Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Sicurezza e autorizzazioni
Le istanze gestite Lambda utilizzano i fornitori di capacità come limiti di fiducia. Le funzioni vengono eseguite in contenitori all'interno di queste istanze, ma i contenitori non forniscono l'isolamento di sicurezza tra i carichi di lavoro. Tutte le funzioni assegnate allo stesso fornitore di capacità devono essere considerate attendibili reciprocamente.
Concetti chiave di sicurezza
-
Capacity Provider: il limite di sicurezza che definisce i livelli di affidabilità per le funzioni Lambda
-
Isolamento dei container: i container non rappresentano un limite di sicurezza: non affidatevi ad essi per la sicurezza tra carichi di lavoro non attendibili
-
Separazione della fiducia: separa i carichi di lavoro che non sono reciprocamente affidabili utilizzando fornitori di capacità diversi
Autorizzazioni richieste
PassCapacityProvider Azione
Gli utenti devono lambda:PassCapacityProvider disporre dell'autorizzazione per assegnare funzioni ai fornitori di capacità. Questa autorizzazione funge da barriera di sicurezza, garantendo che solo gli utenti autorizzati possano collocare funzioni in fornitori di capacità specifici.
Gli amministratori degli account controllano quali funzioni possono utilizzare fornitori di capacità specifici tramite l'azione lambda:PassCapacityProvider IAM. Questa azione è necessaria quando:
-
Creazione di funzioni che utilizzano Lambda Managed Instances
-
Aggiornamento delle configurazioni delle funzioni per utilizzare un fornitore di capacità
-
Implementazione delle funzioni utilizzando l'infrastruttura come codice
Esempio di politica IAM
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "lambda:PassCapacityProvider", "Resource": "arn:aws:lambda:*:*:capacity-provider:trusted-workloads-*" } ] }
Service-Linked Ruolo
AWS Lambda utilizza il ruolo AWSServiceRoleForLambda collegato ai servizi per gestire le risorse ec2 di Lambda Managed Instances nei tuoi capacity provider.
Best practice
-
Separato per livello di affidabilità: crea diversi fornitori di capacità per carichi di lavoro con requisiti di sicurezza diversi
-
Usa nomi descrittivi: nomina i fornitori di capacità per indicare chiaramente l'uso previsto e il livello di affidabilità (ad esempio,,)
production-trusteddev-sandbox -
Applica il privilegio minimo: concedi
PassCapacityProviderle autorizzazioni solo ai fornitori di capacità necessari -
Monitora l'utilizzo: utilizzato AWS CloudTrail per monitorare le assegnazioni dei fornitori di capacità e i modelli di accesso
Fasi successive
-
Scopri i fornitori di capacità per le istanze gestite Lambda
-
Configura la connettività VPC per i tuoi fornitori di capacità
-
Consulta le guide specifiche per il runtime per Java e Python Node.js Runtime Python per istanze gestite Lambda