View a markdown version of this page

Menghubungkan titik akhir VPC antarmuka masuk untuk Lambda - AWS Lambda

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menghubungkan titik akhir VPC antarmuka masuk untuk Lambda

Jika Anda menggunakan Amazon Virtual Private Cloud (Amazon VPC) untuk meng-host AWS sumber daya Anda, Anda dapat membuat koneksi antara VPC dan Lambda. Anda dapat menggunakan koneksi ini untuk mengaktifkan fungsi Lambda Anda tanpa menyeberangi internet publik.

Untuk membangun koneksi privat antara VPC Anda dan Lambda, buat VPC endpoint antarmuka. Titik akhir antarmuka didukung oleh AWS PrivateLink. Dengan AWS PrivateLink, Anda dapat mengakses API Lambda secara pribadi tanpa gateway internet, perangkat NAT, koneksi VPN, atau AWS Direct Connect koneksi. Instans dalam VPC Anda tidak memerlukan alamat IP publik untuk berkomunikasi dengan API Lambda. Lalu lintas antara VPC Anda dan Lambda tidak meninggalkan jaringan AWS .

Setiap titik akhir antarmuka diwakili oleh satu atau lebih antarmuka jaringan elastis dalam subnet Anda. Antarmuka jaringan menyediakan alamat IP privat yang berfungsi sebagai titik masuk untuk lalu lintas ke Lambda.

Pertimbangan untuk titik akhir antarmuka Lambda

Sebelum Anda mengatur titik akhir antarmuka untuk Lambda, pastikan untuk meninjau Properti dan batasan titik akhir antarmuka dalam Panduan Pengguna Amazon VPC.

Anda dapat memanggil salah satu operasi API Lambda dari VPC Anda. Misalnya, Anda dapat mengaktifkan fungsi Lambda dengan memanggil API Invoke dari VPC Anda. Untuk daftar lengkap API Lambda, lihat Tindakan dalam referensi API Lambda.

use1-az3adalah Wilayah kapasitas terbatas untuk fungsi Lambda VPC. Anda tidak boleh menggunakan subnet di zona ketersediaan ini dengan fungsi Lambda Anda karena hal ini dapat mengakibatkan pengurangan redundansi zonal jika terjadi pemadaman.

Keep-alive untuk koneksi persisten

Lambda menghapus koneksi idle dari waktu ke waktu, jadi Anda harus menggunakan arahan yang tetap aktif untuk mempertahankan koneksi yang persisten. Mencoba menggunakan kembali koneksi idle saat mengaktifkan fungsi akan menyebabkan kesalahan koneksi. Untuk mempertahankan koneksi yang persisten, gunakan arahan tetap aktif yang berkaitan dengan runtime Anda. Sebagai contoh, lihat Menggunakan Kembali Koneksi dengan Keep-Alive Node.js di Panduan Peng AWS SDK untuk JavaScript embang.

Pertimbangan Tagihan

Tidak ada biaya tambahan untuk mengakses fungsi Lambda melalui titik akhir antarmuka. Untuk informasi selengkapnya tentang harga Lambda, lihat AWS Lambda Harga.

Harga standar AWS PrivateLink berlaku untuk titik akhir antarmuka untuk Lambda. AWS Akun Anda ditagih untuk setiap jam titik akhir antarmuka disediakan di setiap Zona Ketersediaan dan untuk data yang diproses melalui titik akhir antarmuka. Untuk informasi selengkapnya tentang harga titik akhir antarmuka, lihat AWS PrivateLink harga.

Pertimbangan Peering VPC

Anda dapat menghubungkan VPC lain ke VPC dengan titik akhir antarmuka menggunakan peering VPC. Peering VPC adalah koneksi jaringan di antara dua VPC. Anda dapat menetapkan koneksi peering VPC di antara dua VPC milik Anda sendiri, atau dengan VPC di aku AWS lain. VPC juga dapat berada di dua Wil AWS ayah yang berbeda.

Lalu lintas antara VPC yang diintip tetap di AWS jaringan dan tidak melintasi internet publik. Setelah VPC diintip, sumber daya seperti instans Amazon Elastic Compute Cloud (Amazon EC2), instans Amazon Relational Database Service (Amazon RDS), atau fungsi VPC-enabled Lambda di kedua VPC dapat mengakses Lambda API melalui titik akhir antarmuka yang dibuat di salah satu VPC.

