IOSOR Znanje

Ograničenja brzine API od pilota do produkcije: backoff bez spaljivanja prepaid

Pilotna i produkcijska ograničenja, eksponencijalni backoff, idempotencija, sandbox versus produkcijski ključevi i ograničen prozor webhook replaya — da retryi ne isprazne prepaid novčanik.

429 nije poziv da se šalje send API dok nešto ne prođe. Na prepaidu je retrystorm događaj novčanika: dvostruki OTP, naslagani alerti, neuparene ledger retke. Ograničenja postoje da produkt, engineering i finance dijele jedan strop. Od pilota do produkcije nije „makni cap“ — ugovorena ograničenja, backoff koji poštuje idempotenciju, odvojeni sandbox i produkcijski ključevi te prozor webhook replaya koji ne debitira dvaput. Vidi idempotentnost, ponavljanja i novac.

IOSOR je white-label prepaid: autentificirani pozivi, korelabilni debiti, client-safe greške koje nikad ne prosipaju strane brand payloadove. live / in setup neovisno je o tome koliko tvrdo retryate — koridor in setup ne postaje Live zato što je klijent loopao. Blizu USD 1,000+ mjesečne upotrebe retry budžeti i cutover ključeva ulaze u komercijalni pregled. Držite prijelaz sa sandboxa na produkciju i potpis webhooka i prozor ponavljanja u istom runbooku.

Ograničenja štite prepaid, to nije bug

Ograničenja ograničavaju koliko prihvaćenih intentova udara novčanik po prozoru — ne koliko TCP pokušaja je napravio balancer. Dokumentirajte prozor (po ključu, računu, klasi destinacije), kod i Retry-After. Klijent koji čita 429 kao „pokušaj jače“ trči protiv finance. Izvezite odbijanja limita uz uspješne debite. Katalog live i dalje staje na objavljenom stropu; in setup nije neograničen sandbox.

Signal Engineering Novčanik
429 / Retry-After Backoff, poštujte prozor Nula dodatnog debita za isti intent
5xx / timeout Retry u budžetu istim idempotencijskim ključem Jedan debit ako je prvi pokušaj sletio
4xx business reject Ne retryajte naslijepo Nema debita, ili imenovani reject redak

Backoff bez drugog debita: ograničenja s idempotencijom

Eksponencijalni backoff bez idempotencijskog ključa od podrhtavajuće mreže napravi dva OTP-a. Ključ je jedinstven po poslovnom intentu, ne po TCP pokušaju, i vraća isti accepted rezultat unutar jasnog TTL-a. User resend je druga produktna radnja s vlastitim limitom. Stop na niskom saldu vrijedi: retry ne smije probiti prazan novčanik.

Pilotna ograničenja versus produkcijska

Pilotni ključevi trebaju biti stegnutiji: nizak volumen, brza vidljivost, jeftine greške. Produkcijska ograničenja ugovorena su za koridore koje stvarno vozite. Podizanje stropa je promjena računa s vlasnikom. Load testovi pripadaju sandbox ključevima; produkcijski ključ u soak spaljuje prepaid. Ne obećavajte produkcijski QPS dok je katalog koridor in setup.

Ključevi i webhook replay u istom cutoveru

Send ograničenja ne spašavaju ako webhook consumer obradi DLR dvaput. Cutover: zamrznite sandbox promet, izdajte produkcijske ključeve, usmjerite webhookove na produkcijske consumere, verificirajte potpise, ograničite prozor replaya, zatim jedan stvarni intent. Ponovljeni callback u 02:00 mora biti no-op, ne drugi debit. Odvojene tajne; nikad ih ne lijepite u ticket.

Crvene zastave

  • „Retry do 200“ bez idempotencijskog ključa
  • 429 kao meki 200
  • Produkcijski ključ u load testu ili sandbox webhook URL u produkciji
  • Prozor replaya u tjednima, ili nepotpisani callbackovi „za pilota“
  • User resend pomiješan u auto-retry budžet
  • Greške klijentu koje prosipaju sirove upstream kodove

Počnite s IOSOR

Zapišite prozor limita — po ključu, računu ili klasi odredišta — i Retry-After koji ćete poštovati. Forsirajte 429, uzmaknite, pa ponovite istu namjeru istim Idempotency-Key. Ledger mora pokazati jedan debit. Zamijenite sandbox ključ productionom prije nego dignete strop.

Sažetak IOSOR

Radite: tretirajte 429 kao stanku s Retry-After, ne kao mekani uspjeh.

Je li vam ovaj vodič pomogao?

Povezani vodiči