Skip to main content
Information Security for Workload Factory
日本語は機械翻訳による参考訳です。内容に矛盾や不一致があった場合には、英語の内容が優先されます。

Lambda リンクの IAM 権限(NetApp Workload Factory 用)

共同作成者 netapp-rlithman

NetApp Workload Factory は、Lambda リンクのアクセス許可境界を使用して、Lambda の実行および Workload Factory の呼び出しに必要な IAM アクセスを定義します。これらの権限は任意ですが、ONTAP ネイティブ操作には必須です。Secrets Manager サポートを設定すると、リンクは実行時に AWS Secrets Manager から ONTAP 認証情報を直接取得し、パスワードは VPC 内でのみ転送されます。Secrets Manager から Lambda 関数、そして ONTAP エンドポイントへと転送されます。

リクエストパスとポートの要件については、"Lambdaリンクポートと呼び出し"を参照してください。

Lambda実行ロールの権限

VPC内にリンクをデプロイする際、Lambda実行ロールには以下の権限が必要です:

アクセス許可 目的

ec2:CreateNetworkInterface / ec2:DescribeNetworkInterfaces / ec2:DeleteNetworkInterface

標準のVPC接続型Lambdaネットワーク

ec2:AssignPrivateIpAddresses / ec2:UnassignPrivateIpAddresses

VPC ENI IP管理

secretsmanager:GetSecretValue (FSxSecret* にスコープ設定)

ONTAP 認証情報の取得(Secrets Manager が有効になっている場合のみ)

CloudWatch ログ(管理ポリシー)

Lambda実行ログ

Workload Factory の呼び出し権限

Lambda リンクのリソースベースポリシーは、NetApp Workload Factory のサービスプリンシパルに次の権限を付与します:

アクセス許可 目的

lambda:InvokeFunction

Lambda関数を実行する

lambda:GetFunction

健康状態とステータスの確認

lambda:UpdateFunctionCode

バージョンアップグレード(イメージ更新)

lambda:GetFunctionConfiguration

構成検証