Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Sécurité et autorisations
Les instances gérées Lambda utilisent des fournisseurs de capacité comme limites de confiance. Les fonctions s'exécutent dans des conteneurs au sein de ces instances, mais les conteneurs ne fournissent pas d'isolation de sécurité entre les charges de travail. Toutes les fonctions attribuées au même fournisseur de capacité doivent faire l'objet d'une confiance mutuelle.
Concepts de sécurité clés
-
Fournisseur de capacité : limite de sécurité qui définit les niveaux de confiance pour les fonctions Lambda
-
Isolation des conteneurs : les conteneurs ne constituent pas une limite de sécurité. Ne vous y fiez pas pour assurer la sécurité entre des charges de travail non fiables
-
Séparation de confiance : séparez les charges de travail qui ne sont pas mutuellement fiables en utilisant différents fournisseurs de capacité
Autorisations nécessaires
PassCapacityProvider Action
Les utilisateurs doivent être lambda:PassCapacityProvider autorisés à attribuer des fonctions aux fournisseurs de capacité. Cette autorisation agit comme une barrière de sécurité, garantissant que seuls les utilisateurs autorisés peuvent placer des fonctions dans des fournisseurs de capacité spécifiques.
Les administrateurs de compte contrôlent les fonctions qui peuvent utiliser des fournisseurs de capacité spécifiques par le biais de l'action lambda:PassCapacityProvider IAM. Cette action est requise lorsque :
-
Création de fonctions utilisant des instances gérées Lambda
-
Mise à jour des configurations des fonctions pour utiliser un fournisseur de capacité
-
Déploiement de fonctions en utilisant l'infrastructure en tant que code
Exemple de politique IAM
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "lambda:PassCapacityProvider", "Resource": "arn:aws:lambda:*:*:capacity-provider:trusted-workloads-*" } ] }
Service-Linked Rôle
AWS Lambda utilise le rôle AWSServiceRoleForLambda lié à un service pour gérer les ressources ec2 des instances gérées Lambda au sein de vos fournisseurs de capacité.
Bonnes pratiques
-
Séparer par niveau de confiance : créez différents fournisseurs de capacité pour les charges de travail présentant des exigences de sécurité différentes
-
Utilisez des noms descriptifs : nommez les fournisseurs de capacités pour indiquer clairement leur utilisation prévue et leur niveau de confiance (par exemple
production-trusted,dev-sandbox) -
Appliquer le principe du moindre privilège : accorder
PassCapacityProviderdes autorisations uniquement aux fournisseurs de capacité nécessaires -
Surveiller l'utilisation : permet AWS CloudTrail de surveiller les attributions des fournisseurs de capacité et les modèles d'accès
Étapes suivantes
-
En savoir plus sur les fournisseurs de capacité pour les instances gérées Lambda
-
Comprendre la mise à l'échelle pour les instances gérées Lambda
-
Configurez la connectivité VPC pour vos fournisseurs de capacité
-
Consultez les guides spécifiques à l'exécution pour Java et Node.js Python Runtime Python pour les instances gérées Lambda