本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
配额
服务配额(也称为限制)是您的 AWS 账户使用的服务资源或操作的最大数量。
此解决方案中的 AWS 服务的配额
请确保此解决方案中实施的每项服务都有足够的配额。有关更多信息,请参阅 AWS 服务配额。
通过以下链接转到相关服务的页面。要在不切换页面的情况下查看文档中所有 AWS 服务的服务配额,请改为查看 PDF 中的服务终端节点和配额页面中的信息。
AWS CloudFormation 配额
您的 AWS 账户有 AWS CloudFormation 配额,在此解决方案中启动堆栈时应注意这些配额。通过了解这些配额,可以避免阻碍成功部署此解决方案的限制错误。有关更多信息,请参阅 AWS CloudFormation 用户指南中的 AWS CloudFormation 配额。
亚马逊 CloudWatch 配额
您的 AWS 账户的 Amazon CloudWatch 配额与 CloudWatch 资源政策相关联,每个账户每个区域仅允许 10 个资源策略,且不能增加。有关更多信息,请参阅亚马逊 CloudWatch 用户指南中的亚马逊 CloudWatch 日志配额。在部署之前,请检查您当前的使用情况,确保在部署解决方案时不会超过此阈值。
AWS Organizations
该解决方案的 Lambda 函数调用 AWS 组织 API,以获取当前账户的别名,将其包含在发布到解决方案 SNS 主题的消息中。这使人们可以读取的帐户名称出现在解决方案的通知中,以供调试和跟踪之用。
AWS 组织对客户调用 API 终端节点的频率施加了限制。如果您发现解决方案超出了为您的账户设置的限制,则可以禁用获取和显示账户别名的功能。
为此,请导航到SO0111-ASR-sendNotifications位于部署管理堆栈的区域和账户中的名为 Lambda 函数。然后,找到名为的环境变量DISABLE_ACCOUNT_ALIAS_LOOKUP并将值从 “False” 更改为 “True” 。解决方案通知中的账户别名字段现在将为 “未知”,但这不会影响解决方案的功能。
解决方案限制和默认值
除了上面描述的 AWS 服务配额外,该解决方案还适用自己在 AWS CDK 配置中设置的默认限制。这些都是可配置的,远低于底层 AWS 服务配额。它们是作为安全底层存在的,用于遏制意外负载或失控的循环,而不是像每个用户的配额那么紧张。下表列出了与相应的 AWS 服务默认值不同的值。
| 限制 | 解决方案默认 | AWS 服务默认 |
|---|---|---|
|
亚马逊 API 网关阶段限制(全账户) |
500 requests/second 稳定,1,000 次爆发 |
10,000 requests/second,5,000 连发 |
|
AWS WAF 每用户速率限制(60 秒窗口) |
1,000 个请求 |
没有默认规则 |
|
每个 IP 的 AWS WAF 速率限制(60 秒窗口) |
2,000 个请求 |
没有默认规则 |
|
AWS WAF 敏感写入速率限制(60 秒窗口) |
300 个请求 |
没有默认规则 |
注意
每位用户的速率限制汇总在调用者的访问令牌上;没有访问令牌的请求受每个 IP 规则的保护。超出 AWS WAF 费率规则的请求将被屏蔽,并会收到带有 JSON 正文的 HTTP 429(请求过多)响应。
该解决方案还配置了以下 CloudWatch 警报阈值以实现可观测性。这些警报会通知操作员;它们不会阻止请求。
| 警报 | Threshold |
|---|---|
|
控制状态变化 |
每分钟 5 个 |
|
敏感写入 |
每分钟 20 个 |
以下计算和处理默认值适用:
| 限制 | 解决方案默认 | AWS 服务默认 |
|---|---|---|
|
Orchestrator(AWS 步骤函数)执行超时 |
23 小时 |
1 年(最长) |
|
通知调度器 Lambda 函数内存 |
256 MB |
128MB |
|
通知调度器 Lambda 函数预留并发性 |
10 |
无(无保留) |
|
通知调度器 Lambda 函数超时 |
30 秒(网络挂钩交付 60 秒) |
3 秒 |
|
亚马逊 SQS 消息保留 |
14 天 |
4 天 |
|
AWS KMS 数据密钥重用期 |
60 分钟 |
5 分钟 |
该解决方案设置了以下数据保留(亚马逊 DynamoDB TTL 和 Amazon S3)和导出限制:
| Item | 解决方案默认 |
|---|---|
|
保留调查结果 |
8 天 |
|
保留修复历史记录 |
365 天 |
|
导出文件保留 |
30 天 |
|
Pre-signed 网址有效性 |
1 天 |
|
每个请求的最大导出时间 |
26,000 毫秒 |
|
每次导出的最大记录数 |
50000 |