Lambdan suojaaminen VPC:llä
Opiskelkaa Lambda-funktioiden sijoittamista Virtual Private Cloud (VPC) -ympäristöön verkkokäytön hallitsemiseksi ja yksityisten resurssien yhdistämiseksi
Lambdan suojaaminen VPC:llä on ilmainen Palvelimeton taustajärjestelmä AWS Lambdalla ja API Gatewaylla-oppitunti CoddyKitissä. Tämä on oppitunti 3/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Palvelimeton taustajärjestelmä AWS Lambdalla ja API Gatewaylla-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Palvelimeton taustajärjestelmä AWS Lambdalla ja API Gatewaylla-kurssilla on yhteensä 4 oppituntia.
Miksi Lambda VPC:ssä?
Oletusarvoisesti AWS Lambda -funktiot suoritetaan suojatussa, hallinnoidussa AWS-verkossa. Joskus Lambdan on kuitenkin päästävä resursseihin, jotka eivät ole julkisesti saatavilla, kuten yksityiseen tietokantaan tai sisäiseen palveluun.
Tässä oppitunnissa tutustutaan Lambda-funktioiden sijoittamiseen Virtual Private Cloudiin (VPC), jotta verkon hallintaa voidaan tehostaa ja yksityisiin resursseihin päästä käsiksi.
Mikä on Virtual Private Cloud?
AWS:n Virtual Private Cloud (VPC) on kuin oma eristetty virtuaaliverkkosi AWS-pilvessä. Määrität sen IP-osoitealueen, aliverkot, reititystaulut ja verkkoyhdyskäytävät.
- Aliverkot: VPC:n sisäisiä osioita, joihin resurssit käynnistetään. Ne voivat olla julkisia (Internet-yhteydellä) tai yksityisiä (ilman suoraa Internet-yhteyttä).
- Suojausryhmät: Toimivat virtuaalisina palomuureina ja hallitsevat resurssien saapuvaa ja lähtevää liikennettä.
Lambdan oletusarvoinen verkkokäyttö
Kun luot Lambda-funktion määrittämättä VPC-asetuksia, se suoritetaan AWS:n hallinnoimassa verkkoympäristössä. Tässä oletusmäärityksessä Lambda-funktiolla on suora pääsy julkiseen Internetiin ja muihin AWS-palveluihin (kuten S3:een ja DynamoDB:hen) niiden julkisten päätepisteiden kautta.
Se ei kuitenkaan voi käyttää suoraan yksityisten VPC-aliverkkojesi resursseja.
Milloin Lambdalle kannattaa käyttää VPC:tä?
Lambda-funktion sijoittamisen VPC:hen tärkein syy on mahdollistaa turvallinen yhteys VPC:n yksityisiin resursseihin. Yleisiä käyttötapauksia ovat:
- Yksityisessä aliverkossa olevan Amazon RDS (Relational Database Service) -instanssin käyttäminen.
- Yhteyden muodostaminen Amazon ElastiCache -klusteriin.
- Yksityisten EC2-instanssien tai säilöjen käyttäminen.
- Yhteyden muodostaminen sisäisiin API-rajapintoihin tai palveluihin, joita ei ole julkaistu Internetiin.
Lambdan keskeiset VPC-komponentit
Kun määrität Lambdan VPC:tä varten, määrität kaksi pääkomponenttia:
- Aliverkot: Sinun on valittava korkean käytettävyyden takaamiseksi vähintään kaksi yksityistä aliverkkoa eri Availability Zone -alueilta. Lambda luo näihin aliverkkoihin Elastic Network Interfacen (ENI).
- Suojausryhmät: Liität Lambda-funktioosi yhden tai useamman suojausryhmän. Ne hallitsevat ENI:hin saapuvaa ja niistä lähtevää verkkoliikennettä, jolloin se voi viestiä yksityisten resurssiesi kanssa.
Lambdan liittäminen VPC:hen
Voit liittää Lambda-funktion VPC:hen AWS Management Consolen, AWS CLI:n tai Infrastructure as Code -työkalujen, kuten AWS SAM:n tai CloudFormationin, avulla. Tässä on käsitteellinen AWS CLI -komento funktion VPC-määrityksen päivittämiseen:
Tämä käskee Lambdaa luomaan verkkoliitännät määritettyihin aliverkkoihin ja käyttämään suojausryhmiä, jolloin se voi muodostaa yhteyden kyseisen VPC:n resursseihin.
aws lambda update-function-configuration \
--function-name MyVPCFunction \
--vpc-config SubnetIds=subnet-0a1b2c3d,subnet-0e4f5g6h,SecurityGroupIds=sg-0123456789abcdef0VPC:ssä olevan Lambdan lähtevä Internet-liikenne
Tärkeä huomio: Kun sijoitat Lambda-funktion VPC:n yksityisiin aliverkkoihin, se menettää oletusarvoisen pääsyn julkiseen Internetiin.
