Saltar al contenido
Docs

Esta página aún no está traducida — estás leyendo la versión en portugués. Ver en portugués

Preview

Custo, limites e segurança por workspace

En esta página (6)

Estado: Preview. Custo/limites/escopo provados em teste. Custo FATURADO em BRL e latência de nuvem = NÃO MEDIDO (proibido prometer).

Leia antes: README.md. Esta página fecha os campos 5–7 do template para todos os fluxos de Dados.


Custo — motor de custo (sob demanda, por bytes lidos)#

O custo deriva dos bytes LIDOS pela query (não das linhas retornadas), como num modelo de cobrança sob demanda por volume varrido. Constantes do produto:

ConstanteValor
PRICE_USD_PER_TIBUS$ 6,25 / TiB (sob demanda, região Brasil — São Paulo)
USD_BRL5,2 (câmbio de estimativa, configurável)
MIN_BILLED_BYTES_PER_TABLE10 MB por tabela referenciada
MIN_BILLED_BYTES_PER_QUERY10 MB por query

Regra de negócio do ingestia.io (diferente do padrão de mercado): cobra-se TODA consulta — não há franquia gratuita e nenhuma query custa R$ 0,00. Aplica-se um mínimo faturado:

código
billed = max(bytesScanned, tableCount × 10MB, 10MB)
usd = billed / 2^40 × 6,25
brl = usd × 5,2

A estimativa devolve {tib, billedBytes, usd, brl}, com formatação padrão pt-BR.

Importante (honestidade): este é o motor de estimativa. O custo faturado real em BRL só pode ser afirmado após projeto com billing e reconciliação — hoje é NÃO MEDIDO e claim proibido (registro de claims #2).

Guarda de custo — teto de bytes faturáveis#

Toda query read-only ao workspace roda com teto de volume lido SEMPRE — teto de bytes faturáveis que aborta a query antes de estourar o orçamento:

  • MAX_BYTES_BILLED default 1 GiB (um ajuste de ambiente pode sobrescrever).
  • Aplicado em toda execução (interativa, execução paralela de conferência, drill), na região Brasil (São Paulo) e com rótulo de workspace na cobrança para atribuir o custo.
  • Queries são read-only e usam parâmetros nomeados (anti SQL-injection) no caminho text-to-SQL.

Limites e tetos (concretos)#

OndeLimite
Paginação de conector10.000 páginas · 5.000.000 linhas (teto duro, anti-loop)
Carga SaaS→Bronzedefault batchSize 5.000 · maxRows 200.000
Profiling50 colunas · 5 exemplos × 60 chars · payload ≤ 32 KiB
Consulta no datalaketeto de volume lido (padrão 1 GiB) · timeout default 120 s
Incremental por períodojanela default 7 dias · teto 400
Cursor incremental por chaveliteral ≤ 64 chars, sem aspas/barra/quebra

Segurança — escopo por workspace (invariante inviolável)#

  • Datalake por workspace: datasets <prefix>_bronze / _silver / _gold; landing landing/{prefix}/... na área de arquivos. O prefix deriva do workspace e é saneado a [a-zA-Z0-9_-]. Um cliente nunca cruza dataset/bucket de outro. BYOC (nuvem do cliente) resolve bucket/conta de serviço do próprio workspace.
  • Redaction de segredo: todo erro/log de conector tem o segredo apagado — cru, dentro de URL (percent-encoded) e em JSON (chave PEM multiline). É a única forma de erro que o adaptador deixa escapar.
  • Produção não finge: um caminho que cairia em mock/no-op falha (503) em produção em vez de simular sucesso. Ex.: o Google Ads é recusado em produção se o developer token não está aprovado.
  • PII: coluna PII → exemplos •••, min/max/distintos/comprimento suprimidos; coluna oculta nem aparece no perfil.
  • Verificação de acesso: ação cara (refresh, export, IA, ingestão, API) passa pela verificação de acesso (workspace ativo). 11 capacidades têm chave de desligamento runtime, incluindo execução de ingestão, consultas no console de dados, amostragem de dados, atualização de painéis.

O que é NÃO MEDIDO (proibido prometer)#

Do registro de claims do produto:

#ClaimEstado
1Latência/throughput de query em nuvemBLOCKED — 1ª medição real pendente
2Custo faturado em BRL ("custa R$X")BLOCKED — só estimativa hoje
3RPO/RTO como promessaBLOCKED
4Uptime/disponibilidade (99,x%)BLOCKED
7Conectores como GA/"pronto"PREVIEW — certificação de 30 dias por conector

Ficha (template dos 9 campos)#

  1. Estado — Preview. Motor de custo, guardas e escopo por workspace provados em teste; custo faturado real e latência de nuvem = NÃO MEDIDO.
  2. O que faz — estima custo por bytes lidos, limita gasto por query, impõe tetos e isola cada workspace.
  3. Como funciona — o motor de custo estima; o teto de bytes faturáveis aborta; prefixo saneado + datasets/buckets por prefixo isolam; a redação de segredos e a guarda de produção fecham vazamento e mock.
  4. Plano · Permissão — núcleo · verificação de acesso + entitlements por plano · chaves de desligamento por capacidade.
  5. Custo — cobra-se toda query (mínimo 10 MB); teto default 1 GiB por query. Custo em BRL real = NÃO MEDIDO.
  6. Limites — ver a tabela acima.
  7. Segurança — escopo por workspace, redaction, guarda de produção, PII mascarada, parâmetros nomeados.
  8. Como validar — no console, ao montar uma consulta, confira a estimativa de custo/bytes exibida antes de rodar; uma query que estouraria o teto de bytes faturáveis é abortada com aviso. Um administrador pode checar a saúde profunda do ambiente em GET /api/health?deep=1.
  9. Estado real / claim permitido — "Proteção de consulta (teto de bytes, timeout), estimativa de custo e isolamento por workspace provados; custo faturado em BRL e latência de nuvem não medidos — sem promessa."

Enlaces relacionados