NetApp Workload Factory 的 Lambda 链接 IAM 权限
NetApp Workload Factory 使用 Lambda 链接权限边界来定义 Lambda 执行和 Workload Factory 调用所需的 IAM 访问。这些权限是可选的,但 ONTAP 原生操作需要这些权限。当您配置 Secrets Manager 支持时,链接在运行时直接从 AWS Secrets Manager 检索 ONTAP 凭据,密码仅在 VPC 内从 Secrets Manager 传输到 Lambda 函数,然后传输到 ONTAP 端点。
要了解请求路径和端口要求,请参阅 "Lambda 链路端口和调用"。
Lambda 执行角色权限
在 VPC 中部署链接时,Lambda 执行角色需要以下权限:
| 权限 | 目的 |
|---|---|
ec2:CreateNetworkInterface / ec2:DescribeNetworkInterfaces / ec2:DeleteNetworkInterface |
标准 VPC 连接的 Lambda 网络 |
ec2:AssignPrivateIpAddresses / ec2:UnassignPrivateIpAddresses |
VPC ENI IP 管理 |
secretsmanager:GetSecretValue(作用域为 FSxSecret*) |
检索 ONTAP 凭据(仅在启用 Secrets Manager 时) |
CloudWatch 日志(托管策略) |
Lambda 执行日志记录 |
Workload Factory 调用权限
Lambda 链接基于资源的策略授予 NetApp Workload Factory 服务主体以下权限:
| 权限 | 目的 |
|---|---|
lambda:InvokeFunction |
执行 Lambda |
lambda:GetFunction |
运行状况和状态检查 |
lambda:UpdateFunctionCode |
版本升级(映像更新) |
lambda:GetFunctionConfiguration |
配置验证 |