Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Konfiguration des Zugriffs auf Amazon S3-Dateien
Amazon S3 Files bietet ein gemeinsam genutztes Dateisystem, das jede AWS Rechenressource direkt mit Ihren Daten in Amazon S3 verbindet. Amazon S3 Files ermöglicht den Zugriff auf Ihre Amazon S3-Objekte als Dateien mithilfe von Standarddateisystemoperationen wie Lesen und Schreiben auf dem lokalen Mount-Pfad. Erfahren Sie mehr über Amazon S3 Files.
Sections
Voraussetzungen und Einrichtung
Bevor Sie Amazon S3 Files mit Ihrer Lambda-Funktion einrichten, stellen Sie sicher, dass Sie über Folgendes verfügen:
-
Ein Amazon S3-Dateisystem und Mount-Ziele im Status „Verfügbar“ im selben Konto und AWS-Region wie Ihre Lambda-Funktion.
-
Eine Lambda-Funktion in derselben VPC wie das Mount-Ziel. Sie müssen in jedem Subnetz, in dem Ihre Funktion bereitgestellt wird, ein Mount-Ziel haben.
-
Sicherheitsgruppen, die NFS-Verkehr (Port 2049) zwischen Ihrer Lambda-Funktion und den Mount-Zielen zulassen. Erfahren Sie mehr über die Konfiguration von Sicherheitsgruppen.
Weitere Informationen finden Sie in den folgenden Themen im Amazon S3-Benutzerhandbuch:
Ausführungsrolle und Benutzerberechtigungen
Die Ausführungsrolle Ihrer Funktion muss über die folgenden Berechtigungen verfügen, um auf ein Amazon S3 Files-Dateisystem zugreifen zu können:
Berechtigungen für die Ausführungsrolle
-
s3files: ClientMount — Erforderlich, um das Dateisystem zu mounten.
-
s3files: ClientWrite — Erforderlich für Lese- und Schreibzugriff. Nicht für schreibgeschützte Verbindungen erforderlich.
Diese Berechtigungen sind in der AmazonS3FilesClientReadWriteAccess verwalteten Richtlinie enthalten. Darüber hinaus muss Ihre Ausführungsrolle die Berechtigungen, die für die Verbindung mit der VPC des Dateisystems erforderlich sind, besitzen.
Anmerkung
Amazon S3 Files optimiert den Durchsatz, indem es direkt aus Amazon S3 liest. Direkte Lesevorgänge aus Amazon S3 werden nur für Funktionen unterstützt, die mit 512 MB oder mehr Arbeitsspeicher konfiguriert sind.
Ihre Funktion benötigt außerdem die folgenden Berechtigungen, um direkt aus Amazon S3 lesen zu können:
-
s3: GetObject
-
s3: GetObjectVersion
Weitere Informationen zu den erforderlichen Berechtigungen finden Sie unter IAM-Berechtigungen für Amazon S3-Dateien im Amazon S3-Benutzerhandbuch.
Wenn Sie ein Dateisystem in der Konsole konfigurieren, verwendet Lambda Ihre Berechtigungen, um Mount-Ziele und Access Points zu überprüfen. Um eine Funktion für die Herstellung von Verbindungen mit einer VPC zu konfigurieren, benötigt Ihr Benutzer die folgenden Berechtigungen:
Benutzerberechtigungen
-
s3-Dateien: ListFileSystems
-
s3-Dateien: ListAccessPoints
-
s3-Dateien: GetFileSystem
-
s3-Dateien: GetAccessPoint
-
s3files: CreateAccessPoint — Wird benötigt, wenn das Dateisystem von der Konsole aus an die Funktion angehängt wird.
Die folgende Beispielrichtlinie gewährt der Ausführungsrolle Ihrer Funktion die Berechtigungen, ein Amazon S3-Dateisystem mit Lese- und Schreibzugriff einzubinden und direkt aus Amazon S3 zu lesen.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "S3FilesLambdaAccess", "Effect": "Allow", "Action": [ "s3files:ClientMount", "s3files:ClientWrite" ], "Resource": "*" }, { "Sid": "S3DirectRead", "Effect": "Allow", "Action": [ "s3:GetObject", "s3:GetObjectVersion" ], "Resource": "arn:aws:s3:::bucket-name/*" }, { "Sid": "S3FilesConsoleSetup", "Effect": "Allow", "Action": [ "s3files:ListFileSystems", "s3files:ListAccessPoints", "s3files:GetFileSystem", "s3files:GetAccessPoint", "s3files:CreateAccessPoint" ], "Resource": "*" } ] }
Herstellen einer Verbindung mit einem Dateisystem (Konsole)
Eine Funktion stellt eine Verbindung mit einem Dateisystem über das lokale Netzwerk in einer VPC her. Die Subnetze, mit denen Ihre Funktion eine Verbindung herstellt, können dieselben Subnetze sein, die Mounting-Punkte für Ihr Dateisystem enthalten, oder Subnetze in derselben Availability Zone, die NFS-Datenverkehr (Port 2049) an das Dateisystem weiterleiten kann.
Anmerkung
Wenn Ihre Funktion noch nicht mit einer VPC verbunden ist, finden Sie weitere Informationen unter Lambda-Funktionen Zugriff auf Ressourcen in einer Amazon VPC gewähren.
So konfigurieren Sie den Zugriff auf S3-Dateien
Öffnen Sie die Seite Funktionen
der Lambda-Konsole. -
Wählen Sie eine Funktion aus.
-
Wählen Sie Konfiguration und dann Dateisysteme.
-
Wählen Sie Dateisystem hinzufügen (oder Bearbeiten, um eine bestehende Konfiguration zu ändern).
-
Wählen Sie S3-Dateien aus.
-
Konfigurieren Sie die folgenden Eigenschaften:
-
S3-Dateisystem — Wählen Sie ein Dateisystem aus der Dropdownliste aus.
-
Zugangspunkt (optional) — Wählen Sie einen Zugangspunkt. Wenn das Dateisystem keine Zugriffspunkte hat, erstellt Lambda beim Speichern automatisch einen (UID/GID 1000:1000, Stammverzeichnis
/lambda, Berechtigungen 755). Wenn Access Points vorhanden sind, müssen Sie einen auswählen. -
Lokaler Bindungsbereitstellungspfad – Der Speicherort, an dem das Dateisystem für die Lambda-Funktion gemountet ist, beginnend mit
/mnt/.
-
-
Wählen Sie Speichern.
Ihr Dateisystem wird angehängt, wenn Sie Ihre Lambda-Funktion das nächste Mal aufrufen.