Membuat titik akhir antarmuka untuk Lambda

Anda dapat membuat titik akhir antarmuka untuk Lambda menggunakan konsol Amazon VPC atau AWS Command Line Interface ()AWS CLI. Untuk informasi selengkapnya, lihat Membuat titik akhir antarmuka dalam Panduan Pengguna Amazon VPC.

Untuk membuat titik akhir antarmuka untuk Lambda (konsol)
  1. Buka Halaman titik akhir konsol Amazon VPC.

  2. Pilih Buat Titik Akhir.

  3. Untuk kategori Layanan, verifikasi Layanan AWS bahwa dipilih.

  4. Untuk Nama Layanan, pilih com.amazonaws. region.lambda. Verifikasi bahwa Jenis adalah Antarmuka.

  5. Pilih VPC dan subnet.

  6. Untuk mengaktifkan DNS privat untuk titik akhir antarmuka, pilih kotak centang Aktifkan Nama DNS. Sebaiknya aktifkan nama DNS pribadi untuk titik akhir VPC Anda untuk. Layanan AWS Ini memastikan bahwa permintaan yang menggunakan titik akhir layanan publik, seperti permintaan yang dibuat melalui AWS SDK, diselesaikan ke titik akhir VPC Anda.

  7. Untuk Grup keamanan, pilih satu grup keamanan atau lebih.

  8. Pilih Buat titik akhir.

Untuk menggunakan opsi DNS privat, Anda harus mengatur enableDnsHostnames dan enableDnsSupportattributes VPC Anda. Untuk informasi selengkapnya, lihat Melihat dan memperbarui dukungan DNS untuk VPC Anda di Panduan Pengguna Amazon VPC. Jika Anda mengaktifkan DNS privat untuk titik akhir antarmuka, Anda dapat membuat permintaan API untuk Lambda menggunakan nama DNS default untuk Wilayah, misalnya lambda.us-east-1.amazonaws.com. Untuk titik akhir layanan lainnya, lihat Titik akhir layanan dan kuota di. Referensi Umum AWS

Untuk informasi selengkapnya, lihat Mengakses layanan melalui titik akhir antarmuka dalam Panduan Pengguna Amazon VPC.

Untuk informasi tentang membuat dan mengonfigurasi titik akhir menggunakan CloudFormation, lihat sumber daya AWS: :EC2: :VPCendPoint di Panduan Pengguna. AWS CloudFormation

Untuk membuat titik akhir antarmuka untuk Lambda (AWS CLI)

Gunakan perintah create-vpc-endpoint dan tentukan ID VPC, tipe titik akhir VPC (antarmuka), nama layanan, subnet yang menggunakan titik akhir, dan grup keamanan untuk dikaitkan dengan antarmuka jaringan titik akhir. Contoh:

aws ec2 create-vpc-endpoint --vpc-id vpc-ec43eb89 --vpc-endpoint-type Interface --service-name com.amazonaws.us-east-1.lambda --subnet-id subnet-abababab --security-group-id sg-1a2b3c4d

Membuat kebijakan titik akhir antarmuka untuk Lambda

Untuk mengontrol siapa yang dapat menggunakan titik akhir antarmuka Anda dan fungsi Lambda mana yang dapat diakses pengguna, Anda dapat melampirkan kebijakan titik akhir ke titik akhir Anda. Kebijakan menentukan informasi berikut ini:

  • Prinsip yang dapat melakukan tindakan.

  • Tindakan yang dapat dilakukan oleh prinsip.

  • Sumber daya yang dapat digunakan untuk melakukan tindakan.

Untuk informasi selengkapnya, lihat Mengontrol akses ke layanan dengan VPC endpoint dalam Panduan Pengguna Amazon VPC.

Kebijakan titik akhir antarmuka untuk tindakan Lambda

Berikut adalah contoh kebijakan titik akhir untuk Lambda. Jika dilampirkan ke titik akhir, kebijakan ini memungkinkan MyUser pengguna untuk mengaktifkan fungsi my-function.

catatan

Anda perlu memasukkan fungsi ARN yang memenuhi syarat dan tidak memenuhi syarat dalam sumber daya.

{ "Statement":[ { "Principal": { "AWS": "arn:aws:iam::111122223333:user/MyUser" }, "Effect":"Allow", "Action":[ "lambda:InvokeFunction" ], "Resource": [ "arn:aws:lambda:us-east-2:123456789012:function:my-function", "arn:aws:lambda:us-east-2:123456789012:function:my-function:*" ] } ] }

Untuk memberikan fungsi Anda akses ke sumber daya di VPC milik VPC lain Akun AWS, lihatMemberikan fungsi Lambda akses ke sumber daya di Amazon VPC di akun lain.