View a markdown version of this page

Sicurezza e autorizzazioni - AWS Lambda

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Sicurezza e autorizzazioni

Le istanze gestite Lambda utilizzano i fornitori di capacità come limiti di fiducia. Le funzioni vengono eseguite in contenitori all'interno di queste istanze, ma i contenitori non forniscono l'isolamento di sicurezza tra i carichi di lavoro. Tutte le funzioni assegnate allo stesso fornitore di capacità devono essere considerate attendibili reciprocamente.

Concetti chiave di sicurezza

  • Capacity Provider: il limite di sicurezza che definisce i livelli di affidabilità per le funzioni Lambda

  • Isolamento dei container: i container non rappresentano un limite di sicurezza: non affidatevi ad essi per la sicurezza tra carichi di lavoro non attendibili

  • Separazione della fiducia: separa i carichi di lavoro che non sono reciprocamente affidabili utilizzando fornitori di capacità diversi

Autorizzazioni richieste

PassCapacityProvider Azione

Gli utenti devono lambda:PassCapacityProvider disporre dell'autorizzazione per assegnare funzioni ai fornitori di capacità. Questa autorizzazione funge da barriera di sicurezza, garantendo che solo gli utenti autorizzati possano collocare funzioni in fornitori di capacità specifici.

Gli amministratori degli account controllano quali funzioni possono utilizzare fornitori di capacità specifici tramite l'azione lambda:PassCapacityProvider IAM. Questa azione è necessaria quando:

  • Creazione di funzioni che utilizzano Lambda Managed Instances

  • Aggiornamento delle configurazioni delle funzioni per utilizzare un fornitore di capacità

  • Implementazione delle funzioni utilizzando l'infrastruttura come codice

Esempio di politica IAM

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "lambda:PassCapacityProvider", "Resource": "arn:aws:lambda:*:*:capacity-provider:trusted-workloads-*" } ] }

Service-Linked Ruolo

AWS Lambda utilizza il ruolo AWSServiceRoleForLambda collegato ai servizi per gestire le risorse ec2 di Lambda Managed Instances nei tuoi capacity provider.

Best practice

  1. Separato per livello di affidabilità: crea diversi fornitori di capacità per carichi di lavoro con requisiti di sicurezza diversi

  2. Usa nomi descrittivi: nomina i fornitori di capacità per indicare chiaramente l'uso previsto e il livello di affidabilità (ad esempio,,) production-trusted dev-sandbox

  3. Applica il privilegio minimo: concedi PassCapacityProvider le autorizzazioni solo ai fornitori di capacità necessari

  4. Monitora l'utilizzo: utilizzato AWS CloudTrail per monitorare le assegnazioni dei fornitori di capacità e i modelli di accesso

Fasi successive