Estado: Preview. Custo/limites/escopo provados em teste. Custo FATURADO em BRL e latência de nuvem = NÃO MEDIDO (proibido prometer).
Leia antes:
README.md. Esta página fecha os campos 5–7 do template para todos os fluxos de Dados.
Custo — motor de custo (sob demanda, por bytes lidos)#
O custo deriva dos bytes LIDOS pela query (não das linhas retornadas), como num modelo de cobrança sob demanda por volume varrido. Constantes do produto:
| Constante | Valor |
|---|---|
PRICE_USD_PER_TIB | US$ 6,25 / TiB (sob demanda, região Brasil — São Paulo) |
USD_BRL | 5,2 (câmbio de estimativa, configurável) |
MIN_BILLED_BYTES_PER_TABLE | 10 MB por tabela referenciada |
MIN_BILLED_BYTES_PER_QUERY | 10 MB por query |
Regra de negócio do ingestia.io (diferente do padrão de mercado): cobra-se TODA consulta — não há franquia gratuita e nenhuma query custa R$ 0,00. Aplica-se um mínimo faturado:
billed = max(bytesScanned, tableCount × 10MB, 10MB)
usd = billed / 2^40 × 6,25
brl = usd × 5,2A estimativa devolve {tib, billedBytes, usd, brl}, com formatação padrão pt-BR.
Importante (honestidade): este é o motor de estimativa. O custo faturado real em BRL só pode ser afirmado após projeto com billing e reconciliação — hoje é
NÃO MEDIDOe claim proibido (registro de claims #2).
Guarda de custo — teto de bytes faturáveis#
Toda query read-only ao workspace roda com teto de volume lido SEMPRE — teto de bytes faturáveis que aborta a query antes de estourar o orçamento:
MAX_BYTES_BILLEDdefault 1 GiB (um ajuste de ambiente pode sobrescrever).- Aplicado em toda execução (interativa, execução paralela de conferência, drill), na região Brasil (São Paulo) e com rótulo de workspace na cobrança para atribuir o custo.
- Queries são read-only e usam parâmetros nomeados (anti SQL-injection) no caminho text-to-SQL.
Limites e tetos (concretos)#
| Onde | Limite |
|---|---|
| Paginação de conector | 10.000 páginas · 5.000.000 linhas (teto duro, anti-loop) |
| Carga SaaS→Bronze | default batchSize 5.000 · maxRows 200.000 |
| Profiling | 50 colunas · 5 exemplos × 60 chars · payload ≤ 32 KiB |
| Consulta no datalake | teto de volume lido (padrão 1 GiB) · timeout default 120 s |
| Incremental por período | janela default 7 dias · teto 400 |
| Cursor incremental por chave | literal ≤ 64 chars, sem aspas/barra/quebra |
Segurança — escopo por workspace (invariante inviolável)#
- Datalake por workspace: datasets
<prefix>_bronze/_silver/_gold; landinglanding/{prefix}/...na área de arquivos. Oprefixderiva do workspace e é saneado a[a-zA-Z0-9_-]. Um cliente nunca cruza dataset/bucket de outro. BYOC (nuvem do cliente) resolve bucket/conta de serviço do próprio workspace. - Redaction de segredo: todo erro/log de conector tem o segredo apagado — cru, dentro de URL (percent-encoded) e em JSON (chave PEM multiline). É a única forma de erro que o adaptador deixa escapar.
- Produção não finge: um caminho que cairia em mock/no-op falha (503) em produção em vez de simular sucesso. Ex.: o Google Ads é recusado em produção se o developer token não está aprovado.
- PII: coluna PII → exemplos
•••, min/max/distintos/comprimento suprimidos; coluna oculta nem aparece no perfil. - Verificação de acesso: ação cara (refresh, export, IA, ingestão, API) passa pela verificação de acesso (workspace ativo). 11 capacidades têm chave de desligamento runtime, incluindo execução de ingestão, consultas no console de dados, amostragem de dados, atualização de painéis.
O que é NÃO MEDIDO (proibido prometer)#
Do registro de claims do produto:
| # | Claim | Estado |
|---|---|---|
| 1 | Latência/throughput de query em nuvem | BLOCKED — 1ª medição real pendente |
| 2 | Custo faturado em BRL ("custa R$X") | BLOCKED — só estimativa hoje |
| 3 | RPO/RTO como promessa | BLOCKED |
| 4 | Uptime/disponibilidade (99,x%) | BLOCKED |
| 7 | Conectores como GA/"pronto" | PREVIEW — certificação de 30 dias por conector |
Ficha (template dos 9 campos)#
- Estado — Preview. Motor de custo, guardas e escopo por workspace provados em teste; custo faturado real e latência de nuvem =
NÃO MEDIDO. - O que faz — estima custo por bytes lidos, limita gasto por query, impõe tetos e isola cada workspace.
- Como funciona — o motor de custo estima; o teto de bytes faturáveis aborta; prefixo saneado + datasets/buckets por prefixo isolam; a redação de segredos e a guarda de produção fecham vazamento e mock.
- Plano · Permissão — núcleo · verificação de acesso + entitlements por plano · chaves de desligamento por capacidade.
- Custo — cobra-se toda query (mínimo 10 MB); teto default 1 GiB por query. Custo em BRL real =
NÃO MEDIDO. - Limites — ver a tabela acima.
- Segurança — escopo por workspace, redaction, guarda de produção, PII mascarada, parâmetros nomeados.
- Como validar — no console, ao montar uma consulta, confira a estimativa de custo/bytes exibida antes de rodar; uma query que estouraria o teto de bytes faturáveis é abortada com aviso. Um administrador pode checar a saúde profunda do ambiente em
GET /api/health?deep=1. - Estado real / claim permitido — "Proteção de consulta (teto de bytes, timeout), estimativa de custo e isolamento por workspace provados; custo faturado em BRL e latência de nuvem não medidos — sem promessa."