Autorisations IAM liées à Lambda pour NetApp Workload Factory
NetApp Workload Factory utilise les limites d'autorisation de lien Lambda pour définir l'accès IAM requis pour l'exécution de Lambda et l'invocation de Workload Factory. Ces autorisations sont facultatives, mais elles sont requises pour les opérations natives ONTAP. Lorsque vous configurez la prise en charge de Secrets Manager, le lien récupère les identifiants ONTAP directement depuis votre AWS Secrets Manager lors de l'exécution, et le mot de passe ne transite qu'au sein de votre VPC, de Secrets Manager à la fonction Lambda, puis au point de terminaison ONTAP.
Pour connaître les exigences relatives au chemin de requête et au port, veuillez vous référer à "Ports et appels de liaison Lambda".
autorisations du rôle d'exécution Lambda
Le rôle d'exécution Lambda requiert les autorisations suivantes lors du déploiement d'un lien dans votre VPC :
| Autorisation | But |
|---|---|
ec2:CreateNetworkInterface / ec2:DescribeNetworkInterfaces / ec2:DeleteNetworkInterface |
Mise en réseau Lambda standard attachée à un VPC |
ec2:AssignPrivateIpAddresses / ec2:UnassignPrivateIpAddresses |
Gestion des adresses IP VPC ENI |
secretsmanager : GetSecretValue (limité à FSxSecret*) |
Récupérer les identifiants ONTAP (uniquement lorsque Secrets Manager est activé) |
CloudWatch Logs (politique gérée) |
Journalisation de l'exécution Lambda |
Autorisations d'invocation de Workload Factory
La stratégie basée sur les ressources du lien Lambda accorde au principal de service Workload Factory les autorisations suivantes :
| Autorisation | But |
|---|---|
lambda:InvokeFunction |
Exécutez la fonction Lambda |
lambda:GetFunction |
Contrôles de santé et d'état |
lambda:UpdateFunctionCode |
Mises à niveau de version (mises à jour d'image) |
lambda:GetFunctionConfiguration |
Vérification de la configuration |