As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Cotas
Service quotas, ou limites, representam o máximo de recursos ou operações de serviço permitidos em uma conta AWS.
Cotas para serviços da AWS nesta solução
Verifique se você tem cota suficiente para cada um dos serviços implementados nessa solução. Para obter mais informações, consulte as cotas de serviços da AWS.
Use os links a seguir para acessar a página desse serviço. Para visualizar as cotas de serviço para todos os serviços da AWS na documentação sem trocar de página, veja as informações na página de endpoints e cotas do serviço no PDF.
CloudFormation Cotas da AWS
Sua conta da AWS tem CloudFormation cotas da AWS que você deve conhecer ao lançar a pilha nesta solução. Ao compreender essas cotas, você pode evitar erros de limitação que o impediriam de implantar essa solução com êxito. Para obter mais informações, consulte as CloudFormation cotas da AWS no Guia do CloudFormation usuário da AWS.
CloudWatch Cotas na Amazônia
Sua conta da AWS tem CloudWatch cotas da Amazon vinculadas às políticas de CloudWatch recursos, que permitem apenas 10 políticas de recursos por região por conta e não podem ser aumentadas. Para obter mais informações, consulte Cotas do Amazon CloudWatch Logs no Guia do CloudWatch usuário da Amazon. Antes da implantação, verifique seu uso atual para garantir que você não ultrapasse esse limite ao implantar a solução.
AWS Organizations
As funções Lambda da solução fazem chamadas para a API do AWS Organizations para buscar o alias da conta atual para incluir nas mensagens publicadas no tópico SNS da solução. Isso permite que nomes de contas legíveis por humanos sejam visíveis nas notificações da solução para fins de depuração e rastreamento.
O AWS Organizations impõe limites à frequência com que os clientes podem invocar seus endpoints de API. Se você achar que a solução está excedendo os limites definidos para sua conta, você pode desativar o recurso que busca e exibe o alias da conta.
Para fazer isso, navegue até a função Lambda chamada SO0111-ASR-sendNotifications localizada na região e na conta em que você implantou a pilha Admin. Em seguida, localize a variável de ambiente chamada DISABLE_ACCOUNT_ALIAS_LOOKUP e altere o valor de “Falso” para “Verdadeiro”. O campo de alias da conta nas notificações da solução agora será “Desconhecido”, mas isso não afetará a funcionalidade da solução.
Limites e padrões da solução
Além das cotas de serviço da AWS descritas acima, a solução aplica seus próprios limites padrão, definidos na configuração do AWS CDK. Eles são configuráveis e estão bem abaixo das cotas de serviço subjacentes da AWS. Eles existem como pisos de segurança para conter cargas inesperadas ou ciclos descontrolados, não como cotas apertadas por usuário. As tabelas abaixo listam os valores que diferem do padrão de serviço da AWS correspondente.
| Limite | Solução padrão | Padrão de serviço da AWS |
|---|---|---|
|
Limite de estágio do Amazon API Gateway (em toda a conta) |
500 requests/second estáveis, 1.000 explosões |
10.000 requests/second, 5.000 explosões |
|
Limite de taxa por usuário do AWS WAF (janela de 60 segundos) |
1.000 solicitações |
Nenhuma regra padrão |
|
Limite de taxa por IP do AWS WAF (janela de 60 segundos) |
2.000 solicitações |
Nenhuma regra padrão |
|
Limite de taxa de gravação sensível do AWS WAF (janela de 60 segundos) |
300 solicitações |
Nenhuma regra padrão |
nota
Os limites de taxa por usuário se agregam ao token de acesso do chamador; as solicitações sem um são cobertas pela regra por IP. As solicitações que excedem uma regra baseada em taxas do AWS WAF são bloqueadas e recebem uma resposta HTTP 429 (Too Many Requests) com um corpo JSON.
A solução também configura os seguintes limites de CloudWatch alarme para observabilidade. Esses alarmes notificam os operadores; eles não bloqueiam solicitações.
| Alarme | Limite |
|---|---|
|
Controle as mudanças de estado |
5 por minuto |
|
Gravações sensíveis |
20 por minuto |
Os seguintes padrões de computação e processamento se aplicam:
| Limite | Solução padrão | Padrão de serviço da AWS |
|---|---|---|
|
Tempo limite de execução do Orchestrator (AWS Step Functions) |
23 horas |
1 ano (máximo) |
|
Memória de função Lambda do despachante de notificações |
256 MB |
128 MB |
|
Concorrência reservada da função Lambda do despachante de notificações |
10 |
Nenhum (sem reservas) |
|
Tempo limite da função Lambda do despachante de notificações |
30 segundos (60 segundos para entrega de webhook) |
3 segundos |
|
Retenção de mensagens do Amazon SQS |
14 dias |
4 dias |
|
Período de reutilização da chave de dados do AWS KMS |
60 minutos |
5 minutos |
A solução define os seguintes limites de retenção de dados (Amazon DynamoDB TTL e Amazon S3) e de exportação:
| Item | Solução padrão |
|---|---|
|
Retenção de descobertas |
8 dias |
|
Retenção do histórico de remediação |
365 dias |
|
Retenção de arquivos de exportação |
30 dias |
|
Pre-signed Validade do URL |
1 dia |
|
Tempo máximo de exportação por solicitação |
26.000 milissegundos |
|
Máximo de registros por exportação |
50.000 |