Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengelola izin di AWS Lambda
Anda dapat menggunakan AWS Identity and Access Management (IAM) untuk mengelola izin di AWS Lambda. Ada dua kategori izin utama yang perlu Anda pertimbangkan saat bekerja dengan fungsi Lambda:
-
Izin yang dibutuhkan fungsi Lambda Anda untuk melakukan tindakan API dan mengakses sumber daya lainnya AWS
-
Izin yang dibutuhkan AWS pengguna dan entitas lain untuk mengakses fungsi Lambda Anda. Untuk informasi selengkapnya, lihat Memberikan AWS entitas lain akses ke fungsi Lambda Anda.
Fungsi lambda sering perlu mengakses AWS sumber daya lain, dan melakukan berbagai operasi API pada sumber daya tersebut. Misalnya, Anda mungkin memiliki fungsi Lambda yang merespons suatu peristiwa dengan memperbarui entri dalam database Amazon DynamoDB. Dalam hal ini, fungsi Anda memerlukan izin untuk mengakses database, serta izin untuk menempatkan atau memperbarui item dalam database tersebut.
Anda menentukan izin yang dibutuhkan fungsi Lambda Anda dalam peran IAM khusus yang disebut peran eksekusi. Dalam peran ini, Anda dapat melampirkan kebijakan yang menentukan setiap izin yang dibutuhkan fungsi Anda untuk mengakses AWS sumber daya lain, dan membaca dari sumber peristiwa. Setiap fungsi Lambda harus memiliki peran eksekusi. Minimal, peran eksekusi Anda harus memiliki akses ke Amazon CloudWatch karena fungsi Lambda CloudWatch log ke Log secara default. Anda dapat melampirkan kebijakan AWSLambdaBasicExecutionRole terkelola ke peran eksekusi Anda untuk memenuhi persyaratan ini.
Untuk memberikan izin Akun AWS kepada organisasi, dan layanan lain untuk mengakses sumber daya Lambda Anda, Anda memiliki beberapa opsi:
-
Anda dapat menggunakan kebijakan berbasis identitas untuk memberi pengguna lain akses ke sumber daya Lambda Anda. Identity-based kebijakan dapat diterapkan ke pengguna secara langsung, atau ke grup dan peran yang terkait dengan pengguna.
-
Anda dapat menggunakan kebijakan berbasis sumber daya untuk memberikan akun dan Layanan AWS izin lain untuk mengakses sumber daya Lambda Anda. Saat pengguna mencoba mengakses sumber daya Lambda, Lambda mempertimbangkan kebijakan berbasis identitas pengguna dan kebijakan sumber daya berbasis sumber daya. Ketika AWS layanan seperti Amazon Simple Storage Service (Amazon S3) memanggil fungsi Lambda Anda, Lambda hanya mempertimbangkan kebijakan berbasis sumber daya.
-
Anda dapat menggunakan model kontrol akses berbasis atribut (ABAC) untuk mengontrol akses ke fungsi Lambda Anda. Dengan ABAC, Anda dapat melampirkan tag ke fungsi Lambda, meneruskannya dalam permintaan API tertentu, atau melampirkannya ke prinsipal IAM yang membuat permintaan. Tentukan tag yang sama dalam elemen kondisi kebijakan IAM untuk mengontrol akses fungsi.
Dalam AWS, ini adalah praktik terbaik untuk hanya memberikan izin yang diperlukan untuk melakukan tugas (izin hak istimewa terkecil). Untuk menerapkan ini di Lambda, sebaiknya mulai dengan kebijakan terkel AWS ola. Anda dapat menggunakan kebijakan terkelola ini sebagaimana adanya, atau sebagai titik awal untuk menulis kebijakan Anda sendiri yang lebih ketat.
Untuk membantu Anda menyempurnakan izin untuk akses hak istimewa terendah, Lambda menyediakan beberapa ketentuan tambahan yang dapat Anda sertakan dalam kebijakan Anda. Untuk informasi selengkapnya, lihat Fine-tuning bagian Sumber Daya dan Ketentuan kebijakan.
Untuk informasi lebih lanjut tentang IAM, lihat Panduan Pengguna IAM.