Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Quote in Amazon Cognito
Amazon Cognito dispone di quote predefinite, precedentemente definite limiti, per il numero massimo di operazioni che possono essere eseguite nell'account. Amazon Cognito dispone anche di quote relative al numero massimo e alle dimensioni massime delle risorse di Amazon Cognito.
Ogni quota Amazon Cognito rappresenta un volume massimo di richieste Regione AWS in una Account AWS. Ad esempio, le app possono effettuare richieste API fino alla frequenza di quota predefinita (RPS) per operazioni UserAuthentication rispetto a tutti i pool di utenti negli Stati Uniti orientali (Virginia settentrionale). Le tue app in Asia Pacifico (Tokyo) possono produrre lo stesso volume di richieste per tutti i tuoi pool di utenti nella propria regione. AWS puoi concedere una richiesta di aumento della quota solo in una regione alla volta. Un aumento della quota nella regione Stati Uniti orientali (Virginia settentrionale) non ha alcun effetto sulla frequenza massima di richiesta nella regione Asia Pacifico (Tokyo).
Argomenti
Informazioni sulle quote di frequenza di richiesta API
Categorizzazione delle quote
Amazon Cognito impone una frequenza massima di richieste per le operazioni API. Per ulteriori informazioni sulle operazioni API rese disponibili da Amazon Cognito, consulta le guide di riferimento alle API per i pool di utenti e i pool di identità. Per i pool di utenti, queste operazioni sono raggruppate in categorie di casi d'uso comuni come UserAuthentication o. UserCreation Per un elenco delle operazioni API dei pool di utenti suddivise per categoria, consultaLe operazioni API del bacino d'utenza di Amazon Cognito e le quote di frequenza delle richieste.
Nella console Service Quotas
Le quote di operazione sono definite come il numero massimo di richieste consentite al secondo (RPS) per tutte le operazioni all'interno di una categoria. Il servizio dei bacini d'utenza Amazon Cognito applica quote a tutte le operazioni in ciascuna categoria. Ad esempio, la categoria UserCreation include quattro operazioni: SignUp, ConfirmSignUp, AdminCreateUser e AdminConfirmSignUp. È assegnata con una quota combinata di 50 RPS. Se vengono eseguite più operazioni contemporaneamente, ogni operazione all'interno di questa categoria può richiamare fino a 50 RPS separate o combinate.
Nota
Le quote di categoria si applicano solo a pool di utenti. Amazon Cognito applica ogni quota del pool di identità a una singola operazione. Per le quote tariffarie di richiesta per categoria e per operazione, AWS misura il tasso aggregato di tutte le richieste provenienti da tutti i pool di utenti o pool di identità presenti in un'unica regione. Account AWS
Operazioni API del bacino d'utenza di Amazon Cognito con una gestione speciale della frequenza delle richieste
Le quote di operazione sono misurate e applicate per le richieste totali combinate a livello di categoria, ad eccezione delle operazioni AdminRespondToAuthChallenge e RespondToAuthChallenge, in cui vengono applicate regole di gestione speciali.
La UserAuthentication categoria include quattro operazioni nell'API dei pool di utenti di Amazon Cognito:,, e. AdminInitiateAuth InitiateAuth AdminRespondToAuthChallenge RespondToAuthChallenge Inoltre, l'autenticazione degli utenti nell'interfaccia utente ospitata contribuisce a questa quota. Le operazioni InitiateAuth e AdminInitiateAuth sono misurate e applicate per quota di categoria. Le operazioni di corrispondenza RespondToAuthChallenge e AdminRespondToAuthChallenge sono soggette a una quota separata che è tre volte superiore al limite di categoria UserAuthentication. Questa quota elevata soddisfa diverse sfide di autenticazione configurate nelle tue app. La quota è sufficiente a coprire la grande maggioranza dei casi d'uso. Dopo che l'app ha fornito fino a tre risposte alle sfide di autenticazione, le richieste aggiuntive vengono conteggiate ai fini della quota di UserAuthentication categoria. Multi-factor l'autenticazione (MFA) , l'autenticazione del dispositivo e l'autenticazione personalizzata sono tutti esempi di prompt di sfida che potresti inserire nel tuo pool di utenti.
Ad esempio, se la tua quota per la UserAuthentication categoria è di 80 RPS, puoi chiamare RespondToAuthChallenge o AdminRespondToAuthChallenge a una tariffa fino a 240 RPS (3 * 80 RPS). Se il tuo pool di utenti richiede quattro round di sfida per autenticazione e 70 utenti accedono al secondo, il totale RespondToAuthChallenge è 280 RPS (70 x 4), ovvero 40 RPS in più rispetto alla quota. Il valore di 40 RPS extra viene aggiunto a 70 chiamate InitiateAuth, rendendo l'utilizzo totale della categoria UserAuthentication 110 RPS (40 + 70). Poiché questo valore supera di 30 RPS la quota di categoria fissata a 80 RPS, Amazon Cognito limita le richieste provenienti dalla tua app.
