Serverloze backend met AWS Lambda en API Gateway · Les

Lambda beveiligen met VPC

Leer hoe u Lambda-functies binnen een Virtual Private Cloud (VPC) plaatst om netwerktoegang te beheren en verbinding te maken met private resources.

Les 3 van 412 stappen

Lambda beveiligen met VPC is een gratis Serverloze backend met AWS Lambda en API Gateway-les op CoddyKit. Dit is les 3 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Serverloze backend met AWS Lambda en API Gateway. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Serverloze backend met AWS Lambda en API Gateway bevat in totaal 4 lessen.

Waarom Lambda in een VPC?

Standaard worden AWS Lambda-functies uitgevoerd binnen een beveiligd, door AWS beheerd netwerk. Soms moet je Lambda-functie echter toegang hebben tot bronnen die niet openbaar beschikbaar zijn, zoals een privédatabase of een interne service.

In deze les leer je hoe je je Lambda-functies in een Virtual Private Cloud (VPC) plaatst voor meer netwerkcontrole en toegang tot private bronnen.

Wat is een Virtual Private Cloud?

Een AWS Virtual Private Cloud (VPC) is vergelijkbaar met je eigen geïsoleerde, virtuele netwerk in de AWS-cloud. Je definieert het IP-adresbereik, subnetten, routetabellen en netwerkgateways.

  • Subnetten: verdelingen binnen je VPC waarin je bronnen start. Ze kunnen openbaar zijn (met internettoegang) of privé (zonder directe internettoegang).
  • Beveiligingsgroepen: fungeren als virtuele firewalls die inkomend en uitgaand verkeer voor je bronnen beheren.

Standaardnetwerktoegang van Lambda

Wanneer je een Lambda-functie maakt zonder VPC-instellingen te configureren, wordt deze uitgevoerd in een door AWS beheerde netwerkomgeving. In deze standaardconfiguratie heeft je Lambda-functie directe toegang tot het openbare internet en andere AWS-services (zoals S3 en DynamoDB) via hun openbare eindpunten.

De functie heeft echter geen directe toegang tot bronnen binnen de private subnetten van je VPC.

Wanneer gebruik je een VPC voor Lambda?

De belangrijkste reden om een Lambda-functie in een VPC te plaatsen, is dat de functie veilig verbinding kan maken met private bronnen binnen je VPC. Veelvoorkomende situaties zijn:

  • Toegang tot een Amazon RDS-instantie (Relational Database Service) in een privésubnet.
  • Verbinding maken met een Amazon ElastiCache-cluster.
  • Private EC2-instanties of containers bereiken.
  • Communiceren met interne API's of services die niet openbaar toegankelijk zijn via internet.

Belangrijke VPC-onderdelen voor Lambda

Bij het configureren van Lambda voor een VPC geef je twee hoofdonderdelen op:

  • Subnetten: je moet voor hoge beschikbaarheid minstens twee private subnetten in verschillende beschikbaarheidszones selecteren. Lambda maakt in deze subnetten een Elastic Network Interface (ENI).
  • Beveiligingsgroepen: je koppelt een of meer beveiligingsgroepen aan je Lambda-functie. Deze beheren het netwerkverkeer van en naar de ENI, zodat de functie met je private bronnen kan communiceren.

Lambda aan een VPC koppelen

Je kunt je Lambda-functie aan een VPC koppelen via de AWS Management Console, AWS CLI of hulpprogramma's voor Infrastructure as Code, zoals AWS SAM of CloudFormation. Hieronder staat een conceptuele AWS CLI-opdracht om de VPC-configuratie van een functie bij te werken:

Hiermee geef je Lambda opdracht om netwerkinterfaces in de opgegeven subnetten in te richten en de beveiligingsgroepen toe te passen, zodat de functie verbinding kan maken met bronnen binnen die VPC.

aws lambda update-function-configuration \
  --function-name MyVPCFunction \
  --vpc-config SubnetIds=subnet-0a1b2c3d,subnet-0e4f5g6h,SecurityGroupIds=sg-0123456789abcdef0

Uitgaand internetverkeer van Lambda in een VPC

Een belangrijk punt: wanneer je een Lambda-functie in private subnetten binnen een VPC plaatst, verliest deze de standaardtoegang tot het openbare internet.

