Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verwaltung von Berechtigungen in AWS Lambda
Sie können AWS Identity and Access Management (IAM) verwenden, um Berechtigungen in AWS Lambda zu verwalten. Es gibt zwei Hauptkategorien von Berechtigungen, die Sie bei der Arbeit mit Lambda-Funktionen berücksichtigen müssen:
-
Berechtigungen, die Ihre Lambda-Funktionen benötigen, um API-Aktionen auszuführen und auf andere Ressourcen zuzugreifen AWS
-
Berechtigungen, die andere AWS Benutzer und Entitäten benötigen, um auf Ihre Lambda-Funktionen zuzugreifen. Weitere Informationen finden Sie unter Anderen AWS Entitäten Zugriff auf Ihre Lambda-Funktionen gewähren.
Lambda-Funktionen müssen häufig auf andere AWS Ressourcen zugreifen und verschiedene API-Operationen für diese Ressourcen ausführen. Sie verfügen beispielsweise möglicherweise über eine Lambda-Funktion, die auf ein Ereignis reagiert, indem sie Einträge in einer Amazon-DynamoDB-Datenbank aktualisiert. In diesem Fall benötigt Ihre Funktion Berechtigungen für den Zugriff auf die Datenbank sowie Berechtigungen zum Ablegen oder Aktualisieren von Elementen in dieser Datenbank.
Sie definieren die Berechtigungen, die Ihre Lambda-Funktion benötigt, in einer speziellen IAM-Rolle, der sogenannten Ausführungsrolle. In dieser Rolle können Sie eine Richtlinie anhängen, die alle Berechtigungen definiert, die Ihre Funktion benötigt, um auf andere AWS Ressourcen zuzugreifen und aus Ereignisquellen zu lesen. Jede Lambda-Funktion muss eine Ausführungsrolle haben. Ihre Ausführungsrolle muss mindestens Zugriff auf Amazon haben, CloudWatch da Lambda-Funktionen standardmäßig in CloudWatch Logs protokolliert werden. Sie können die AWSLambdaBasicExecutionRole-verwaltete Richtlinie an Ihre Ausführungsrolle anhängen, um diese Anforderung zu erfüllen.
Um anderen AWS-Konten Organisationen und Diensten die Erlaubnis zu geben, auf Ihre Lambda-Ressourcen zuzugreifen, haben Sie mehrere Möglichkeiten:
-
Sie können identitätsbasierte Richtlinien verwenden, um anderen Benutzern Zugriff auf Ihre Lambda-Ressourcen zu gewähren. Identity-based Richtlinien können direkt für Benutzer oder für Gruppen und Rollen gelten, die einem Benutzer zugeordnet sind.
-
Sie können ressourcenbasierte Richtlinien verwenden, um anderen Konten und AWS-Services Berechtigungen für den Zugriff auf Ihre Lambda-Ressourcen zu gewähren. Wenn ein Benutzer versucht, auf eine Lambda-Ressource zuzugreifen, berücksichtigt Lambda sowohl die identitätsbasierten Richtlinien des Benutzers als auch die ressourcenbasierte Richtlinie der Ressource. Wenn ein AWS Dienst wie Amazon Simple Storage Service (Amazon S3) Ihre Lambda-Funktion aufruft, berücksichtigt Lambda nur die ressourcenbasierte Richtlinie.
-
Sie können ein attributbasiertes Zugriffskontrollmodell (ABAC) verwenden, um den Zugriff auf Ihre Lambda-Funktionen zu steuern. Mit ABAC können Sie Tags an eine Lambda-Funktion anhängen, sie in bestimmten API-Anforderungen übergeben oder sie an den IAM-Prinzipal anfügen, der die Anforderung stellt. Geben Sie dieselben Tags im Bedingungselement einer IAM-Richtlinie an, um den Funktionszugriff zu steuern.
In hat es sich bewährt AWS, nur die Berechtigungen zu gewähren, die für die Ausführung einer Aufgabe erforderlich sind (Berechtigungen mit geringsten Rechten). https://docs.aws.amazon.com/IAM/latest/UserGuide/best-practices.html#grant-least-privilege Um dies in Lambda zu implementieren, empfehlen wir, mit einer AWS -verwalteten Richtlinie zu beginnen. Sie können diese verwalteten Richtlinien unverändert oder als Ausgangspunkt zum Schreiben Ihrer eigenen restriktiveren Richtlinien verwenden.
Um Ihnen bei der Optimierung Ihrer Berechtigungen für den Zugriff mit den geringsten Rechten zu helfen, bietet Lambda einige zusätzliche Bedingungen, die Sie in Ihre Richtlinien aufnehmen können. Weitere Informationen finden Sie unter Fine-tuning die Abschnitte Ressourcen und Bedingungen der Richtlinien.
Weitere Informationen zu IAM finden Sie im IAM-Benutzerhandbuch.