Amazon Cognito lança limites provisionados: ajuste de capacidade em minutos, não semanas

O problema que todo time de identidade já enfrentou

Imagine que sua empresa está se preparando para o maior evento de vendas do ano — uma Black Friday, uma virada de exercício fiscal, ou o pico de declarações de imposto de renda. Você precisa garantir que o serviço de autenticação vai aguentar o tranco. Aí você descobre que aumentar os limites de taxa do Amazon Cognito exige abrir um ticket de suporte e esperar entre 10 e 14 dias para a aprovação.

Esse cenário foi realidade por muito tempo para equipes de segurança, arquitetos de identidade e times de engenharia que dependem do Cognito em produção. A necessidade de planejar com semanas de antecedência — ou correr para escalar uma solicitação urgente — criava um gargalo operacional considerável, especialmente para negócios com tráfego sazonal intenso.

A AWS identificou esse problema e respondeu com uma mudança significativa: a partir de 6 de julho de 2026, o Amazon Cognito passou a oferecer os chamados limites provisionados (provisioned limits), um mecanismo de autoatendimento que permite ajustar a capacidade de autenticação em minutos, diretamente pelo console.

O que são os limites provisionados

Os limites provisionados são uma nova camada de controle de capacidade disponível na aba Provisioned limits dentro do console do Amazon Cognito, no nível de conta (por Região AWS, por conta). Com esse recurso, é possível aumentar ou reduzir a capacidade provisionada sob demanda, com efeito imediato.

O modelo funciona com dois mecanismos complementares:

  • Limite provisionado (console do Amazon Cognito): controla a capacidade que você reserva ativamente. Alterações entram em vigor imediatamente. A cobrança ocorre sobre a capacidade provisionada acima do limite padrão, independentemente do quanto é efetivamente consumido.
  • Limite máximo de conta (console do AWS Service Quotas): define o teto máximo de Requisições por Segundo (RPS) que sua conta pode provisionar. Elevar esse teto não gera cobrança adicional — ele apenas desbloqueia a possibilidade de provisionar mais capacidade.

Juntos, esses dois controles oferecem precisão tanto na gestão de custos quanto na gestão de capacidade. Você pode subir o teto com antecedência, sem custo, e só ativar a capacidade extra quando realmente precisar.

Imagem original — fonte: Aws

Como os três valores funcionam juntos

Para entender a lógica do modelo, vale usar o exemplo da API UserCreation, que tem limite padrão de 50 RPS. No estado inicial, você tem três valores:

  • Limite padrão: 50 RPS (incluso sem custo adicional)
  • Limite provisionado: 50 RPS (igual ao padrão — capacidade faturada é 0)
  • Limite máximo de conta: 50 RPS (teto atual da conta)

Se você tentar provisionar 55 RPS diretamente, o console bloqueará a ação, pois o valor excede o teto máximo de 50 RPS. Para avançar, é necessário primeiro solicitar um aumento do limite máximo de conta via Service Quotas. Aproximadamente 90% dessas solicitações são aprovadas automaticamente em minutos. Para aumentos maiores, dependendo da categoria de API e da Região, pode ser necessária revisão manual pelo suporte da AWS.

Após a aprovação do novo teto (digamos, 55 RPS), você retorna ao console do Cognito e ajusta o limite provisionado para 55 RPS. A partir daí, a capacidade faturada passa a ser de 5 RPS (55 menos os 50 do padrão). Quando o evento de pico termina, basta reduzir o limite provisionado de volta ao padrão — a cobrança extra cessa imediatamente.

Um detalhe importante sobre o modelo de cobrança: você é cobrado pela capacidade que provisiona acima do padrão, e não pelo que efetivamente usa. Se você provisionar 80 RPS (com padrão de 50), será cobrado por 30 RPS mesmo que o uso real seja de apenas 60 RPS. Isso reforça a importância de dimensionar a capacidade com precisão, alinhada à demanda esperada.

Categorias ajustáveis e não ajustáveis

Nem todas as categorias de API do Cognito podem ter seus limites ajustados. A aba de limites provisionados exibe cada categoria com seu status de ajustabilidade. Por exemplo, UserCreation é marcada como Adjustable (ajustável) e pode ser modificada. Já UserList aparece como Not adjustable (não ajustável) — você consegue visualizar os valores de limite padrão e provisionado, mas não pode alterá-los.

Para as categorias ajustáveis, a visão consolidada mostra o limite padrão, o limite provisionado atual e a capacidade faturada de forma direta, facilitando o acompanhamento e a tomada de decisão.

Casos de uso práticos

A flexibilidade do novo modelo atende a cenários bem variados. Serviços de declaração de imposto de renda, por exemplo, concentram cerca de 90% do volume anual de autenticação em poucos meses. Plataformas de e-commerce enfrentam picos intensos em datas comemorativas. Antes, essas equipes precisavam solicitar aumentos de capacidade semanas antes do evento e torcer para que a aprovação chegasse a tempo.

Agora, o fluxo muda completamente: eleve o teto máximo de conta com antecedência (sem custo), e quando o pico se aproximar, aumente o limite provisionado para o valor necessário. Após o evento, reduza a capacidade e pare de ser cobrado pela capacidade extra. Tudo isso sem abrir um único ticket de suporte.

O mesmo vale para testes de carga planejados ou para crescimento viral inesperado — qualquer ajuste é feito em autoatendimento, em minutos.

Considerações para SaaS multi-tenant

Para provedores de Software como Serviço (SaaS) que gerenciam múltiplos tenants com requisitos de throughput diferentes, a AWS disponibilizou também a API UpdateProvisionedLimit, que permite o gerenciamento programático dos limites provisionados.

Equipes que utilizam user pools dedicados por tenant, por exemplo, podem integrar essa API em seus pipelines de infraestrutura como código para ajustar os limites por tier de serviço. Isso abre a possibilidade de provisionar maior capacidade para tenants enterprise e menor capacidade para tenants em plano gratuito, com ajustes independentes por tenant conforme a demanda de cada um.

Como começar

O recurso de limites provisionados para user pools do Amazon Cognito está disponível desde 6 de julho de 2026, em todas as Regiões AWS onde o Cognito é suportado. Para colocar em prática, a AWS recomenda o seguinte fluxo:

  • Revise os padrões atuais de tráfego de autenticação usando métricas do Amazon CloudWatch para entender sua linha de base
  • Configure alarmes no CloudWatch em 70% e 85% dos seus limites de taxa atuais
  • Verifique se sua equipe tem as permissões adequadas de Gerenciamento de Identidade e Acesso da AWS (IAM) tanto para o Service Quotas quanto para a aba de limites provisionados no console do Cognito
  • Eleve o limite máximo de conta no Service Quotas com base nas suas expectativas de demanda
  • Use a aba Provisioned limits no console do Amazon Cognito para ajustar a capacidade conforme necessário

Recursos adicionais

Fonte

From 2 weeks to 2 minutes: Amazon Cognito launches Provisioned limits for self-service rate limit management (https://aws.amazon.com/blogs/security/from-2-weeks-to-2-minutes-amazon-cognito-launches-provisioned-limits-for-self-service-rate-limit-management/)

Comments

Leave a Reply

Your email address will not be published. Required fields are marked *