View a markdown version of this page

Memberikan fungsi Lambda akses ke sumber daya di Amazon VPC di akun lain - AWS Lambda

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Memberikan fungsi Lambda akses ke sumber daya di Amazon VPC di akun lain

Anda dapat memberikan akses AWS Lambda fungsi Anda ke sumber daya di Amazon VPC di Amazon Virtual Private Cloud yang dikelola oleh akun lain, tanpa mengekspos salah satu VPC ke internet. Dengan pola akses ini, Anda dapat berbagi data dengan organisasi lain menggunakan AWS. Dengan menggunakan pola akses ini, Anda dapat berbagi data antara VPC dengan tingkat keamanan dan kinerja yang lebih tinggi daripada melalui internet. Konfigurasikan fungsi Lambda Anda untuk menggunakan koneksi peering Amazon VPC untuk mengakses sumber daya ini.

Awas

Saat Anda mengizinkan akses antar akun atau VPC, periksa apakah paket Anda memenuhi persyaratan keamanan masing-masing organisasi yang mengelola akun ini. Mengikuti instruksi dalam dokumen ini memengaruhi postur keamanan sumber daya Anda.

Dalam tutorial ini, Anda menghubungkan dua akun bersama-sama dengan koneksi peering menggunakan IPv4. Anda mengonfigurasi fungsi Lambda yang belum terhubung ke Amazon VPC. Anda mengonfigurasi resolusi DNS untuk menghubungkan fungsi Anda ke sumber daya yang tidak menyediakan IP statis. Untuk menyesuaikan instruksi ini dengan skenario peering lainnya, lihat Panduan Peering VPC.

Prasyarat

Untuk memberikan fungsi Lambda akses ke sumber daya di akun lain, Anda harus memiliki:

  • Fungsi Lambda, dikonfigurasi untuk mengotentikasi dengan dan kemudian membaca dari sumber daya Anda.

  • Sumber daya di akun lain, seperti cluster Amazon RDS, tersedia melalui Amazon VPC.

  • KredenSIAL untuk akun fungsi Lambda Anda dan akun sumber daya Anda. Jika Anda tidak berwenang untuk menggunakan akun sumber daya Anda, hubungi pengguna yang berwenang untuk menyiapkan akun tersebut.

  • Izin untuk membuat dan memperbarui VPC (dan mendukung sumber daya Amazon VPC) untuk dikaitkan dengan fungsi Lambda Anda.

  • Izin untuk memperbarui peran eksekusi dan konfigurasi VPC untuk fungsi Lambda Anda.

  • Izin untuk membuat koneksi peering VPC di akun fungsi Lambda Anda.

  • Izin untuk menerima koneksi peering VPC di akun sumber daya Anda.

  • Izin untuk memperbarui konfigurasi VPC sumber daya Anda (dan mendukung sumber daya Amazon VPC).

  • Izin untuk memanggil fungsi Lambda Anda.

Buat Amazon VPC di akun fungsi Anda

Buat Amazon VPC, subnet, tabel rute, dan grup keamanan di akun fungsi Lambda Anda.

Untuk membuat VPC, subnet, dan sumber daya VPC lainnya menggunakan konsol
  1. Buka Konsol VPC Amazon di https://console.aws.amazon.com/vpc/.

  2. Pada dasbor, pilih Buat VPC.

  3. Untuk blok IPv4 CIDR, berikan blok CIDR pribadi. Blok CIDR Anda tidak boleh tumpang tindih dengan blok yang digunakan dalam VPC sumber daya Anda. Jangan memilih blok yang digunakan VPC sumber daya Anda untuk menetapkan IP ke sumber daya atau blok yang sudah ditentukan dalam tabel rute di VPC sumber daya Anda. Untuk informasi selengkapnya tentang menentukan blok CIDR yang sesuai, lihat blok VPC CIDR.

  4. Pilih Sesuaikan AZ.

  5. Pilih AZ yang sama dengan sumber daya Anda.

  6. Untuk Jumlah subnet publik, pilih 0.

  7. Untuk titik akhir VPC, pilih Tidak Ada.

  8. Pilih Buat VPC.

Berikan izin VPC ke peran eksekusi fungsi Anda

Lampirkan AWSLambdaVPCAccessExecutionRole ke peran eksekusi fungsi Anda untuk memungkinkannya terhubung ke VPC.

