Permissões IAM do Lambda para o NetApp Workload Factory
O NetApp Workload Factory usa limites de permissão de link do Lambda para definir o acesso do IAM necessário para a execução do Lambda e a invocação do Workload Factory. Essas permissões são opcionais, mas são necessárias para operações nativas do ONTAP. Ao configurar o suporte ao Secrets Manager, o link recupera as credenciais do ONTAP diretamente do seu AWS Secrets Manager em tempo de execução, e a senha transita apenas dentro da sua VPC, do Secrets Manager para a função Lambda e depois para o endpoint do ONTAP.
Para requisitos de caminho de requisição e porta, consulte "Portas e chamadas de link Lambda".
Permissões de função de execução do Lambda
A função de execução do Lambda requer as seguintes permissões ao implantar um link em sua VPC:
| Permissão | Propósito |
|---|---|
ec2:CreateNetworkInterface / ec2:DescribeNetworkInterfaces / ec2:DeleteNetworkInterface |
Rede padrão do Lambda conectada à VPC |
ec2:AssignPrivateIpAddresses / ec2:UnassignPrivateIpAddresses |
Gerenciamento de IP VPC ENI |
secretsmanager:GetSecretValue (com escopo para FSxSecret*) |
Recuperar as credenciais do ONTAP (somente quando o Secrets Manager estiver ativado) |
CloudWatch Logs (política gerenciada) |
Registro de execução do Lambda |
Permissões de invocação do NetApp Workload Factory
A política baseada em recursos do link Lambda concede à entidade de serviço do NetApp Workload Factory as seguintes permissões:
| Permissão | Propósito |
|---|---|
lambda:InvokeFunction |
Execute a função Lambda |
lambda:GetFunction |
Verificações de integridade e status |
lambda:UpdateFunctionCode |
Atualizações de versão (atualizações de imagem) |
lambda:GetFunctionConfiguration |
Verificação de configuração |