Palvelimeton taustajärjestelmä AWS Lambdalla ja API Gatewaylla · Oppitunti

Lambdan suojaaminen VPC:llä

Opiskelkaa Lambda-funktioiden sijoittamista Virtual Private Cloud (VPC) -ympäristöön verkkokäytön hallitsemiseksi ja yksityisten resurssien yhdistämiseksi

Oppitunti 3/412 vaihetta

Lambdan suojaaminen VPC:llä on ilmainen Palvelimeton taustajärjestelmä AWS Lambdalla ja API Gatewaylla-oppitunti CoddyKitissä. Tämä on oppitunti 3/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Palvelimeton taustajärjestelmä AWS Lambdalla ja API Gatewaylla-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Palvelimeton taustajärjestelmä AWS Lambdalla ja API Gatewaylla-kurssilla on yhteensä 4 oppituntia.

Miksi Lambda VPC:ssä?

Oletusarvoisesti AWS Lambda -funktiot suoritetaan suojatussa, hallinnoidussa AWS-verkossa. Joskus Lambdan on kuitenkin päästävä resursseihin, jotka eivät ole julkisesti saatavilla, kuten yksityiseen tietokantaan tai sisäiseen palveluun.

Tässä oppitunnissa tutustutaan Lambda-funktioiden sijoittamiseen Virtual Private Cloudiin (VPC), jotta verkon hallintaa voidaan tehostaa ja yksityisiin resursseihin päästä käsiksi.

Mikä on Virtual Private Cloud?

AWS:n Virtual Private Cloud (VPC) on kuin oma eristetty virtuaaliverkkosi AWS-pilvessä. Määrität sen IP-osoitealueen, aliverkot, reititystaulut ja verkkoyhdyskäytävät.

  • Aliverkot: VPC:n sisäisiä osioita, joihin resurssit käynnistetään. Ne voivat olla julkisia (Internet-yhteydellä) tai yksityisiä (ilman suoraa Internet-yhteyttä).
  • Suojausryhmät: Toimivat virtuaalisina palomuureina ja hallitsevat resurssien saapuvaa ja lähtevää liikennettä.

Lambdan oletusarvoinen verkkokäyttö

Kun luot Lambda-funktion määrittämättä VPC-asetuksia, se suoritetaan AWS:n hallinnoimassa verkko­ympäristössä. Tässä oletusmäärityksessä Lambda-funktiolla on suora pääsy julkiseen Internetiin ja muihin AWS-palveluihin (kuten S3:een ja DynamoDB:hen) niiden julkisten päätepisteiden kautta.

Se ei kuitenkaan voi käyttää suoraan yksityisten VPC-aliverkkojesi resursseja.

Milloin Lambdalle kannattaa käyttää VPC:tä?

Lambda-funktion sijoittamisen VPC:hen tärkein syy on mahdollistaa turvallinen yhteys VPC:n yksityisiin resursseihin. Yleisiä käyttötapauksia ovat:

  • Yksityisessä aliverkossa olevan Amazon RDS (Relational Database Service) -instanssin käyttäminen.
  • Yhteyden muodostaminen Amazon ElastiCache -klusteriin.
  • Yksityisten EC2-instanssien tai säilöjen käyttäminen.
  • Yhteyden muodostaminen sisäisiin API-rajapintoihin tai palveluihin, joita ei ole julkaistu Internetiin.

Lambdan keskeiset VPC-komponentit

Kun määrität Lambdan VPC:tä varten, määrität kaksi pääkomponenttia:

  • Aliverkot: Sinun on valittava korkean käytettävyyden takaamiseksi vähintään kaksi yksityistä aliverkkoa eri Availability Zone -alueilta. Lambda luo näihin aliverkkoihin Elastic Network Interfacen (ENI).
  • Suojausryhmät: Liität Lambda-funktioosi yhden tai useamman suojausryhmän. Ne hallitsevat ENI:hin saapuvaa ja niistä lähtevää verkkoliikennettä, jolloin se voi viestiä yksityisten resurssiesi kanssa.

Lambdan liittäminen VPC:hen

Voit liittää Lambda-funktion VPC:hen AWS Management Consolen, AWS CLI:n tai Infrastructure as Code -työkalujen, kuten AWS SAM:n tai CloudFormationin, avulla. Tässä on käsitteellinen AWS CLI -komento funktion VPC-määrityksen päivittämiseen:

Tämä käskee Lambdaa luomaan verkkoliitännät määritettyihin aliverkkoihin ja käyttämään suojausryhmiä, jolloin se voi muodostaa yhteyden kyseisen VPC:n resursseihin.

aws lambda update-function-configuration \
  --function-name MyVPCFunction \
  --vpc-config SubnetIds=subnet-0a1b2c3d,subnet-0e4f5g6h,SecurityGroupIds=sg-0123456789abcdef0

VPC:ssä olevan Lambdan lähtevä Internet-liikenne

Tärkeä huomio: Kun sijoitat Lambda-funktion VPC:n yksityisiin aliverkkoihin, se menettää oletusarvoisen pääsyn julkiseen Internetiin.