Untuk memberikan izin VPC ke peran eksekusi fungsi Anda
  1. Buka halaman Fungsi di konsol Lambda.

  2. Pilih nama fungsi Anda.

  3. Pilih Konfigurasi.

  4. Pilih Izin.

  5. Di bawah Nama peran, pilih peran eksekusi.

  6. Di bagian Kebijakan izin, pilih Tam bah izin.

  7. Dalam daftar tarik-turun, pilih Lamp irkan kebijakan.

  8. Dalam kotak pencarian, masukkan AWSLambdaVPCAccessExecutionRole.

  9. Di sebelah kiri nama kebijakan, pilih kotak centang.

  10. Pilih Tambahkan izin.

Untuk melampirkan fungsi Anda ke Amazon VPC Anda
  1. Buka halaman Fungsi di konsol Lambda.

  2. Pilih nama fungsi Anda.

  3. Pilih tab Konfigurasi, lalu pilih VPC.

  4. Pilih Edit.

  5. Di bawah VPC, pilih VPC Anda

  6. Di bawah Subnets, pilih subnet Anda.

  7. Di bawah Grup keamanan, pilih grup keamanan default untuk VPC Anda.

  8. Pilih Simpan.

Membuat permintaan koneksi peering VPC

Buat permintaan koneksi peering VPC dari VPC fungsi Anda (VPC pemohon) ke VPC sumber daya Anda (VPC aksepter).

Untuk meminta koneksi peering VPC dari VPC fungsi Anda
  1. Buka https://console.aws.amazon.com/vpc/.

  2. Di panel navigasi, pilih Peering connection.

  3. Pilih Buat koneksi peering.

  4. Untuk VPC ID (Requester), pilih VPC fungsi Anda.

  5. Untuk ID Akun, masukkan ID akun sumber daya Anda.

  6. Untuk VPC ID (Accepter), masukkan VPC sumber daya Anda.

Siapkan akun sumber daya Anda

Untuk membuat koneksi peering dan menyiapkan VPC sumber daya Anda untuk menggunakan koneksi, masuk ke akun sumber daya Anda dengan peran yang memegang izin yang tercantum dalam prasyarat. Langkah-langkah untuk masuk mungkin berbeda berdasarkan cara akun diamankan. Untuk informasi selengkapnya tentang cara masuk ke AWS akun, lihat Panduan AWS Sign-in Pengguna. Di akun sumber daya Anda, lakukan prosedur berikut.

Untuk menerima permintaan koneksi peering VPC
  1. Buka https://console.aws.amazon.com/vpc/.

  2. Di panel navigasi, pilih Peering connection.

  3. Pilih koneksi peering VPC yang tertunda (statusnya adalah pending-accept).

  4. Pilih Tind akan

  5. Dari daftar tarik-turun, pilih Terima permintaan.

  6. Saat diminta konfirmasi, pilih Terima permintaan.

  7. Pilih Ubah tabel rute saya sekarang untuk menambahkan rute ke tabel rute utama untuk VPC Anda sehingga Anda dapat mengirim dan menerima lalu lintas di sambungan peering.

Periksa tabel rute untuk VPC sumber daya. Rute yang dihasilkan oleh Amazon VPC mungkin tidak membangun konektivitas, berdasarkan cara pengaturan VPC sumber daya Anda. Periksa konflik antara rute baru dan konfigurasi yang ada untuk VPC. Untuk informasi selengkapnya tentang pemecahan masalah, lihat Memecahkan masalah koneksi peering VPC di Panduan Peering VPC Virtual Private Cloud Amazon.

Untuk memperbarui grup keamanan untuk sumber daya Anda
  1. Buka https://console.aws.amazon.com/vpc/.

  2. Pada panel navigasi, pilih Grup keamanan.

  3. Pilih grup keamanan untuk sumber daya Anda.

  4. Pilih Tindakan.

  5. Dari daftar tarik-turun, pilih Edit aturan masuk.

  6. Pilih Tambahkan aturan.

  7. Untuk Sumber masukkan ID akun fungsi dan ID grup keamanan, dipisahkan oleh garis miring ke depan (misalnya, 111122223333/sg -1a2b3c4d).

