Skip to main content
Information Security for Workload Factory
简体中文版经机器翻译而成,仅供参考。如与英语版出现任何冲突,应以英语版为准。

NetApp Workload Factory 的 Lambda 链接 IAM 权限

贡献者 netapp-rlithman

NetApp Workload Factory 使用 Lambda 链接权限边界来定义 Lambda 执行和 Workload Factory 调用所需的 IAM 访问。这些权限是可选的,但 ONTAP 原生操作需要这些权限。当您配置 Secrets Manager 支持时,链接在运行时直接从 AWS Secrets Manager 检索 ONTAP 凭据,密码仅在 VPC 内从 Secrets Manager 传输到 Lambda 函数,然后传输到 ONTAP 端点。

要了解请求路径和端口要求,请参阅 "Lambda 链路端口和调用"

Lambda 执行角色权限

在 VPC 中部署链接时,Lambda 执行角色需要以下权限:

权限 目的

ec2:CreateNetworkInterface / ec2:DescribeNetworkInterfaces / ec2:DeleteNetworkInterface

标准 VPC 连接的 Lambda 网络

ec2:AssignPrivateIpAddresses / ec2:UnassignPrivateIpAddresses

VPC ENI IP 管理

secretsmanager:GetSecretValue(作用域为 FSxSecret*)

检索 ONTAP 凭据(仅在启用 Secrets Manager 时)

CloudWatch 日志(托管策略)

Lambda 执行日志记录

Workload Factory 调用权限

Lambda 链接基于资源的策略授予 NetApp Workload Factory 服务主体以下权限:

权限 目的

lambda:InvokeFunction

执行 Lambda

lambda:GetFunction

运行状况和状态检查

lambda:UpdateFunctionCode

版本升级(映像更新)

lambda:GetFunctionConfiguration

配置验证