Utenti mensili attivi
Quando Amazon Cognito calcola la fatturazione del pool di utenti, ti addebita una tariffa per ogni utente attivo mensile (MAU). Considera il numero di MAU attuali e previsti nella pianificazione delle richieste di aumento delle quote. Un utente viene conteggiato come MAU se, entro un mese di calendario, viene eseguita un'operazione di identità correlata a tale utente. Quando colleghi utenti federati a utenti locali, con la federazione SAML o OIDC, l'utente locale verrà conteggiato come MAU di una directory aziendale oEnterpriseMAU, indipendentemente dal fatto che l'utente acceda direttamente o tramite federazione. Per ulteriori informazioni, consulta Prezzi di Amazon Cognito
-
Sign-up o creazione amministrativa di un utente. L'importazione CSV dell'utente non contribuisce al conteggio MAU.
-
Conferma dell'account utente o verifica degli attributi.
-
Sign-in e risposta alla sfida. Le operazioni autorizzate con il token di accesso dell'utente attualmente connesso non contribuiscono al conteggio MAU; tuttavia, poiché l'accesso produce token di accesso, queste operazioni indicano che l'utente associato è un MAU.
-
Sign-out e revoca del token.
-
Reimpostazione automatica delle password e impostazione delle password degli utenti come amministratore. La reimpostazione delle password degli utenti come amministratore (AdminResetUserPassword) non contribuisce al conteggio MAU.
-
Modifica gli attributi utente o l'appartenenza al gruppo.
-
Interroga gli attributi dettagliati di un utente come amministratore.
Nota
La categoria Interroga gli attributi dettagliati di un utente come amministratore include l'operazione API AdminGetUser, ma non ListUsers. Una query dettagliata utente per utente in un ampio pool di utenti può avere un impatto significativo sulla fattura AWS . Per evitare costi aggiuntivi, raccogli i dati degli utenti ListUsers o archivia le informazioni sugli utenti in un database esterno.
Non ti vengono addebitati costi per le sessioni aggiuntive da parte di alcun utente attivo o per gli utenti che non erano attivi entro un mese di calendario. In un mese in cui hai modificato il piano di funzionalità del pool di utenti tra le opzioni disponibili di Lite, Essentials e Plus, la fattura per quel mese viene calcolata sulla base della somma degli utenti attivi mensili (MAU) di ciascun livello, con ogni MAU assegnato al livello assegnato con il prezzo più alto quando l'utente era attivo. Ad esempio:
-
All'inizio del mese, il tuo pool di utenti è incluso nel piano di funzionalità Plus.
-
L'utente A accede il primo giorno del mese.
-
L'utente B effettua l'accesso il primo e l'ultimo giorno del mese.
-
Il decimo giorno del mese, passi il tuo piano di funzionalità a Essentials.
-
L'utente C accede l'ultimo giorno del mese.
In questo scenario, l'utente A e l'utente B sono MAU Plus e l'utente C è un MAU Essentials.
- MAU Lite
-
Un utente che era attivo almeno una volta al mese quando il pool di utenti era nel piano di funzionalità Lite e non era mai attivo quando il pool di utenti era nei piani Essentials o Plus.
- Essentials MAU
-
Un utente che era attivo almeno una volta al mese quando il pool di utenti era nel piano di funzionalità Essentials e non era mai attivo quando il pool di utenti era nel piano Plus.
- Plus MAU
-
Un utente attivo almeno una volta al mese quando il pool di utenti era iscritto al piano Plus.
Per ulteriori informazioni, consulta Piani di funzionalità del pool di utenti.
Gestione delle quote di frequenza di richiesta API
Identificazione dei requisiti delle quote
Importante
Se aumenti le quote di Amazon Cognito per categorie quali UserAuthenticationUserCreation, oAccountRecovery, potresti dover aumentare le quote per altre. Servizi AWS Ad esempio, i messaggi inviati da Amazon Cognito con Amazon Simple Notification Service (Amazon SNS) e Amazon Simple Email Service (Amazon SES) possono non riuscire se le quote di richiesta sono insufficienti in tali servizi.
Per calcolare i requisiti delle quota, determina quanti utenti attivi interagiranno con l'applicazione in un determinato periodo di tempo. Ad esempio, se prevedi l'accesso medio di un milione di utenti attivi in un periodo di otto ore, sarà necessario essere in grado di autenticare una media di 35 utenti al secondo.
Inoltre, se si suppone che la sessione utente media sia di due ore e che i token siano configurati per scadere dopo un'ora, durante questa sessione di due ore ogni utente dovrà aggiornare una volta i propri token. La quota media richiesta per la categoria UserAuthentication per supportare questo carico è 70 RPS.
Se si suppone un rapporto picco/medio di 3:1 tenendo conto della variazione della frequenza di accesso degli utenti durante il periodo di otto ore, è necessaria la quota UserAuthentication desiderata di 200 RPS.
Nota
Se si chiamano più operazioni per ogni azione utente, dovrai sommare i tassi di chiamata delle singole operazioni a livello di categoria.
Ottimizzare i tassi di richiesta per i limiti di quota
Poiché l'aumento dei limiti di tariffa delle API comporta costi aggiuntivi AWS , valuta la possibilità di apportare modifiche al modello di utilizzo prima di richiedere un aumento delle quote. Di seguito sono riportati alcuni esempi di architettura delle app che ottimizza i tassi di richiesta.