Jos Lambdan on käytettävä ulkoisia palveluita (esimerkiksi kolmannen osapuolen APIa tai toista AWS-palvelua sen julkisen päätepisteen kautta) yksityisestä aliverkosta käsin, sen lähtevä liikenne on reititettävä julkisessa aliverkossa olevan NAT Gatewayn kautta. Näin Lambda saa Internet-yhteyden ilman, että sitä altistetaan suoraan.
VPC-kohtaiset IAM-oikeudet
Jotta Lambda-funktiosi voi muodostaa yhteyden VPC:hen, sen suoritusroolilla on oltava tietyt AWS Identity and Access Management (IAM) -oikeudet. Näiden oikeuksien avulla Lambda voi luoda ja hallita tarvittavia Elastic Network Interfaceja (ENI) VPC:ssäsi.
ec2:CreateNetworkInterfaceec2:DeleteNetworkInterfaceec2:DescribeNetworkInterfaces
Ilman näitä oikeuksia funktion liittäminen VPC:hen epäonnistuu.
VPC-Lambdan testaaminen
Kun olet määrittänyt Lambda-funktiollesi VPC-käytön, on tärkeää testata sen yhteydet. Voit tehdä seuraavaa:
- Kutsu funktiota: Käynnistä Lambda ja tarkista sen CloudWatch-lokit.
- Tarkista virheet: Jos yhteyden muodostaminen yksityiseen resurssiin epäonnistuu, etsi verkkoon liittyviä virheitä.
- Varmista yhteydet: Onnistuneessa tapauksessa lokeissa pitäisi näkyä merkkejä yhteydenpidosta yksityiseen tietokantaan tai palveluun.
VPC-Lambdan kompromissit
Lambdan sijoittaminen VPC:hen tarjoaa merkittäviä hyötyjä, mutta siihen liittyy myös huomioitavia seikkoja:
- Pidemmät kylmäkäynnistysajat: VPC:tä käyttävien Lambda-funktioiden ensimmäiset kutsut voivat joskus olla hitaampia ENI:n määritykseen kuluvan ajan vuoksi.
- NAT Gatewayn kustannukset: Jos Lambda tarvitsee lähtevän Internet-yhteyden, NAT Gateway aiheuttaa lisäkustannuksia.
- Verkon monimutkaisuus: Aliverkkojen, reitityksen ja suojausryhmien hallinta lisää verkkoympäristön monimutkaisuutta.
VPC-Lambda-tietovisa
Mitkä seuraavista ovat päteviä syitä sijoittaa AWS Lambda -funktio VPC:n sisälle? (Valitse kaikki sopivat vaihtoehdot.)
Kertaus: Lambdan suojaaminen VPC:llä
Olemme oppineet, että Lambda-funktioiden määrittäminen VPC:n sisälle on olennaista yksityisten verkkoresurssien turvallista käyttöä varten. Tämä edellyttää yksityisten aliverkkojen ja suojausryhmien valitsemista sekä Internet-käytön vaikutusten ymmärtämistä (NAT Gatewayn käyttöä tarvitaan).
Vaikka VPC-integraatio lisää verkon monimutkaisuutta ja voi pidentää kylmäkäynnistystä, se on keskeinen osa turvallisten ja tietopohjaisten palvelimettomien sovellusten rakentamista, kun ne käyttävät yksityisiä AWS-palveluita.
Opi Palvelimeton taustajärjestelmä AWS Lambdalla ja API Gatewaylla tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 12
- Oppitunnit
- 48
Usein kysytyt kysymykset
Onko oppitunti ”Lambdan suojaaminen VPC:llä” ilmainen?
Kyllä – oppitunnin ”Lambdan suojaaminen VPC:llä” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Palvelimeton taustajärjestelmä AWS Lambdalla ja API Gatewaylla-kurssin, päivitä CoddyKit PROhon. Palvelimeton taustajärjestelmä AWS Lambdalla ja API Gatewaylla-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Lambdan suojaaminen VPC:llä”?
Opiskelkaa Lambda-funktioiden sijoittamista Virtual Private Cloud (VPC) -ympäristöön verkkokäytön hallitsemiseksi ja yksityisten resurssien yhdistämiseksi Harjoittelet Palvelimeton taustajärjestelmä AWS Lambdalla ja API Gatewaylla-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Palvelimeton taustajärjestelmä AWS Lambdalla ja API Gatewaylla-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Palvelimeton taustajärjestelmä AWS Lambdalla ja API Gatewaylla-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 3/4.
Kuinka kauan ”Lambdan suojaaminen VPC:llä”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Palvelimeton taustajärjestelmä AWS Lambdalla ja API Gatewaylla-oppitunnilla?
Kyllä. Jokainen Palvelimeton taustajärjestelmä AWS Lambdalla ja API Gatewaylla-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- IAM-roolit ja käyttöoikeudet
- API Gatewayn valtuuttajat
- Lambdan suojaaminen VPC:llä
- Secrets-salaisuuksien suojaaminen AWS Secrets Managerilla