View a markdown version of this page

Sécurité et autorisations - AWS Lambda

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Sécurité et autorisations

Les instances gérées Lambda utilisent des fournisseurs de capacité comme limites de confiance. Les fonctions s'exécutent dans des conteneurs au sein de ces instances, mais les conteneurs ne fournissent pas d'isolation de sécurité entre les charges de travail. Toutes les fonctions attribuées au même fournisseur de capacité doivent faire l'objet d'une confiance mutuelle.

Concepts de sécurité clés

  • Fournisseur de capacité  : limite de sécurité qui définit les niveaux de confiance pour les fonctions Lambda

  • Isolation des conteneurs  : les conteneurs ne constituent pas une limite de sécurité. Ne vous y fiez pas pour assurer la sécurité entre des charges de travail non fiables

  • Séparation de confiance  : séparez les charges de travail qui ne sont pas mutuellement fiables en utilisant différents fournisseurs de capacité

Autorisations nécessaires

PassCapacityProvider Action

Les utilisateurs doivent être lambda:PassCapacityProvider autorisés à attribuer des fonctions aux fournisseurs de capacité. Cette autorisation agit comme une barrière de sécurité, garantissant que seuls les utilisateurs autorisés peuvent placer des fonctions dans des fournisseurs de capacité spécifiques.

Les administrateurs de compte contrôlent les fonctions qui peuvent utiliser des fournisseurs de capacité spécifiques par le biais de l'action lambda:PassCapacityProvider IAM. Cette action est requise lorsque :

  • Création de fonctions utilisant des instances gérées Lambda

  • Mise à jour des configurations des fonctions pour utiliser un fournisseur de capacité

  • Déploiement de fonctions en utilisant l'infrastructure en tant que code

Exemple de politique IAM

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "lambda:PassCapacityProvider", "Resource": "arn:aws:lambda:*:*:capacity-provider:trusted-workloads-*" } ] }

Service-Linked Rôle

AWS Lambda utilise le rôle AWSServiceRoleForLambda lié à un service pour gérer les ressources ec2 des instances gérées Lambda au sein de vos fournisseurs de capacité.

Bonnes pratiques

  1. Séparer par niveau de confiance  : créez différents fournisseurs de capacité pour les charges de travail présentant des exigences de sécurité différentes

  2. Utilisez des noms descriptifs  : nommez les fournisseurs de capacités pour indiquer clairement leur utilisation prévue et leur niveau de confiance (par exempleproduction-trusted,dev-sandbox)

  3. Appliquer le principe du moindre privilège  : accorder PassCapacityProvider des autorisations uniquement aux fournisseurs de capacité nécessaires

  4. Surveiller l'utilisation  : permet AWS CloudTrail de surveiller les attributions des fournisseurs de capacité et les modèles d'accès

Étapes suivantes