- Nuovo tentativo dopo un periodo di attesa di back-off
-
È possibile rilevare gli errori con ogni chiamata API e quindi riprovare dopo un periodo di back-off. È possibile regolare l'algoritmo di back-off in base alle esigenze aziendali e al carico. Gli SDK di Amazon dispongono di una logica di tentativi incorporata. Per ulteriori informazioni, consulta Tools to Build on AWS.
- Utilizzo di un database esterno per gli attributi aggiornati di frequente
-
Se l'applicazione richiede diverse chiamate a un bacino d'utenza per leggere o scrivere attributi personalizzati, utilizza l'archiviazione esterna. Puoi utilizzare il tuo database preferito per archiviare attributi personalizzati oppure utilizzare un livello di cache per caricare un profilo utente durante l'accesso. Puoi fare riferimento a questo profilo dalla cache quando necessario invece di ricaricare il profilo utente da un bacino d'utenza.
- Convalida i token web JSON (JWT) sul lato client
-
Le applicazioni devono convalidare i token JWT prima di potersi fidare di loro. Puoi verificare la firma e la validità dei token sul lato client senza inviare richieste API a un pool di utenti. Una volta convalidato il token, sarà possibile considerare attendibili le attestazioni nel token e utilizzare le attestazioni invece di creare più chiamate API
getUser. Per ulteriori informazioni, consulta Verifica di un token Web JSON. - Limitare il traffico verso la tua applicazione Web con una sala d'attesa
-
Se prevedi traffico da un numero elevato di utenti che effettuano l'accesso durante un evento limitato nel tempo, come un esame o un evento live, puoi ottimizzare il traffico delle richieste con meccanismi di limitazione automatica. Ad esempio, puoi impostare una sala d'attesa in cui gli utenti possono attendere fino a quando non è disponibile una sessione, consentendoti di elaborare le richieste quando la capacità è disponibile. Consulta Soluzione Virtual Waiting Room AWS
per un'architettura di riferimento di una sala d'attesa. - Memorizza nella cache i JWT
-
Riutilizza i token di accesso fino alla loro scadenza. Per un framework di esempio con memorizzazione nella cache dei token in un API Gateway, consulta. Gestione della scadenza e della memorizzazione nella cache dei token del pool di utenti Invece di generare richieste API per richiedere informazioni sull'utente, memorizza i token ID nella cache fino alla loro scadenza e legge gli attributi utente dalla cache.
Per ulteriori informazioni sull'utilizzo dei tassi di richiesta API in AWS, consulta Gestione e monitoraggio della limitazione delle API nei carichi di lavoro.
Monitoraggio dell'uso delle quote
Amazon Cognito genera CallCount ThrottleCount metriche in Amazon CloudWatch per ogni categoria di operazioni API a livello di account. Puoi utilizzare CallCount per tenere traccia del numero totale di chiamate effettuate dai clienti in relazione a una categoria. Puoi utilizzare ThrottleCount per tenere traccia del numero totale di chiamate limitate relative a una categoria. Puoi utilizzare i parametri CallCount e ThrottleCount con la statistica Sum per contare il numero totale di chiamate in una categoria. Per ulteriori informazioni, consulta le metriche di CloudWatch utilizzo.
Quando si monitorano le quote di servizio, l'utilizzo è la percentuale di una quota di servizio in uso. Ad esempio, se il valore della quota è 200 risorse e 150 risorse sono in uso, l'utilizzo è 75%. L'uso è invece il numero di risorse o operazioni in uso per una quota di servizio.
Monitoraggio dell'utilizzo tramite metriche CloudWatch
Puoi tracciare e raccogliere le metriche di utilizzo dei pool di utenti di Amazon Cognito con. CloudWatch La CloudWatch dashboard mostra le metriche relative a tutto ciò che utilizzi. Servizio AWS Con CloudWatch, puoi creare allarmi metrici per notificarti o modificare una risorsa specifica che stai monitorando. Per ulteriori informazioni sulle CloudWatch metriche, consulta Monitora le metriche di utilizzo CloudWatch .
Monitoraggio dell'utilizzo tramite i parametri Service Quotas
I pool di utenti di Amazon Cognito sono integrati con Service Quotas, un'interfaccia di console per visualizzare e gestire l'utilizzo delle quote di servizio. Nella console Service Quotas, puoi cercare il valore di una quota specifica, visualizzare le informazioni di monitoraggio, richiedere un aumento della quota o impostare allarmi. CloudWatch Dopo che il tuo account è attivo da qualche tempo, puoi visualizzare un grafico dell'utilizzo delle risorse.