Als je Lambda-functie vanuit een privésubnet toegang moet hebben tot externe services (bijvoorbeeld een API van een externe partij of een andere AWS-service via het openbare eindpunt), moet je het uitgaande verkeer routeren via een NAT Gateway in een openbaar subnet. Zo krijgt de functie internettoegang zonder dat je Lambda rechtstreeks wordt blootgesteld.

VPC-specifieke IAM-machtigingen

Om ervoor te zorgen dat je Lambda-functie verbinding kan maken met een VPC, heeft de uitvoeringsrol specifieke machtigingen voor AWS Identity and Access Management (IAM) nodig. Met deze machtigingen kan Lambda de benodigde Elastic Network Interfaces (ENI's) binnen je VPC maken en beheren.

  • ec2:CreateNetworkInterface
  • ec2:DeleteNetworkInterface
  • ec2:DescribeNetworkInterfaces

Zonder deze machtigingen kan de functie geen verbinding met de VPC maken.

Je Lambda-functie in een VPC testen

Nadat je je Lambda-functie hebt geconfigureerd voor VPC-toegang, is het belangrijk om de connectiviteit te testen. Je kunt het volgende doen:

  • De functie aanroepen: activeer je Lambda-functie en controleer de CloudWatch-logboeken.
  • Op fouten controleren: zoek naar netwerkgerelateerde fouten als de functie geen verbinding kan maken met je private bron.
  • De connectiviteit verifiëren: bij succes zie je in de logboeken bewijs dat er interactie is geweest met je privédatabase of -service.

Afwegingen bij Lambda in een VPC

Hoewel Lambda in een VPC plaatsen aanzienlijke voordelen biedt, brengt dit ook enkele aandachtspunten met zich mee:

  • Langere koude start: de eerste aanroepen van Lambda-functies met VPC-ondersteuning kunnen soms trager zijn doordat het instellen van de ENI tijd kost.
  • Kosten van NAT Gateway: als je Lambda-functie uitgaande internettoegang nodig heeft, brengt een NAT Gateway extra kosten met zich mee.
  • Netwerkcomplexiteit: het beheren van subnetten, routering en beveiligingsgroepen voegt een extra laag netwerkcomplexiteit toe.

VPC-Lambdaquiz

Welke van de volgende redenen zijn geldig om een AWS Lambda-functie in een VPC te plaatsen? (Selecteer alle toepasselijke opties)

Samenvatting: Lambda beveiligen met een VPC

Je hebt geleerd dat het configureren van Lambda-functies binnen een VPC essentieel is voor veilige toegang tot private netwerkbronnen. Dit omvat het selecteren van private subnetten en beveiligingsgroepen en het begrijpen van de gevolgen voor internettoegang (waarvoor een NAT Gateway nodig is).

Hoewel dit netwerkcomplexiteit en mogelijk extra overhead bij koude starts veroorzaakt, is VPC-integratie belangrijk voor het bouwen van veilige, gegevensgestuurde serverloze toepassingen die communiceren met private AWS-services.

Gratis beginnen

Leer Serverloze backend met AWS Lambda en API Gateway met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
12
Lessen
48

Veelgestelde vragen

Is de les “Lambda beveiligen met VPC” gratis?

Ja — de volledige tekst van “Lambda beveiligen met VPC” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Serverloze backend met AWS Lambda en API Gateway wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Serverloze backend met AWS Lambda en API Gateway bevat in totaal 4 lessen.

Wat leer ik in “Lambda beveiligen met VPC”?

Leer hoe u Lambda-functies binnen een Virtual Private Cloud (VPC) plaatst om netwerktoegang te beheren en verbinding te maken met private resources. Je oefent met Serverloze backend met AWS Lambda en API Gateway door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Serverloze backend met AWS Lambda en API Gateway te beginnen?

Ervaring vooraf is niet nodig. Serverloze backend met AWS Lambda en API Gateway op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 3 van 4.

Hoe lang duurt de les “Lambda beveiligen met VPC”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Serverloze backend met AWS Lambda en API Gateway?

Ja. Elke les over Serverloze backend met AWS Lambda en API Gateway bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. IAM-rollen en -machtigingen
  2. API Gateway-authorizers
  3. Lambda beveiligen met VPC
  4. Secrets beveiligen met AWS Secrets Manager
← Terug naar Serverloze backend met AWS Lambda en API Gateway