0Pricing
Cloud & IT Cert Prep · Lekcja

Wyzwalanie Lambda w celu automatycznego usuwania problemów

Zobaczą Państwo, jak funkcja samodzielnie izoluje lub naprawia zasób.

Wyzwalanie Lambda w celu automatycznego usuwania problemów to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Lambda jako element reagujący

AWS Lambda uruchamia Państwa kod bez konieczności zarządzania serwerami, pobierając opłaty wyłącznie za czas wykonania. W automatyzacji bezpieczeństwa jest najbardziej elastycznym elementem docelowym do usuwania problemów.

Gdy EventBridge dopasuje wykrycie, wywołuje funkcję Lambda, która wykonuje działanie naprawcze — izoluje instancję, unieważnia klucz lub zamyka bucket — w ciągu kilku sekund.

Przepływ korygowania

Wzorzec jest spójny: detektor emituje finding, reguła EventBridge dopasowuje go, a następnie wywołuje funkcję Lambda, przekazując jej zdarzenie jako dane wejściowe.

Funkcja odczytuje szczegóły zdarzenia, identyfikuje zasób, którego dotyczy problem, i wywołuje interfejsy API AWS w celu jego skorygowania. Wykrywanie automatycznie przechodzi w naprawę — bez udziału człowieka.

Odczytywanie zdarzenia

EventBridge dostarcza funkcji pełny kod JSON zdarzenia. Kod wyodrębnia potrzebne informacje — identyfikator instancji, nazwę bucketa i problematyczny klucz — z obiektu detail.

Solidne funkcje sprawdzają poprawność tych danych, ponieważ działanie na nieprawidłowym lub nieoczekiwanym zdarzeniu mogłoby doprowadzić do skorygowania niewłaściwego zasobu.

Przykłady korygowania

Typowe działania korygujące Lambda obejmują:

  • Zastąpienie grupy zabezpieczeń na zaatakowanej instancji grupą izolującą.
  • Wyłączenie ujawnionego klucza dostępu IAM.
  • Włączenie funkcji Block Public Access dla ujawnionego bucketa.
  • Usunięcie zbyt liberalnej reguły grupy zabezpieczeń.

Każde z tych działań sprowadza się do kilku wywołań API wykonywanych automatycznie przez funkcję.

Najmniejsze uprawnienia funkcji

Funkcja Lambda działa z użyciem execution role. Należy nadać jej wyłącznie uprawnienia wymagane do przeprowadzenia korekty — nic więcej.

Funkcja automatycznego korygowania jest z założenia bardzo uprzywilejowana, dlatego jej rola stanowi atrakcyjny cel. Ścisłe ograniczenie zakresu uprawnień zmniejsza potencjalne szkody, gdyby funkcja lub dane wejściowe zdarzenia zostały wykorzystane w niepożądany sposób.

{
  "Effect": "Allow",
  "Action": "ec2:ModifyInstanceAttribute",
  "Resource": "*"
}

Znaczenie idempotencji

EventBridge może sporadycznie dostarczyć zdarzenie więcej niż raz, a finding może pojawić się ponownie. Działania korygujące powinny być idempotentne — bezpieczne do wielokrotnego uruchamiania.

Dołączenie grupy zabezpieczeń izolującej, która jest już przypisana, powinno po prostu zakończyć się powodzeniem bez skutków ubocznych, aby duplikaty wywołań nigdy nie powodowały szkód ani błędów.

Mechanizmy ochronne automatyzacji

Automatyczne działania mogą zakłócać działanie systemu, dlatego należy dodać mechanizmy bezpieczeństwa. Funkcja może sprawdzać, czy zasób ma określony tag, pomijać chronione systemy produkcyjne albo wymagać progu ważności, który został już uwzględniony w filtrowaniu przez wzorzec.

Niektóre zespoły wymagają zatwierdzenia przed wykonaniem destrukcyjnych działań, aby zapobiec niekontrolowanemu działaniu automatyzacji.

Rejestrowanie działania

Każde działanie korygujące musi pozostawić ślad. Funkcja powinna zapisywać informacje w CloudWatch Logs i opcjonalnie wysyłać za pośrednictwem SNS powiadomienie o wykonanym działaniu oraz zasobie, którego ono dotyczyło.

W połączeniu z rejestrowaniem wywołań API przez CloudTrail zapewnia to kompletny zapis automatycznych reakcji na potrzeby audytu i analizy po incydencie.

Łagodne obsługiwanie błędów

Korygowanie może się nie powieść — z powodu braku uprawnień, ograniczenia przepustowości API albo usunięcia zasobu. Należy skonfigurować ponowienia i dead-letter queue, aby nie utracić nieudanych wywołań.

Funkcja powinna również powiadomić człowieka, gdy nie może zakończyć działania, aby nieudane automatyczne korygowanie skutkowało eskalacją, zamiast po cichu pozostawić zagrożenie bez reakcji.

Uprawnienia do wywołania

Aby EventBridge mógł wywołać funkcję, reguła potrzebuje odpowiednich uprawnień — są one nadawane przez resource-based policy w usłudze Lambda, która ufa usłudze EventBridge.

Własna execution role funkcji określa, co może ona robić po uruchomieniu, natomiast to uprawnienie do wywołania określa, kto może ją uruchamiać. Oba elementy muszą być skonfigurowane, aby potok działał.

Testowanie w bezpiecznych warunkach

Przed powierzeniem funkcjom korygującym obsługi rzeczywistych incydentów należy przetestować je na przykładowych zdarzeniach na koncie nieprodukcyjnym.

Należy sprawdzić, czy działają na właściwym zasobie, respektują mechanizmy bezpieczeństwa i prawidłowo zapisują logi. Automatyzacja uruchamiająca się nieprawidłowo może spowodować awarię równie skutecznie jak atakujący, dlatego walidacja jest niezbędna.

Szybkie sprawdzenie

Dlaczego idempotencja?

Podsumowanie

AWS Lambda to elastyczny cel, który przeprowadza automatyczne korygowanie, gdy reguła EventBridge dopasuje finding. Funkcja odczytuje detail zdarzenia, identyfikuje zasób i wywołuje interfejsy API, aby go naprawić — izolując instancje, wyłączając klucze lub zamykając buckety. Należy nadać jej execution role zgodną z zasadą najmniejszych uprawnień, zapewnić idempotentność działań, dodać mechanizmy bezpieczeństwa i rejestrowanie, obsługiwać błędy za pomocą DLQ i alertów oraz dokładnie przetestować rozwiązanie przed wdrożeniem go na produkcji.

Często zadawane pytania

Czy lekcja „Wyzwalanie Lambda w celu automatycznego usuwania problemów” jest bezpłatna?

Tak — pełny tekst „Wyzwalanie Lambda w celu automatycznego usuwania problemów” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Wyzwalanie Lambda w celu automatycznego usuwania problemów”?

Zobaczą Państwo, jak funkcja samodzielnie izoluje lub naprawia zasób. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.

Ile czasu zajmuje lekcja „Wyzwalanie Lambda w celu automatycznego usuwania problemów”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Jak EventBridge kieruje zdarzeniami bezpieczeństwa
  2. Dopasowywanie ustaleń do wzorców zdarzeń
  3. Wyzwalanie Lambda w celu automatycznego usuwania problemów
  4. Orkiestrowanie reakcji za pomocą Step Functions
← Powrót do Cloud & IT Cert Prep