

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# `AWSSupport-TroubleshootLambdaInternetAccess`
<a name="AWSSupport-TroubleshootLambdaInternetAccess"></a>

 **Deskripsi** 

 `AWSSupport-TroubleshootLambdaInternetAccess`Runbook membantu Anda memecahkan masalah akses internet untuk AWS Lambda fungsi yang diluncurkan ke Amazon Virtual Private Cloud (Amazon VPC). Sumber daya seperti rute subnet, aturan grup keamanan, dan aturan daftar kontrol akses jaringan (ACL) ditinjau untuk mengonfirmasi bahwa akses internet keluar diizinkan. 

 [Jalankan Otomatisasi ini (konsol) ](https://console.aws.amazon.com/systems-manager/automation/execute/AWSSupport-TroubleshootLambdaInternetAccess) 

**Jenis dokumen **

Otomatisasi

**Pemilik **

Amazon

**Platform **

Linux,macOS, Windows

**Parameter**
+ AutomationAssumeRole

  Tipe: String

  Deskripsi: (Opsional) Nama Sumber Daya Amazon (ARN) dari peran AWS Identity and Access Management (IAM) yang memungkinkan Otomasi Manajer Sistem untuk melakukan tindakan atas nama Anda. Jika tidak ada peran yang ditentukan, Sistem Manajer Otomasi menggunakan izin pengguna yang memulai runbook ini.
+ FunctionName

  Tipe: String

  Deskripsi: (Wajib) Nama fungsi Lambda yang ingin Anda selesaikan masalah akses internet.
+ DestinasiIP

  Tipe: String

  Deskripsi: (Diperlukan) Alamat IP tujuan yang ingin Anda buat koneksi keluar.
+ Pelabuhan tujuan

  Tipe: String

  Standar: 443

  Deskripsi: (Opsional) Port tujuan tempat Anda ingin membuat koneksi keluar.

**Izin IAM yang diperlukan **

`AutomationAssumeRole`Parameter memerlukan tindakan berikut untuk menggunakan runbook dengan sukses.
+  `lambda:GetFunction` 
+  `ec2:DescribeRouteTables` 
+  `ec2:DescribeNatGateways` 
+  `ec2:DescribeSecurityGroups` 
+  `ec2:DescribeNetworkAcls` 

 **Langkah-langkah Dokumen ** 
+  `aws:executeScript`- Memverifikasi konfigurasi berbagai sumber daya di VPC Anda tempat fungsi Lambda diluncurkan. 
+  `aws:branch`- Cabang berdasarkan apakah fungsi Lambda yang ditentukan ada dalam VPC atau tidak. 
+  `aws:executeScript`- Meninjau rute tabel rute untuk subnet tempat fungsi Lambda diluncurkan, dan memverifikasi bahwa rute ke gateway terjemahan alamat jaringan (NAT), dan gateway internet ada. Mengonfirmasi fungsi Lambda tidak ada di subnet publik. 
+  `aws:executeScript`- Memverifikasi grup keamanan yang terkait dengan fungsi Lambda memungkinkan akses internet keluar berdasarkan nilai yang ditentukan untuk parameter dan. `destinationIp` `destinationPort` 
+  `aws:executeScript`- Memverifikasi aturan ACL yang terkait dengan subnet fungsi Lambda dan gateway NAT memungkinkan akses internet keluar berdasarkan nilai yang ditentukan untuk parameter dan. `destinationIp` `destinationPort` 

 **Keluaran ** 

cek Vpc.vpc - ID VPC tempat fungsi Lambda Anda diluncurkan.

cek Vpc.subnet - ID subnet tempat fungsi Lambda Anda diluncurkan.

cek Vpc.securityGroups - Grup keamanan yang terkait dengan fungsi Lambda.

 cek NACL.NACL - Pesan analisis dengan nama sumber daya. `LambdaIp`mengacu pada alamat IP pribadi dari antarmuka jaringan elastis untuk fungsi Lambda Anda. Ob `LambdaIpRules` jek hanya dihasilkan untuk subnet yang memiliki rute ke gateway NAT. Konten berikut adalah contoh output. 

```
{
   "subnet-1234567890":{
      "NACL":"acl-1234567890",
      "destinationIp_Egress":"Allowed",
      "destinationIp_Ingress":"notAllowed",
      "Analysis":"This NACL has an allow rule for Egress traffic but there is no Ingress rule. Please allow the destination IP / destionation port in Ingress rule",
      "LambdaIpRules":{
         "{LambdaIp}":{
            "Egress":"notAllowed",
            "Ingress":"notAllowed",
            "Analysis":"This is a NAT subnet NACL. It does not have ingress or egress rule allowed in it for Lambda's corresponding private ip {LambdaIp} Please allow this IP in your egress and ingress NACL rules"
         }
      }
   },
   "subnet-0987654321":{
      "NACL":"acl-0987654321",
      "destinationIp_Egress":"Allowed",
      "destinationIp_Ingress":"notAllowed",
      "Analysis":"This NACL has an allow rule for Egress traffic but there is no Ingress rule. Please allow the destination IP / destionation port in Ingress rule"
   }
}
```

cek SecurityGroups.secgrps - Analisis untuk grup keamanan yang terkait dengan fungsi Lambda Anda. Konten berikut adalah contoh output.

```
{
   "sg-123456789":{
      "Status":"Allowed",
      "Analysis":"This security group has allowed destintion IP and port in its outbuond rule."
   }
}
```

cek Subnet.subnets - Analisis untuk subnet di VPC Anda yang terkait dengan fungsi Lambda Anda. Konten berikut adalah contoh output.

```
{
   "subnet-0c4ee6cdexample15":{
      "Route":{
         "DestinationCidrBlock":"8.8.8.0/26",
         "NatGatewayId":"nat-00f0example69fdec",
         "Origin":"CreateRoute",
         "State":"active"
      },
      "Analysis":"This Route Table has an active NAT gateway path. Also, The NAT gateway is launched in public subnet",
      "RouteTable":"rtb-0b1fexample16961b"
   }
}
```