La colonna Valore della quota a livello di account applicato nella console Service Quotas per i pool di utenti di Amazon Cognito
Tieni traccia degli utenti attivi mensili (MAU)
Il numero di utenti attivi mensili (MAU) nel tuo pool di utenti fornisce dati importanti alla pianificazione degli aumenti delle quote relative al tasso di richiesta. Puoi confrontare i tassi di richiesta API con il numero di utenti attivi in un determinato periodo di tempo. Con queste conoscenze, puoi calcolare in che modo un aumento degli utenti attivi delle tue applicazioni influirà sulle quote nel tuo modello di utilizzo. Ad esempio, immaginate che la combinazione delle vostre applicazioni negli Stati Uniti occidentali (Oregon) abbia prodotto 2 milioni di utenti attivi in un mese e che la vostra UserAuthentication categoria abbia ricevuto occasionali errori di limitazione alla quota predefinita di 120 richieste al secondo (RPS). Nel mese precedente, prima del successo della campagna pubblicitaria, avevate 1 milione di MAU e le vostre applicazioni non superavano mai gli 80 RPS. Se prevedi un picco simile a seguito di un nuovo spot televisivo, potresti acquistare altri 40 RPS per soddisfare il prossimo milione di utenti con una quota rettificata di 160 RPS.
Per rivedere i tuoi MAU
Accedi alla AWS Billing
console
Richiedere un aumento della quota
Amazon Cognito ha una quota per il numero massimo di operazioni al secondo che puoi eseguire nei tuoi pool di utenti e nei pool di identità di ciascuno. Regione AWS Puoi acquistare un aumento delle quote di frequenza di richiesta API dei pool di utenti Amazon Cognito regolabili. Per le categorie di pool di utenti regolabili, puoi richiedere un limite massimo a livello di account più elevato nelle quote di servizio e quindi utilizzare l'API di provisioning di Amazon Cognito per impostare la tariffa desiderata. Per ulteriori informazioni, consulta Gestione dei limiti assegnati.
Per richiedere un limite massimo a livello di account più elevato, utilizza la console Service Quotas o le operazioni dell'API Service Quotas e. ListAWSDefaultServiceQuotas RequestServiceQuotaIncrease
-
Per richiedere un aumento del limite massimo a livello di account utilizzando la console Service Quotas, consulta Richiedere un aumento della quota API nella Guida per l'utente di Service Quotas.
-
Alcuni aumenti del limite massimo a livello di account vengono approvati automaticamente. Altrimenti, prevede il AWS completamento delle richieste di aumento della quota entro 10 giorni. Tuttavia, diverse considerazioni potrebbero far sì che il tempo di elaborazione della richiesta superi i 10 giorni. Alcune richieste, ad esempio, potrebbero richiedere ad Amazon Cognito di fornire capacità hardware aggiuntiva e gli aumenti stagionali dei volumi di richieste potrebbero comportare ritardi.
-
Se la quota non è disponibile in Service Quotas, utilizza il modulo di incremento dei limiti di servizio
.
Nota
Solo le quote modificabili possono essere aumentate.
Nota
Gli aumenti delle quote sono configurazioni regionali. Un aumento di una quota Regione AWS non influisce sulle quote in altre regioni. Se hai bisogno di quote API più elevate in più regioni, devi richiedere un aumento della quota in ciascuna regione separatamente.
Nota
La richiesta di un aumento del limite massimo a livello di account è solo il primo passaggio. Dopo l'approvazione della richiesta, devi chiamare UpdateProvisionedLimit o utilizzare la console Amazon Cognito per impostare il limite assegnato. Per ulteriori informazioni, consulta Gestione dei limiti assegnati.
Gestione dei limiti assegnati
I pool di utenti di Amazon Cognito supportano un modello di quota a due livelli per quote API regolabili. Con questo modello, puoi aumentare o diminuire in modo programmatico la percentuale di richieste assegnate senza contattare l'assistenza. AWS I due livelli funzionano come segue:
- Account-level limite massimo
-
La tariffa massima che puoi fornire, impostata tramite Service Quotas. Per aumentare il limite massimo a livello di account, invia una richiesta di aumento della quota nella console Service Quotas. Alcune richieste vengono approvate automaticamente. Per ulteriori informazioni, consulta Richiedere un aumento della quota.
- Limite di provisioning
-
La tariffa, in richieste al secondo (RPS), attualmente applicata da Amazon Cognito per il tuo account. Puoi modificare questo valore fino al limite massimo a livello di account con le operazioni dell'API di provisioning di Amazon Cognito.
Ad esempio, se il limite massimo a UserAuthentication livello di account è di 500 RPS, puoi utilizzare l'operazione UpdateProvisionedLimit API per impostare il limite assegnato a 300 RPS. In un secondo momento, puoi riportare il limite previsto al valore predefinito e ti verrà addebitato solo il tempo in base alla tariffa più elevata.
Importante
Ti viene fatturata la capacità assegnata al di sopra della tariffa predefinita, ripartita proporzionalmente in base al tempo di utilizzo effettivo. Per i prezzi, consulta i prezzi di Amazon Cognito.
Gestione dei limiti assegnati nella console
Puoi visualizzare e gestire i limiti assegnati nella console Amazon Cognito. Apri la pagina Pool di utenti e scegli la scheda Limiti assegnati. In questa scheda, puoi visualizzare i limiti attualmente assegnati e i limiti massimi a livello di account per ciascuna categoria di API regolabile. Puoi aumentare o diminuire la tariffa assegnata entro il limite massimo approvato a livello di account.
Operazioni API di provisioning
Amazon Cognito fornisce le seguenti operazioni API per la gestione dei limiti assegnati. Queste operazioni richiedono l'autenticazione e le corrispondenti autorizzazioni IAM.