Jos Lambdan on käytettävä ulkoisia palveluita (esimerkiksi kolmannen osapuolen APIa tai toista AWS-palvelua sen julkisen päätepisteen kautta) yksityisestä aliverkosta käsin, sen lähtevä liikenne on reititettävä julkisessa aliverkossa olevan NAT Gatewayn kautta. Näin Lambda saa Internet-yhteyden ilman, että sitä altistetaan suoraan.

VPC-kohtaiset IAM-oikeudet

Jotta Lambda-funktiosi voi muodostaa yhteyden VPC:hen, sen suoritusroolilla on oltava tietyt AWS Identity and Access Management (IAM) -oikeudet. Näiden oikeuksien avulla Lambda voi luoda ja hallita tarvittavia Elastic Network Interfaceja (ENI) VPC:ssäsi.

  • ec2:CreateNetworkInterface
  • ec2:DeleteNetworkInterface
  • ec2:DescribeNetworkInterfaces

Ilman näitä oikeuksia funktion liittäminen VPC:hen epäonnistuu.

VPC-Lambdan testaaminen

Kun olet määrittänyt Lambda-funktiollesi VPC-käytön, on tärkeää testata sen yhteydet. Voit tehdä seuraavaa:

  • Kutsu funktiota: Käynnistä Lambda ja tarkista sen CloudWatch-lokit.
  • Tarkista virheet: Jos yhteyden muodostaminen yksityiseen resurssiin epäonnistuu, etsi verkkoon liittyviä virheitä.
  • Varmista yhteydet: Onnistuneessa tapauksessa lokeissa pitäisi näkyä merkkejä yhteydenpidosta yksityiseen tietokantaan tai palveluun.

VPC-Lambdan kompromissit

Lambdan sijoittaminen VPC:hen tarjoaa merkittäviä hyötyjä, mutta siihen liittyy myös huomioitavia seikkoja:

  • Pidemmät kylmäkäynnistysajat: VPC:tä käyttävien Lambda-funktioiden ensimmäiset kutsut voivat joskus olla hitaampia ENI:n määritykseen kuluvan ajan vuoksi.
  • NAT Gatewayn kustannukset: Jos Lambda tarvitsee lähtevän Internet-yhteyden, NAT Gateway aiheuttaa lisäkustannuksia.
  • Verkon monimutkaisuus: Aliverkkojen, reitityksen ja suojausryhmien hallinta lisää verkkoympäristön monimutkaisuutta.

VPC-Lambda-tietovisa

Mitkä seuraavista ovat päteviä syitä sijoittaa AWS Lambda -funktio VPC:n sisälle? (Valitse kaikki sopivat vaihtoehdot.)

Kertaus: Lambdan suojaaminen VPC:llä

Olemme oppineet, että Lambda-funktioiden määrittäminen VPC:n sisälle on olennaista yksityisten verkkoresurssien turvallista käyttöä varten. Tämä edellyttää yksityisten aliverkkojen ja suojausryhmien valitsemista sekä Internet-käytön vaikutusten ymmärtämistä (NAT Gatewayn käyttöä tarvitaan).

Vaikka VPC-integraatio lisää verkon monimutkaisuutta ja voi pidentää kylmäkäynnistystä, se on keskeinen osa turvallisten ja tietopohjaisten palvelimettomien sovellusten rakentamista, kun ne käyttävät yksityisiä AWS-palveluita.

Aloita maksutta

Opi Palvelimeton taustajärjestelmä AWS Lambdalla ja API Gatewaylla tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
12
Oppitunnit
48

Usein kysytyt kysymykset

Onko oppitunti ”Lambdan suojaaminen VPC:llä” ilmainen?

Kyllä – oppitunnin ”Lambdan suojaaminen VPC:llä” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Palvelimeton taustajärjestelmä AWS Lambdalla ja API Gatewaylla-kurssin, päivitä CoddyKit PROhon. Palvelimeton taustajärjestelmä AWS Lambdalla ja API Gatewaylla-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Lambdan suojaaminen VPC:llä”?

Opiskelkaa Lambda-funktioiden sijoittamista Virtual Private Cloud (VPC) -ympäristöön verkkokäytön hallitsemiseksi ja yksityisten resurssien yhdistämiseksi Harjoittelet Palvelimeton taustajärjestelmä AWS Lambdalla ja API Gatewaylla-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Palvelimeton taustajärjestelmä AWS Lambdalla ja API Gatewaylla-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Palvelimeton taustajärjestelmä AWS Lambdalla ja API Gatewaylla-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 3/4.

Kuinka kauan ”Lambdan suojaaminen VPC:llä”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Palvelimeton taustajärjestelmä AWS Lambdalla ja API Gatewaylla-oppitunnilla?

Kyllä. Jokainen Palvelimeton taustajärjestelmä AWS Lambdalla ja API Gatewaylla-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. IAM-roolit ja käyttöoikeudet
  2. API Gatewayn valtuuttajat
  3. Lambdan suojaaminen VPC:llä
  4. Secrets-salaisuuksien suojaaminen AWS Secrets Managerilla
← Takaisin: Palvelimeton taustajärjestelmä AWS Lambdalla ja API Gatewaylla