Skip to main content
Information Security for Workload Factory
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Autorisations IAM liées à Lambda pour NetApp Workload Factory

Contributeurs netapp-rlithman

NetApp Workload Factory utilise les limites d'autorisation de lien Lambda pour définir l'accès IAM requis pour l'exécution de Lambda et l'invocation de Workload Factory. Ces autorisations sont facultatives, mais elles sont requises pour les opérations natives ONTAP. Lorsque vous configurez la prise en charge de Secrets Manager, le lien récupère les identifiants ONTAP directement depuis votre AWS Secrets Manager lors de l'exécution, et le mot de passe ne transite qu'au sein de votre VPC, de Secrets Manager à la fonction Lambda, puis au point de terminaison ONTAP.

Pour connaître les exigences relatives au chemin de requête et au port, veuillez vous référer à "Ports et appels de liaison Lambda".

autorisations du rôle d'exécution Lambda

Le rôle d'exécution Lambda requiert les autorisations suivantes lors du déploiement d'un lien dans votre VPC :

Autorisation But

ec2:CreateNetworkInterface / ec2:DescribeNetworkInterfaces / ec2:DeleteNetworkInterface

Mise en réseau Lambda standard attachée à un VPC

ec2:AssignPrivateIpAddresses / ec2:UnassignPrivateIpAddresses

Gestion des adresses IP VPC ENI

secretsmanager : GetSecretValue (limité à FSxSecret*)

Récupérer les identifiants ONTAP (uniquement lorsque Secrets Manager est activé)

CloudWatch Logs (politique gérée)

Journalisation de l'exécution Lambda

Autorisations d'invocation de Workload Factory

La stratégie basée sur les ressources du lien Lambda accorde au principal de service Workload Factory les autorisations suivantes :

Autorisation But

lambda:InvokeFunction

Exécutez la fonction Lambda

lambda:GetFunction

Contrôles de santé et d'état

lambda:UpdateFunctionCode

Mises à niveau de version (mises à jour d'image)

lambda:GetFunctionConfiguration

Vérification de la configuration