- GetProvisionedLimit
-
Restituisce il valore limite attualmente assegnato per una categoria API specifica. La risposta include il valore limite assegnato e il valore limite predefinito (gratuito).
- UpdateProvisionedLimit
-
Imposta il valore limite assegnato per una categoria API specifica. Il valore richiesto deve essere compreso tra il limite predefinito e il limite massimo a livello di account Service Quotas. Questa operazione ha effetto immediato.
Entrambe le operazioni utilizzano un LimitDefinition parametro che identifica il limite da gestire. Per i limiti di velocità delle API dei pool di utenti, la definizione del limite ha una classe API_CATEGORY e una mappa degli attributi con la Category chiave. Ad esempio, per gestire il UserAuthentication limite, specifica una definizione di limite con{"Category": "UserAuthentication"}.
Esempio Esempio GetProvisionedLimit di richiesta e risposta
L'esempio seguente restituisce il limite assegnato per la categoria UserAuthentication API.
Richiesta
{ "LimitDefinition": { "LimitClass": "API_CATEGORY", "Attributes": {"Category": "UserAuthentication"} } }
Risposta
{ "Limit": { "LimitDefinition": { "LimitClass": "API_CATEGORY", "Attributes": {"Category": "UserAuthentication"} }, "ProvisionedLimitValue": 120, "FreeLimitValue": 120 } }
Esempio Esempio di UpdateProvisionedLimit richiesta e risposta
L'esempio seguente imposta il limite previsto per la categoria UserAuthentication API su 300 RPS.
Richiesta
{ "LimitDefinition": { "LimitClass": "API_CATEGORY", "Attributes": {"Category": "UserAuthentication"} }, "RequestedLimitValue": 300 }
Risposta
{ "Limit": { "LimitDefinition": { "LimitClass": "API_CATEGORY", "Attributes": {"Category": "UserAuthentication"} }, "ProvisionedLimitValue": 300, "FreeLimitValue": 120 } }
Le seguenti azioni IAM controllano l'accesso a queste operazioni:
-
cognito-idp:GetProvisionedLimit -
cognito-idp:UpdateProvisionedLimit
Nota
Cross-account l'accesso non è supportato. Solo l'account proprietario può gestire i limiti assegnati.
Flusso di lavoro di provisioning
Il seguente flusso di lavoro descrive come aumentare il limite assegnato.
-
Determina la tariffa richiesta. Per ulteriori informazioni, consulta Identificazione dei requisiti delle quote.
-
Se la tariffa richiesta supera il limite massimo attuale a livello di account Service Quotas, richiedi un aumento nella console Service Quotas. https://console.aws.amazon.com/servicequotas/home/services/cognito-idp/quotas
-
Una volta approvato il limite massimo a livello di account, chiama con la tariffa desiderata.
UpdateProvisionedLimit -
Per ridurre la tariffa prevista e interrompere la fatturazione aggiuntiva, chiama
UpdateProvisionedLimitcon il valore limite predefinito o un valore inferiore.
Considerazioni
-
I limiti assegnati sono risorse a livello di account. Si applicano al tasso aggregato di tutte le richieste provenienti da tutti i pool di utenti in uno dei tuoi. Regione AWS Account AWS
-
La
LimitManagementcategoria, che includeGetProvisionedLimiteUpdateProvisionedLimit, è limitata a 1 richiesta al secondo per account. -
Solo le categorie di quote regolabili supportano il provisioning. Per un elenco delle categorie regolabili, vedereLe operazioni API del bacino d'utenza di Amazon Cognito e le quote di frequenza delle richieste.
-
Se il tuo pool di utenti utilizza l'accesso gestito, non puoi utilizzare l'API di provisioning per modificare le
UserFederationcategorieUserAuthenticationo. Per aumentare queste quote, invia una richiesta di aumento delle quote di servizio tramite la console Service Quotaso utilizza il modulo di aumento del limite di servizio. -
Le modifiche alle quote assegnate sono regionali. Una modifica delle quote prevista in una regione Regione AWS non influisce sulle quote in altre regioni.
-
Tutte le chiamate alle operazioni API di provisioning vengono registrate. AWS CloudTrail
Le operazioni API del bacino d'utenza di Amazon Cognito e le quote di frequenza delle richieste
Poiché Amazon Cognito presenta classi di operazioni API sovrapposte con modelli di autorizzazione diversi, ogni operazione appartiene a una categoria. Ogni categoria ha la propria quota in pool per tutte le operazioni API del membro, in tutti i pool di utenti in una Regione AWS nell'account. È possibile richiedere solo l'incremento a quote di categoria regolabili. Per ulteriori informazioni, consulta Richiedere un aumento della quota. Gli adeguamenti della quota si applicano ai pool di utenti nell'account di una singola regione. Amazon Cognito limita le operazioni in alcune categorie3 a 5 richieste al secondo (RPS), per pool di utenti. La quota predefinita (RPS) si applica inoltre a tutti i pool di utenti in un. Account AWS
Nota
La quota per ogni categoria viene misurata in Utenti attivi mensili (MAU). Account AWS con meno di due milioni di MAU possono funzionare entro la quota predefinita. Se hai meno di un milione di MAU e Amazon Cognito sta limitando le richieste, valuta la possibilità di ottimizzare la tua app. Per ulteriori informazioni, consulta Ottimizzare i tassi di richiesta per i limiti di quota.
