Lambda Link IAM-Berechtigungen für NetApp Workload Factory
NetApp Workload Factory verwendet Lambda link permission boundaries, um den für die Lambda-Ausführung und den Workload Factory-Aufruf erforderlichen IAM-Zugriff zu definieren. Diese Berechtigungen sind optional, aber für ONTAP native Operationen erforderlich. Bei der Konfiguration der Secrets Manager-Unterstützung ruft der Link ONTAP-Anmeldeinformationen zur Laufzeit direkt aus Ihrem AWS Secrets Manager ab, und das Passwort wird ausschließlich innerhalb Ihrer VPC übertragen, vom Secrets Manager zur Lambda-Funktion und anschließend zum ONTAP Endpoint.
Informationen zu Anfragepfad und Portanforderungen sind unter "Lambda Link-Ports und -Aufrufe" zu finden.
Berechtigungen der Lambda-Ausführungsrolle
Die Lambda-Ausführungsrolle benötigt beim Bereitstellen eines Links in Ihrer VPC die folgenden Berechtigungen:
| Berechtigung | Zweck |
|---|---|
ec2:CreateNetworkInterface / ec2:DescribeNetworkInterfaces / ec2:DeleteNetworkInterface |
Standardmäßige VPC-gebundene Lambda-Netzwerke |
ec2:AssignPrivateIpAddresses / ec2:UnassignPrivateIpAddresses |
VPC ENI IP Management |
secretsmanager:GetSecretValue (beschränkt auf FSxSecret*) |
ONTAP Anmeldeinformationen abrufen (nur wenn Secrets Manager aktiviert ist) |
CloudWatch Logs (verwaltete Richtlinie) |
Lambda-Ausführungsprotokollierung |
Berechtigungen zum Aufruf der Workload Factory
Die ressourcenbasierte Richtlinie für Lambda link gewährt dem Serviceprinzipal der Workload Factory die folgenden Berechtigungen:
| Berechtigung | Zweck |
|---|---|
lambda:InvokeFunction |
Die Lambda-Funktion ausführen |
lambda:GetFunction |
Gesundheits- und Statusprüfungen |
lambda:UpdateFunctionCode |
Versionsaktualisierungen (Image-Updates) |
lambda:GetFunctionConfiguration |
Konfigurationsprüfung |