Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Sicherheit und Berechtigungen
Lambda Managed Instances verwenden Kapazitätsanbieter als Vertrauensgrenzen. Funktionen werden in Containern innerhalb dieser Instances ausgeführt, aber Container bieten keine Sicherheitsisolierung zwischen Workloads. Alle Funktionen, die demselben Kapazitätsanbieter zugewiesen sind, müssen gegenseitig vertrauenswürdig sein.
Wichtige Sicherheitskonzepte
-
Kapazitätsanbieter: Die Sicherheitsgrenze, die Vertrauensstufen für Lambda-Funktionen definiert
-
Container-Isolierung: Container stellen keine Sicherheitsgrenze dar. Verlassen Sie sich nicht auf sie, wenn es um die Sicherheit zwischen nicht vertrauenswürdigen Workloads geht
-
Vertrauenstrennung: Trennen Sie Workloads, denen nicht gegenseitig vertraut wird, mithilfe verschiedener Kapazitätsanbieter
Erforderliche Berechtigungen
PassCapacityProvider Aktion
Benutzer benötigen die lambda:PassCapacityProvider Erlaubnis, Kapazitätsanbietern Funktionen zuzuweisen. Diese Erlaubnis dient als Sicherheitsschleuse und stellt sicher, dass nur autorisierte Benutzer Funktionen bestimmten Kapazitätsanbietern zuweisen können.
Kontoadministratoren steuern mithilfe der lambda:PassCapacityProvider IAM-Aktion, welche Funktionen bestimmte Kapazitätsanbieter nutzen können. Diese Aktion ist erforderlich, wenn:
-
Funktionen erstellen, die von Lambda Managed Instances verwenden
-
Aktualisierung der Funktionskonfigurationen zur Verwendung eines Kapazitätsanbieters
-
Bereitstellung von Funktionen mithilfe der Infrastruktur als Code
Beispiel für eine IAM-Richtlinie
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "lambda:PassCapacityProvider", "Resource": "arn:aws:lambda:*:*:capacity-provider:trusted-workloads-*" } ] }
Service-Linked Rolle
AWS Lambda verwendet die AWSServiceRoleForLambda serviceverknüpfte Rolle, um die EC2-Ressourcen von Lambda Managed Instances in Ihren Kapazitätsanbietern zu verwalten.
Bewährte Methoden
-
Nach Vertrauensstufe getrennt: Erstellen Sie verschiedene Kapazitätsanbieter für Workloads mit unterschiedlichen Sicherheitsanforderungen
-
Verwenden Sie aussagekräftige Namen: Benennen Sie die Kapazitätsanbieter, um deren Verwendungszweck und Vertrauensstufe deutlich zu kennzeichnen (z. B.,
production-trusted)dev-sandbox -
Least Privilege anwenden: Gewähren Sie nur den Kapazitätsanbietern, die unbedingt erforderlich sind,
PassCapacityProviderBerechtigungen -
Auslastung überwachen: Wird verwendet AWS CloudTrail , um die Zuweisungen und Zugriffsmuster der Kapazitätsanbieter zu überwachen
Nächste Schritte
-
Erfahren Sie mehr über Kapazitätsanbieter für Lambda Managed Instances
-
Machen Sie sich mit der Skalierung für Lambda Managed Instances vertraut
-
Konfigurieren Sie die VPC-Konnektivität für Ihre Kapazitätsanbieter
-
Lesen Sie die laufzeitspezifischen Anleitungen für Java und Python Node.js Python-Laufzeit für Lambda Managed Instances