Le quote delle operazioni di categoria vengono applicate a tutti gli utenti in tutti i pool di utenti all'interno di una Regione AWS. Amazon Cognito mantiene anche una quota per il numero di richieste che l'app può generare rispetto a un singolo utente. È necessario limitare le richieste API per utente come mostrato nella tabella seguente.
Quote frequenza di richiesta per utente di pool di utenti di Amazon Cognito
| Operation | Operazioni per utente al secondo |
|---|---|
| Lettura profilo utente Esempi: |
10 |
| Scrittura profilo utente Esempi: |
10 |
È necessario limitare le richieste API per categoria come mostrato nella tabella seguente.
Quote frequenza di richiesta per categoria di pool di utenti di Amazon Cognito
| Categoria | Description | Quota predefinita (RPS) | Regolabile |
|---|---|---|---|
UserAuthentication
|
Operazioni che autenticano (accesso) un utente. Queste operazioni sono soggette a Operazioni API del bacino d'utenza di Amazon Cognito con una gestione speciale della frequenza delle richieste. |
120 | Sì |
UserCreation |
Operazioni che creano o confermano un utente locale Amazon Cognito. Si tratta di un utente creato e verificato direttamente dai bacini d'utenza di Amazon Cognito. | 50 | Sì |
UserFederationOperazioni che federano (autenticano) gli utenti con un provider di identità di terze parti nei bacini d'utenza Amazon Cognito. |
Operazioni che inviano una risposta IdP a un endpoint di federazione di pool di utenti. Le operazioni OIDC o del provider social che generano un token IdP e tutte le richieste SAML contribuiscono a questa quota. | 25 | Sì |
UserAccountRecovery
|
Operazioni che recuperano l'account di un utente o modificano o aggiornano la password di un utente. | 30 | No |
UserRead |
Operazioni che recuperano un utente dai bacini d'utenza. | 120 | Sì |
UserUpdate |
Operazioni utilizzi per gestire gli utenti e gli attributi utente. | 25 | No |
UserToken |
Operazioni per la gestione dei token | 120 | Sì |
UserResourceRead |
Operazioni che recuperano informazioni sulle risorse utente da Amazon Cognito, ad esempio un dispositivo memorizzato o l'appartenenza a un gruppo di utenti. | 50 | Sì |
UserResourceUpdate |
Operazioni che aggiornano informazioni sulle risorse per un utente, ad esempio un dispositivo memorizzato o l'appartenenza a un gruppo di utenti. | 25 | No |
UserList |
Operazioni che restituiscono un elenco di utenti. | 30 | No |
UserPoolRead |
Operazioni che leggono i bacini d'utenza. | 15 | No |
UserPoolUpdate |
Operazioni che creano, aggiornano o eliminano i bacini d'utenza. | 15 | No |
UserPoolResourceRead |
Operazioni che recuperano informazioni sulle risorse, come gruppi o server di risorse, da un pool di utenti.3 | 20 | No |
UserPoolResourceUpdate |
Operazioni che modificano le risorse, come gruppi o server di risorse, in un pool di utenti.3 | 15 | No |
UserPoolClientRead |
Operazioni che recuperano informazioni sui client del pool di utenti.3 | 15 | No |
UserPoolClientUpdate |
Operazioni che creano, aggiornano ed eliminano i client del pool di utenti.3 | 15 | No |
ClientAuthenticationRichieste di tipo di concessione |
Operazioni che generano credenziali da utilizzare per l'autorizzazione di richieste da macchina a macchina | 150 | No |
LimitManagement |
Operazioni che recuperano o aggiornano i limiti di velocità delle API assegnati | 1 | No |
1 A RespondToAuthChallenge o una AdminRespondToAuthChallenge risposta con un NEW_PASSWORD_REQUIRED valore ChallengeName di 0 viene conteggiata nella UserAccountRecovery categoria. Tutte le altre risposte alle sfide vengono conteggiate ai fini della UserAuthentication categoria.
2 Ogni accesso gestito o operazione classica dell'interfaccia utente ospitata durante l'accesso contribuisce con una richiesta alla quota. Ad esempio, un utente che accede e fornisce un codice MFA contribuisce con 2 richieste. Il riscatto dei token in concessioni di codici di autorizzazione è soggetto a un'allocazione di quote aggiuntiva alla stessa tariffa della tua quota nella categoria. UserAuthentication
3 Ogni singola operazione in questa categoria è soggetta a un vincolo che impedisce all'operazione di essere chiamata a una velocità superiore a 5 RPS per un singolo pool di utenti.
