Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
lambda-function-public-access-prohibited
Vérifie si la politique de AWS Lambda fonction associée à la ressource Lambda interdit l'accès public. Si la politique de la fonction Lambda autorise l'accès public, la règle est NON_COMPLIANT.
Contexte : Une politique de fonction lambda est considérée comme autorisant l'accès public si l'élément principal est vide ou contient un caractère générique. Par exemple, si l'élément principal est “” ou{“AWS”: “”}. L'octroi d'un accès public n'est pas recommandé pour des raisons de sécurité. La restriction de l'accès public peut vous aider à empêcher les appels non autorisés à vos fonctions Lambda, qui pourraient compromettre vos données ou entraîner des coûts indésirables.
Pour restreindre l'accès à vos fonctions Lambda, spécifiez les ID de AWS compte ou les Amazon Resource Names (ARN) des utilisateurs, rôles ou services IAM qui peuvent invoquer les fonctions. Pour plus d'informations, consultez la section Octroi de l'accès aux fonctions à d'autres comptes dans le Guide du AWS Lambda développeur.
La règle s'applique également NON_COMPLIANT si une fonction Lambda est invoquée depuis Amazon S3 et que la politique n'inclut aucune condition visant à limiter l'accès public, telle queAWS:SourceAccount. Nous vous recommandons d'utiliser d'autres conditions S3 AWS:SourceAccount en plus de la politique de votre bucket pour un accès plus précis.
Note
Pour être considérée comme non publique, une politique basée sur les ressources Lambda doit accorder l'accès uniquement à des valeurs fixes. Cela signifie des valeurs qui ne contiennent pas de caractère générique ni l'élément de politique IAM suivant : Variables.
Identificateur : LAMBDA_FUNCTION_PUBLIC_ACCESS_PROHIBITED
Types de ressources AWS::Lambda : :Function
Type de déclencheur : changements de configuration
Région AWS: Toutes les AWS régions prises en charge à l'exception de la Chine (Ningxia)
Paramètres :
- Aucune
AWS CloudFormation modèle
Pour créer des règles AWS Config gérées à l'aide AWS CloudFormation de modèles, consultezCréation de règles AWS Config gérées à l'aide AWS CloudFormation de modèles.