Forfaits et limites
Trois forfaits. Tous incluent toutes les API : cartes, géocodage et itinéraires ne sont pas vendus séparément.
Les forfaits
Hobby (affiché comme dev sur la page des tarifs) : 0 $ US/mois. 10 000 appels inclus par mois civil, comptés seulement contre le trafic hors origine dev. Aucun dépassement : une fois la limite atteinte, les requêtes facturables sont bloquées jusqu'au mois suivant. Aucune origine de production ne peut figurer sur une clé de ce forfait : les origines dev seulement.
Indie : 19 $ US/mois. 250 000 appels inclus par mois. Le dépassement est à 1,00 $ US par 1 000 appels. Une origine de production par clé, plus les origines dev, qui ne comptent pas contre elle.
Growth : 99 $ US/mois. 2 000 000 d'appels inclus par mois. Le dépassement est à 0,75 $ US par 1 000 appels. Jusqu'à 100 origines de production par clé.
Les appels inclus sont comptés par mois civil UTC.
Ce qui compte comme un appel
Chaque requête qui passe l'authentification compte pour un appel, quel que soit le point de
terminaison et quel que soit le statut retourné : une tuile, un document de style, une requête de
géocodage, un itinéraire, une isochrone. Un 204 pour une tuile vide et un 400 pour un mauvais
paramètre comptent tous les deux; une requête refusée à la porte (401, 429, 403) ne compte
pas. Une réponse servie depuis le cache périphérique compte autant qu'une réponse qui a atteint un
service en amont, parce que le cache fait partie du service et n'est pas un moyen de le contourner.
Deux exceptions, toutes deux en votre faveur :
- Les glyphes et les sprites ne sont jamais comptés. Un seul chargement de carte tire de nombreuses plages de police, et les compter noierait votre usage réel et pénaliserait les cartes riches en étiquettes. Ils sont authentifiés et limités en débit comme le reste, mais pas facturés.
- Le trafic d'origine dev est compté mais jamais facturé. Il apparaît dans le tableau de bord
sous un préfixe
dev:pour que vous le voyiez, et le quota mensuel l'ignore. La règle qui définit une origine dev suit.
Comme les cartes et le géocodage puisent dans le même bassin, une carte qui charge 40 tuiles coûte 40 appels, autant que 40 frappes de saisie semi-automatique. Les tuiles sont mises en cache de façon agressive par MapLibre et par le navigateur, donc une session typique en tire beaucoup moins que le premier affichage ne le laisse croire.
Les origines dev sont gratuites, partout
Une requête dont l'en-tête Origin, ou l'origine de son Referer à défaut d'Origin, est l'une des valeurs suivantes ne compte contre le volume inclus d'aucun forfait :
localhost,127.0.0.1,[::1], ou tout hôte*.localhost- tout hôte
*.pages.devou*.workers.dev
C'est une correspondance de nom d'hôte, pas de sous-chaîne : notlocalhost.example.com ne compte pas.
Une requête sans en-tête Origin ou Referer, le cas normal côté serveur, compte toujours comme trafic non dev. Les appels depuis un backend, un script ou une app mobile sont donc facturables dès la première requête, même sur le forfait hobby, faute d'origine fournie par le navigateur que la vérification puisse exempter.
Plafond de dépenses
Indie et growth ont un plafond de dépenses à 0 $ US par défaut. Ce n'est pas un détail d'affichage : un forfait payant s'arrête au volume inclus exactement comme le forfait gratuit, jusqu'à ce que vous augmentiez explicitement ce plafond dans le tableau de bord. Vous ne serez jamais facturé pour un dépassement surprise que vous n'avez pas choisi; vous devez d'abord relever le plafond, et ensuite le dépassement est facturé au tarif par 1 000 appels de votre forfait.
À quoi ressemble un blocage
L'application des forfaits est une tâche qui s'exécute toutes les cinq minutes, pas à chaque requête, donc une clé peut dépasser sa limite de quelques minutes avant d'être arrêtée, et un plafond relevé ou un nouveau mois prend jusqu'à cinq minutes pour lever le blocage. Une fois bloquée, chaque requête reçoit un 429 avec un code qui dit pourquoi :
quota_exceeded: une clé hobby à ses 10 000 appels inclus. Se lève le premier du mois.spend_cap: une clé payante dont le dépassement a atteint son plafond de dépenses. Se lève quand vous relevez le plafond.billing_required: un forfait payant dont le dernier paiement a échoué. Se lève quand une nouvelle tentative réussit après la mise à jour du mode de paiement.
L'application des origines est différente : elle est vérifiée à chaque requête et retourne 403 avec origin_not_allowed. Elle s'applique à toute clé, sur tout forfait, dont la liste d'origines autorisées n'est pas vide, et elle est stricte dès qu'elle s'applique : une requête sans Origin ni Referer, une dont l'en-tête ne se lit pas, et une provenant d'une origine absente de la liste reçoivent le même refus. Une clé dont la liste est vide n'a aucune restriction, ce qui est le cas attendu d'une clé côté serveur. Les origines dev ne sont pas implicites et doivent être inscrites. Voir Erreurs pour les corps de réponse.
Limite de débit
Indépendamment du volume mensuel, chaque clé de chaque forfait est limitée à 1 000 requêtes par 60 secondes, par emplacement Cloudflare. La vérification de blocage (quota, plafond ou paiement échoué) passe d'abord; une clé déjà bloquée n'atteint pas la limite de débit. Cette limite sert à borner l'abus d'une seule clé, pas à faire respecter le volume inclus de votre forfait.
Un dépassement retourne 429 avec un en-tête Retry-After; voir Erreurs.
Vérifier votre état
Le tableau de bord affiche votre forfait, votre plafond de dépenses, les origines autorisées de chaque clé et les compteurs d'appels du mois par point de terminaison, avec le trafic d'origine dev présenté à part. Il les lit depuis GET /account/me et GET /account/usage sur la passerelle, qui s'authentifient par votre session navigateur plutôt que par clé API; ce ne sont pas des points de terminaison à intégrer dans votre application.
Voir aussi la politique de confidentialité et les conditions.