Limiti di frequenza delle richieste in blocco per i domini dei pool di utenti
Le quote seguenti si applicano al volume complessivo di richieste a un dominio del pool di utenti.
| Operation | Description | Quota predefinita (RPS) | Regolabile |
|---|---|---|---|
| Richieste dall'IP di origine | Volume di richieste da un indirizzo IP a un dominio | 300 | No |
| Richieste al client dell'app | Volume di richieste per un ID client dell'app in un dominio | 300 | No |
| Richieste al dominio | Volume complessivo di richieste per i servizi di un dominio del pool di utenti | 500 | No |
| Richieste di documenti chiave web JSON | Volume di richieste jwks.json in uno Account AWS a uno Regione AWS |
50.000 | No |
Frequenza delle richieste di operazione API dei pool di identità di Amazon Cognito (identità federate)
| Operation | Description | Quota predefinita (RPS)1 | Regolabile | Idoneità all'incremento delle quote |
|---|---|---|---|---|
GetId |
Recupera un ID di identità da un pool di identità. | 25 | Sì | Contatta il team del tuo account. |
GetOpenIdToken |
Recupera un token OpenID da un pool di identità nel flusso di lavoro classico. | 200 | Sì | Contatta il team del tuo account. |
GetCredentialsForIdentity |
Recupera AWS le credenziali da un pool di identità nel flusso di lavoro avanzato. | 200 | Sì | Contatta il team del tuo account. |
GetOpenIdTokenForDeveloperIdentity |
Recupera un token OpenID da un pool di identità nel flusso di lavoro per gli sviluppatori. | 50 | Sì | Contatta il team del tuo account. |
ListIdentities |
Recupera un elenco di ID identità in un pool di identità. | 5 | Sì | Contatta il team del tuo account. |
DeleteIdentities |
Elimina una o più identità registrate da un pool di identità. | 10 | Sì | Contatta il team del tuo account. |
TagResource |
Applica un tag a un pool di identità. | 5 | Sì | Contatta il team del tuo account. |
UntagResource |
Rimuovi un tag da un pool di identità. | 5 | Sì | Contatta il team del tuo account. |
ListTagsForResource |
Visualizza un elenco dei tag applicati a un pool di identità. | 10 | Sì | Contatta il team del tuo account. |
1 La quota predefinita è la quota minima di richiesta per i pool di identità Regione AWS in qualsiasi area del tuo. Account AWS La quota RPS potrebbe essere più alta in alcune regioni.
Quote relative al numero e alla dimensione delle risorse
Le quote delle risorse sono il numero o la dimensione massima di risorse, campi di input, durata temporale e altre funzionalità varie in Amazon Cognito.
È possibile richiedere un adeguamento di alcune quote delle risorse nella console Service Quotas o da un modulo di incremento dei limiti di servizio
Nota
Le quote di risorse a Account AWS livello, come i pool di utenti per regione, si applicano alle risorse Amazon Cognito di ciascuna regione. Regione AWS Ad esempio, si potrebbe disporre di 1.000 pool di utenti negli Stati Uniti orientali (Virginia settentrionale) e altri 1.000 in Europa (Stoccolma).
Le tabelle seguenti indicano le quote delle risorse predefinite e se sono regolabili.
Gli utenti di Amazon Cognito raggruppano le quote di risorse
Le seguenti quote descrivono il numero o la lunghezza massima di elementi che puoi creare nei pool di utenti.
| Risorsa | Quota | Regolabile | Quota massima |
|---|---|---|---|
| Client app per bacino d'utenza | 1.000 | Sì | 10.000 |
| Pool di utenti per regione | 1.000 | Sì | 10.000 |
| Provider di identità per pool di utenti | 300 | Sì | 1.000 |
| Server delle risorse per pool di utenti | 25 | Sì | 300 |
| Utenti per bacino d'utenza | 40.000.000 | Sì | Contatta il team del tuo account. |
| Modifiche combinate totali nel trigger Lambda di pre-generazione di token 1 | 5.000 | Sì | Contatta il team del tuo account. |
| Stili di login e branding gestiti per pool di utenti | 20 | No | N/A |
| Termini di accesso gestiti, documenti per pool di utenti | 40 | No | N/A |
| Attributi personalizzati per bacino d'utenza | 50 | No | N/A |
| Caratteri per attributo | 2.048 byte | No | N/A |
| Caratteri per il nome di un attributo personalizzato | 20 | No | N/A |
| Caratteri minimi richiesti per la password nella policy per la password | 6–99 | No | N/A |
| Messaggi e-mail inviati giornalmente per Account AWS 2 | 50 | No | N/A |
| Messaggi e-mail MFA inviati a un indirizzo e-mail all'ora per indirizzo IP del richiedente | 5-20 | No | N/A |
| Caratteri nell'oggetto dell'e-mail | 140 | No | N/A |
| Caratteri nel messaggio e-mail | 20.000 | No | N/A |
| Caratteri nel messaggio di verifica SMS | 140 | No | N/A |
| Caratteri nella password | 256 | No | N/A |
| Caratteri per il nome del provider di identità | 32 | No | N/A |
| Caratteri in una risposta SAML | 100.000 | No | N/A |
| Identificatori per provider di identità | 50 | No | N/A |
| Identità collegate a un utente | 5 | No | N/A |
| Passkey/WebAuthn autenticatori per utente | 20 | No | N/A |
| URL di callback per client di app | 100 | No | N/A |
| URL di disconnessione per client di app | 100 | No | N/A |
| Ambiti per server di risorse | 100 | No | N/A |
| Ambiti per client di app | 50 | No | N/A |
| Domini personalizzati per regione | 4 | No | N/A |
| Gruppi a cui ogni utente può appartenere | 100 | No | N/A |
| Gruppi per pool di utenti | 10.000 | No | N/A |
1 Questa quota potrebbe essere riscontrata nei token di un Trigger Lambda di pre-generazione del token. Il numero di richieste esistenti e aggiunte più gli ambiti dei token di accesso e di identità in una transazione deve sommarsi a un numero inferiore o uguale a questa quota. Le attestazioni e gli ambiti soppressi non contribuiscono a questa quota.
