Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
AWSSupport-TroubleshootLambdaInternetAccess
Description
Le AWSSupport-TroubleshootLambdaInternetAccess runbook vous aide à résoudre les problèmes d'accès à Internet liés à une AWS Lambda fonction qui a été lancée dans Amazon Virtual Private Cloud (Amazon VPC). Les ressources telles que les itinéraires de sous-réseau, les règles des groupes de sécurité et les règles de liste de contrôle d'accès au réseau (ACL) sont examinées pour confirmer que l'accès Internet sortant est autorisé.
Exécutez cette automatisation (console)
Type de document
Automatisation
Propriétaire
Amazon
Plateformes
Linux,macOS, Windows
Paramètres
-
AutomationAssumeRole
Type : Chaîne
Description : (Facultatif) Le nom de ressource Amazon (ARN) du rôle Gestion des identités et des accès AWS (IAM) qui permet à Systems Manager Automation d'effectuer les actions en votre nom. Si aucun rôle n'est spécifié, Systems Manager Automation utilise les autorisations de l'utilisateur qui démarre ce runbook.
-
FunctionName
Type : Chaîne
Description : (Obligatoire) Nom de la fonction Lambda pour laquelle vous souhaitez résoudre les problèmes d'accès à Internet.
-
destinationIp
Type : Chaîne
Description : (Obligatoire) Adresse IP de destination à laquelle vous souhaitez établir une connexion sortante.
-
destinationPort
Type : Chaîne
Par défaut: 443
Description : (Facultatif) Port de destination sur lequel vous souhaitez établir une connexion sortante.
Autorisations IAM requises
Le AutomationAssumeRole paramètre nécessite les actions suivantes pour utiliser correctement le runbook.
-
lambda:GetFunction -
ec2:DescribeRouteTables -
ec2:DescribeNatGateways -
ec2:DescribeSecurityGroups -
ec2:DescribeNetworkAcls
Étapes de document
-
aws:executeScript- Vérifie la configuration des différentes ressources de votre VPC où la fonction Lambda a été lancée. -
aws:branch- Branches selon que la fonction Lambda spécifiée se trouve dans un VPC ou non. -
aws:executeScript- Examine les itinéraires de la table de routage pour le sous-réseau sur lequel la fonction Lambda a été lancée et vérifie la présence de routes vers une passerelle de traduction d'adresses réseau (NAT) et une passerelle Internet. Confirme que la fonction Lambda ne se trouve pas dans un sous-réseau public. -
aws:executeScript- Vérifie que le groupe de sécurité associé à la fonction Lambda autorise l'accès Internet sortant en fonction des valeurs spécifiées pour lesdestinationIpparamètres et.destinationPort -
aws:executeScript- Vérifie que les règles ACL associées aux sous-réseaux de la fonction Lambda et que la passerelle NAT autorisent l'accès Internet sortant en fonction des valeurs spécifiées pour les paramètres et.destinationIpdestinationPort
Sorties
check Vpc.vpc - L'ID du VPC sur lequel votre fonction Lambda a été lancée.
check Vpc.subnet - Les ID des sous-réseaux sur lesquels votre fonction Lambda a été lancée.
check Vpc.securityGroups - Groupes de sécurité associés à la fonction Lambda.
check NACL.NACL - Message d'analyse avec les noms des ressources. LambdaIpfait référence à l'adresse IP privée de l'interface réseau élastique pour votre fonction Lambda. L'LambdaIpRulesobjet est uniquement généré pour les sous-réseaux qui ont une route vers une passerelle NAT. Le contenu suivant est un exemple de sortie.
{ "subnet-1234567890":{ "NACL":"acl-1234567890", "destinationIp_Egress":"Allowed", "destinationIp_Ingress":"notAllowed", "Analysis":"This NACL has an allow rule for Egress traffic but there is no Ingress rule. Please allow the destination IP / destionation port in Ingress rule", "LambdaIpRules":{ "{LambdaIp}":{ "Egress":"notAllowed", "Ingress":"notAllowed", "Analysis":"This is a NAT subnet NACL. It does not have ingress or egress rule allowed in it for Lambda's corresponding private ip {LambdaIp} Please allow this IP in your egress and ingress NACL rules" } } }, "subnet-0987654321":{ "NACL":"acl-0987654321", "destinationIp_Egress":"Allowed", "destinationIp_Ingress":"notAllowed", "Analysis":"This NACL has an allow rule for Egress traffic but there is no Ingress rule. Please allow the destination IP / destionation port in Ingress rule" } }
check SecurityGroups.secgrps - Analyse du groupe de sécurité associé à votre fonction Lambda. Le contenu suivant est un exemple de sortie.
{ "sg-123456789":{ "Status":"Allowed", "Analysis":"This security group has allowed destintion IP and port in its outbuond rule." } }
check Subnet.subnets - Analyse des sous-réseaux de votre VPC associés à votre fonction Lambda. Le contenu suivant est un exemple de sortie.
{ "subnet-0c4ee6cdexample15":{ "Route":{ "DestinationCidrBlock":"8.8.8.0/26", "NatGatewayId":"nat-00f0example69fdec", "Origin":"CreateRoute", "State":"active" }, "Analysis":"This Route Table has an active NAT gateway path. Also, The NAT gateway is launched in public subnet", "RouteTable":"rtb-0b1fexample16961b" } }