  8. Pilih Edit aturan keluar.

  9. Periksa apakah lalu lintas keluar dibatasi. Pengaturan VPC default mengizinkan semua lalu lintas keluar. Jika lalu lintas keluar dibatasi, lanjutkan ke langkah berikutnya.

  10. Pilih Tambahkan aturan.

  11. Untuk Tujuan masukkan ID akun fungsi dan ID grup keamanan, dipisahkan oleh garis miring ke depan (misalnya, 111122223333/sg -1a2b3c4d).

  12. Pilih Simpan aturan.

Untuk mengaktifkan resolusi DNS untuk koneksi peering Anda
  1. Buka https://console.aws.amazon.com/vpc/.

  2. Di panel navigasi, pilih Peering connection.

  3. Pilih koneksi peering Anda.

  4. Pilih Tindakan.

  5. Pilih Edit pengaturan DNS.

  6. Di bawah Resol usi DNS Accepter, pilih Izinkan VPC pemohon untuk menyelesaikan DNS host VPC aksepter ke IP pribadi.

  7. Pilih Simpan perubahan.

Perbarui konfigurasi VPC di akun fungsi Anda

Masuk ke akun fungsi Anda, lalu perbarui konfigurasi VPC.

Untuk menambahkan rute untuk koneksi peering VPC Anda
  1. Buka https://console.aws.amazon.com/vpc/.

  2. Di panel navigasi, pilih Tabel rute.

  3. Pilih kotak centang di sebelah nama tabel rute untuk subnet yang Anda kaitkan dengan fungsi Anda.

  4. Pilih Tindakan.

  5. Pilih Edit rute.

  6. Pilih Tambahkan rute.

  7. Untuk Tujuan, masukkan blok CIDR untuk VPC sumber daya Anda.

  8. Untuk Target, pilih koneksi peering VPC Anda.

  9. Pilih Simpan perubahan.

Untuk informasi selengkapnya tentang pertimbangan yang mungkin Anda temui saat memperbarui tabel rute, lihat Memperbarui tabel rute untuk koneksi peering VPC.

Untuk memperbarui grup keamanan untuk fungsi Lambda Anda
  1. Buka https://console.aws.amazon.com/vpc/.

  2. Pada panel navigasi, pilih Grup keamanan.

  3. Pilih Tindakan.

  4. Pilih Edit aturan masuk.

  5. Pilih Tambahkan aturan.

  6. Untuk Sumber, masukkan ID akun sumber daya dan ID grup keamanan, dipisahkan oleh garis miring ke depan (misalnya, 111122223333/sg -1a2b3c4d).

  7. Pilih Simpan aturan.

Untuk mengaktifkan resolusi DNS untuk koneksi peering Anda
  1. Buka https://console.aws.amazon.com/vpc/.

  2. Di panel navigasi, pilih Peering connection.

  3. Pilih koneksi peering Anda.

  4. Pilih Tindakan.

  5. Pilih Edit pengaturan DNS.

  6. Di bawah Resolusi DNS Pem ohon, pilih Izinkan VPC aksepter untuk menyelesaikan DNS host VPC pemohon ke IP pribadi.

  7. Pilih Simpan perubahan.

Uji fungsi Anda

Untuk membuat acara pengujian dan memeriksa output fungsi Anda
  1. Di panel sumber kode, pilih U ji.

  2. Pilih Buat acara baru.

  3. Di panel Event JSON, ganti nilai default dengan input yang sesuai untuk fungsi Lambda Anda.

  4. Pilih Panggil.

  5. Di tab Hasil eksekusi, konfirmasikan bahwa Respons berisi output yang Anda harapkan.

Selain itu, Anda dapat memeriksa log fungsi Anda untuk memverifikasi log seperti yang Anda harapkan.

Untuk melihat catatan pemanggilan fungsi Anda di Log CloudWatch
  1. Pilih tab Pantau.

  2. Pilih Lihat CloudWatch log.

  3. Di tab Log stream, pilih aliran log untuk pemanggilan fungsi Anda.

  4. Konfirmasikan log Anda seperti yang Anda harapkan.