2 Questa quota vale solo se utilizzi la funzionalità e-mail predefinita per un pool di utenti di Amazon Cognito. Per un volume di consegna e-mail più elevato, configura il pool di utenti in modo da utilizzare la configurazione e-mail di Amazon SES. Questa restrizione viene ripristinata giornalmente alle 0900 UTC. Per ulteriori informazioni, consulta Impostazioni e-mail per i bacini d'utenza di Amazon Cognito.
Parametri di validità della sessione dei bacini d'utenza di Amazon Cognito
Le quote seguenti descrivono le impostazioni disponibili per la durata degli artefatti di autenticazione e delle sessioni utente nei pool di utenti.
| Token | Quota |
|---|---|
| Token ID | 5 minuti - 1 giorno |
| Token di aggiornamento | 1 ora - 3.650 giorni |
| Token di accesso | 5 minuti - 1 giorno |
| Cookie di sessione per l'interfaccia utente ospitata | 1 ora |
| Token di sessione di autenticazione | 3 minuti - 15 minuti |
Quote di risorse di sicurezza del codice dei pool di utenti di Amazon Cognito (non modificabili)
Le quote seguenti descrivono i periodi di tempo disponibili relativi ai codici per l'accesso, la registrazione e la reimpostazione della password.
| Risorsa | Quota |
|---|---|
| Sign-up periodo di validità del codice di conferma | 24 ore |
| Periodo di validità del codice di verifica dell'attributo utente | 24 ore |
| Multi-factor periodo di validità del codice di autenticazione (MFA) | 3–15 minuti |
| Periodo di validità del codice della password dimenticata | 1 ora |
Numero massimo di richieste ConfirmForgotPassword e ForgotPassword per utente all'ora 1 |
5-20 |
Numero massimo di richieste ResendConfirmationCode per utente all'ora |
5 |
Numero massimo di richieste ConfirmSignUp per utente all'ora |
15 |
Numero massimo di richieste ChangePassword per utente all'ora |
5 |
Numero massimo di richieste GetUserAttributeVerificationCode per utente all'ora |
5 |
Numero massimo di richieste VerifyUserAttribute per utente all'ora |
15 |
1 Amazon Cognito valuta i fattori di rischio nella richiesta di aggiornamento delle password e assegna una quota collegata al livello di rischio valutato. Per ulteriori informazioni, consulta Come comportarsi in caso di password dimenticata.
Quote delle risorse dei processi di importazione utenti del pool di utenti di Amazon Cognito
Le quote seguenti descrivono le risorse e i limiti disponibili per i processi di importazione da parte degli utenti.
| Risorsa | Quota | Regolabile | Quota massima |
|---|---|---|---|
| Processi di importazione utente per pool di utenti | 1.000 | Sì | Contatta il team del tuo account. |
| Numero massimo di caratteri per riga CSV di importazione utente | 16,000 | No | N/A |
| Dimensione massima dei file CSV | 100 MB | No | N/A |
| Numero massimo di utenti per file CSV | 500.000 | No | N/A |
Quote di risorse dei pool di identità di Amazon Cognito (identità federate)
Le seguenti quote descrivono il numero o la lunghezza massima di elementi che è possibile creare nei pool di identità.
| Risorsa | Quota | Regolabile | Quota massima |
|---|---|---|---|
| Pool di identità per account | 1.000 | Sì | N/A |
| Provider del bacino d'utenza di Amazon Cognito per pool di identità | 50 | Sì | 1000 |
| Lunghezza dei caratteri per il nome del pool di identità | 128 byte | No | N/A |
| Lunghezza dei caratteri per il nome del provider di accesso | 2.048 byte | No | N/A |
| Identità per pool di identità | Illimitato | No | N/A |
| Provider di identità per i quali è possibile specificare mappature di ruoli | 10 | No | N/A |
| Risultati da una singola chiamata di ricerca o elenco | 60 | No | N/A |
| Role-based regole di controllo degli accessi (RBAC) | 25 | No | N/A |
Quote di risorse Amazon Cognito Sync
Le seguenti quote descrivono il numero o la lunghezza massima di elementi che puoi creare in Amazon Cognito Sync.
| Risorsa | Quota | Regolabile | Quota massima |
|---|---|---|---|
| Set di dati per identità | 20 | Sì | Contatta il team del tuo account. |
| Record per set di dati | 1,024 | Sì | Contatta il team del tuo account. |
| Dimensione di un singolo set di dati | 1 MB | Sì | Contatta il team del tuo account. |
| Caratteri nel nome del set di dati | 128 byte | No | N/A |
| Attesa per una pubblicazione in blocco, dopo una richiesta eseguita correttamente | 24 ore | No | N/A |