS サービスクォータを大幅に下回っています。これらは、予期しない負荷や暴走ループを抑制する安全上の下限として設けられており、ユーザーごとの厳格なクォータではありません。次の表は、対応する AWS のサービスのデフォルト値と異なる値を示しています。
| 制限 | ソリューションのデフォルト | AWS のサービスのデフォルト |
|---|---|---|
|
Amazon API Gateway ステージスロットル (アカウント全体) |
定常時 500 リクエスト/秒、バースト時 1,000 |
10,000 リクエスト/秒、バースト時 5,000 |
|
AWS WAF ユーザーごとのレート制限 (60 秒ウィンドウ) |
1,000 件のリクエスト |
デフォルトルールなし |
|
AWS WAF IP ごとの レート制限 (60 秒ウィンドウ) |
2,000 件のリクエスト |
デフォルトルールなし |
|
AWS WAF 機密書き込みレート制限 (60 秒ウィンドウ) |
300 件のリクエスト |
デフォルトルールなし |
注記
ユーザーごとのレート制限は、呼び出し元のアクセストークンを基に集計されます。アクセストークンのないリクエストは、IP ごとのルールの対象となります。AWS WAF レートベースのルールを超えたリクエストはブロックされ、JSON 本文を含む HTTP 429 (リクエスト過多) レスポンスが返されます。
ソリューションは、オブザーバビリティのために以下の CloudWatch アラームのしきい値も設定します。これらのアラームはオペレーターに通知するためのものであり、リクエストはブロックされません。
| アラーム | Threshold |
|---|---|
|
コントロール状態の変更 |
1 分あたり 5 回 |
|
機密書き込み |
1 分あたり 20 回 |
次のコンピューティングおよび処理のデフォルトが適用されます。
| 制限 | ソリューションのデフォルト | AWS のサービスのデフォルト |
|---|---|---|
|
オーケストレーター (AWS Step Functions) 実行タイムアウト |
23 時間 |
1 年 (最大) |
|
通知ディスパッチャー Lambda 関数のメモリ |
256 MB |
128 MB |
|
通知ディスパッチャー Lambda 関数の予約済み同時実行数 |
10 |
なし (未予約) |
|
通知ディスパッチャー Lambda 関数のタイムアウト |
30 秒 (ウェブフック配信の場合は 60 秒) |
3 秒 |
|
Amazon SQS メッセージ保持 |
14 日間 |
4 日間 |
|
AWS KMS データキー再利用期間 |
60 分 |
5 分 |
ソリューションは、以下のデータ保持 (Amazon DynamoDB TTL と Amazon S3) およびエクスポート制限を設定します。
| Item | ソリューションのデフォルト |
|---|---|
|
検出結果の保持 |
8 日間 |
|
修復履歴の保持 |
365 日間 |
|
エクスポートファイルの保持 |
30 日間 |
|
事前署名された URL の有効期間 |
1 日 |
|
リクエストあたりの最大エクスポート時間 |
26,000 ミリ秒 |
|
エクスポートあたりの最大レコード数 |
50,000 |