View a markdown version of this page

Penyedia kapasitas - AWS Lambda

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Penyedia kapasitas

Penyedia kapasitas adalah dasar untuk menjalankan Lambda Managed Instances. Ini bertindak sebagai batas keamanan untuk fungsi Anda dan mendefinisikan sumber daya komputasi yang disediakan dan dikelola Lambda atas nama Anda.

Saat Anda membuat penyedia kapasitas, Anda menentukan:

  • Konfigurasi VPC - Subnet dan grup keamanan tempat instance berjalan

  • Izin - Peran IAM untuk Lambda untuk mengelola sumber daya EC2

  • Persyaratan instans (opsional) - Arsitektur dan preferensi jenis instans

  • Konfigurasi penskalaan (opsional) - Cara Lambda menskalakan instans Anda

Memahami penyedia kapasitas sebagai batas keamanan

Penyedia kapasitas berfungsi sebagai batas keamanan untuk fungsi Lambda dalam VPC Anda, menggantikan Firecracker-based isolasi. Fungsi dijalankan dalam wadah dalam instance, tetapi wadah tidak memberikan isolasi keamanan yang kuat antar fungsi, tidak seperti MicroVM Firecracker.

Konsep keamanan utama:

  • Penyedia Kapas itas: Batas keamanan yang menentukan tingkat kepercayaan untuk fungsi Lambda

  • Isolasi Kon tainer: Kontainer BUKAN penyedia keamanan - jangan mengandalkan mereka untuk keamanan antara beban kerja yang tidak tepercaya

  • Pemisahan Ke percayaan: Pisahkan beban kerja yang tidak saling dipercaya dengan menggunakan penyedia kapasitas yang berbeda

Membuat Penyedia Kapasitas

Anda dapat membuat penyedia kapasitas menggunakan AWS CLI, AWS Management Console, atau AWS SDK.

Menggunakan AWS CLI:

aws lambda create-capacity-provider \ --capacity-provider-name my-capacity-provider \ --vpc-config SubnetIds=subnet-12345,subnet-67890,subnet-11111,SecurityGroupIds=sg-12345 \ --permissions-config CapacityProviderOperatorRoleArn=arn:aws:iam::123456789012:role/MyOperatorRole \ --instance-requirements Architectures=x86_64 \ --capacity-provider-scaling-config ScalingMode=Auto

Parameter yang diperlukan

CapacityProviderName

  • Nama unik untuk penyedia kapasitas Anda

  • Harus unik dalam AWS akun Anda

VpcConfig

  • SubnetIds(wajib): Setidaknya satu subnet, maksimal 16. Gunakan subnet di beberapa Zona Ketersediaan untuk ketahanan

  • SecurityGroupIds(opsional): Grup keamanan untuk instans Anda. Default ke grup keamanan default VPC jika tidak ditentukan

PermissionsConfig

  • CapacityProviderOperatorRoleArn(wajib): Peran IAM yang memungkinkan Lambda mengelola sumber daya EC2 di penyedia kapasitas Anda

Parameter opsional

InstanceRequirements

Tentukan arsitektur dan jenis instans untuk penyedia kapasitas Anda:

  • Arsitektur: Pilih x86_64 atauarm64. Defaultnya adalah x86_64

  • AllowedInstanceTypes: Tentukan jenis instance yang diizinkan. Contoh: m5.8xlarge

  • ExcludedInstanceTypes: Tentukan jenis instance yang dikecualikan menggunakan wildcard. Anda hanya dapat menentukan satu dari AllowedInstanceTypes atau ExcludedInstanceTypes

Secara default, Lambda memilih jenis instans optimal untuk beban kerja Anda. Sebaiknya biarkan Instans Terkelola Lambda memilih jenis instans untuk Anda, karena membatasi jumlah jenis instans yang mungkin dapat mengakibatkan ketersediaan lebih rendah.

CapacityProviderScalingConfig

Konfigurasikan cara Lambda menskalakan instans Anda:

  • ScalingMode: Setel ke Auto untuk penskalaan otomatis atau Manual untuk kontrol manual. Defaultnya adalah Auto

  • MaxVCpuCount: Jumlah maksimum vCPU untuk penyedia kapasitas. Defaultnya adalah 400.

  • ScalingPolicies: Tentukan kebijakan penskalaan pelacakan target untuk pemanfaatan CPU dan memori

KmsKeyArn

Tentukan AWS KMS kunci untuk enkripsi EBS. Defaultnya adalah AWS kunci terkelola jika tidak ditentukan.

Tanda

Tambahkan tag untuk mengatur dan mengelola penyedia kapasitas Anda.

PropagateTags

Konfigurasikan propagasi tag untuk secara otomatis menerapkan tag ke sumber daya terkelola (instans Amazon EC2, volume Amazon EBS, dan ENI) yang diluncurkan oleh penyedia kapasitas. Gunakan propagasi tag untuk menegakkan alokasi biaya, SCP, dan persyaratan kepatuhan. Untuk informasi selengkapnya, lihat Propagasi tag.

Mengelola penyedia kapasitas

Memperbarui penyedia kapasitas

Anda dapat memperbarui properti tertentu dari penyedia kapasitas menggunakan UpdateCapacityProvider API.

aws lambda update-capacity-provider \ --capacity-provider-name my-capacity-provider \ --capacity-provider-scaling-config ScalingMode=Auto

Menghapus penyedia kapasitas

Anda dapat menghapus penyedia kapasitas saat tidak lagi diperlukan menggunakan DeleteCapacityProvider API.

aws lambda delete-capacity-provider \ --capacity-provider-name my-capacity-provider

Catatan: Anda tidak dapat menghapus penyedia kapasitas yang memiliki versi fungsi yang dilampirkan padanya.

Melihat detail penyedia kapasitas

Ambil informasi tentang penyedia kapasitas menggunakan GetCapacityProvider API.

aws lambda get-capacity-provider \ --capacity-provider-name my-capacity-provider

Negara penyedia kapasitas

Penyedia kapasitas dapat berada di salah satu negara berikut:

  • Tertunda: Penyedia kapasitas sedang dibuat

  • Aktif: Penyedia kapasitas siap digunakan

  • Gag al: Pembuatan penyedia kapasitas gagal

  • Mengh apus: Penyedia kapasitas sedang dihapus

Kuota

  • Penyedia kapasitas maksimum per akun: 1.000

  • Versi fungsi maksimum per penyedia kapasitas: 100 (tidak dapat ditingkatkan)

Praktik terbaik

  1. Pisahkan berdasarkan tingkat kepercayaan: Buat penyedia kapasitas yang berbeda untuk beban kerja dengan persyaratan keamanan yang berbeda

  2. Gunakan nama deskriptif: Sebutkan penyedia kapasitas untuk menunjukkan dengan jelas tujuan penggunaan dan tingkat kepercayaan mereka (misalnya,production-trusted,dev-sandbox).

  3. Gunakan beberapa Zona Ketersediaan: Tentukan subnet di beberapa AZ untuk ketersediaan tinggi

  4. Biarkan Lambda memilih jenis instans: Kecuali Anda memiliki persyaratan perangkat keras tertentu, izinkan Lambda memilih jenis instans optimal untuk ketersediaan

  5. Memantau penggunaan: Gunakan AWS CloudTrail untuk memantau penugasan penyedia kapasitas dan pola akses

Langkah selanjutnya