View a markdown version of this page

Sicherheit und Berechtigungen - AWS Lambda

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Sicherheit und Berechtigungen

Lambda Managed Instances verwenden Kapazitätsanbieter als Vertrauensgrenzen. Funktionen werden in Containern innerhalb dieser Instances ausgeführt, aber Container bieten keine Sicherheitsisolierung zwischen Workloads. Alle Funktionen, die demselben Kapazitätsanbieter zugewiesen sind, müssen gegenseitig vertrauenswürdig sein.

Wichtige Sicherheitskonzepte

  • Kapazitätsanbieter: Die Sicherheitsgrenze, die Vertrauensstufen für Lambda-Funktionen definiert

  • Container-Isolierung: Container stellen keine Sicherheitsgrenze dar. Verlassen Sie sich nicht auf sie, wenn es um die Sicherheit zwischen nicht vertrauenswürdigen Workloads geht

  • Vertrauenstrennung: Trennen Sie Workloads, denen nicht gegenseitig vertraut wird, mithilfe verschiedener Kapazitätsanbieter

Erforderliche Berechtigungen

PassCapacityProvider Aktion

Benutzer benötigen die lambda:PassCapacityProvider Erlaubnis, Kapazitätsanbietern Funktionen zuzuweisen. Diese Erlaubnis dient als Sicherheitsschleuse und stellt sicher, dass nur autorisierte Benutzer Funktionen bestimmten Kapazitätsanbietern zuweisen können.

Kontoadministratoren steuern mithilfe der lambda:PassCapacityProvider IAM-Aktion, welche Funktionen bestimmte Kapazitätsanbieter nutzen können. Diese Aktion ist erforderlich, wenn:

  • Funktionen erstellen, die von Lambda Managed Instances verwenden

  • Aktualisierung der Funktionskonfigurationen zur Verwendung eines Kapazitätsanbieters

  • Bereitstellung von Funktionen mithilfe der Infrastruktur als Code

Beispiel für eine IAM-Richtlinie

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "lambda:PassCapacityProvider", "Resource": "arn:aws:lambda:*:*:capacity-provider:trusted-workloads-*" } ] }

Service-Linked Rolle

AWS Lambda verwendet die AWSServiceRoleForLambda serviceverknüpfte Rolle, um die EC2-Ressourcen von Lambda Managed Instances in Ihren Kapazitätsanbietern zu verwalten.

Bewährte Methoden

  1. Nach Vertrauensstufe getrennt: Erstellen Sie verschiedene Kapazitätsanbieter für Workloads mit unterschiedlichen Sicherheitsanforderungen

  2. Verwenden Sie aussagekräftige Namen: Benennen Sie die Kapazitätsanbieter, um deren Verwendungszweck und Vertrauensstufe deutlich zu kennzeichnen (z. B.,production-trusted) dev-sandbox

  3. Least Privilege anwenden: Gewähren Sie nur den Kapazitätsanbietern, die unbedingt erforderlich sind, PassCapacityProvider Berechtigungen

  4. Auslastung überwachen: Wird verwendet AWS CloudTrail , um die Zuweisungen und Zugriffsmuster der Kapazitätsanbieter zu überwachen

Nächste Schritte