Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengenkripsi paket deployment .zip Lambda
AWS Lambda selalu menyediakan enkripsi sisi server saat diam untuk paket penyebaran.zip dan detail konfigurasi fungsi dengan. AWS KMS key Secara default, Lambda menggunakan. Kunci milik AWS Jika perilaku default ini sesuai dengan alur kerja Anda, Anda tidak perlu mengatur hal lain. AWS tidak membebankan biaya untuk menggunakan kunci ini.
Jika mau, Anda dapat memberikan kunci yang dikelola AWS KMS pelanggan sebagai gantinya. Anda dapat melakukan ini untuk memiliki kontrol atas rotasi kunci KMS atau untuk memenuhi persyaratan organisasi Anda untuk mengelola kunci KMS. Saat Anda menggunakan kunci yang dikelola pelanggan, hanya pengguna di akun Anda dengan akses ke kunci KMS yang dapat melihat atau mengelola kode atau konfigurasi fungsi.
Kunci yang dikelola pelanggan dikenakan AWS KMS biaya standar. Untuk informasi selengkapnya, lihat harga AWS Key Management Service
Membuat kunci yang dikelola pelanggan
Anda dapat membuat kunci yang dikelola pelanggan simetris dengan menggunakan Konsol Manajemen AWS, atau AWS KMS API.
Untuk membuat kunci yang dikelola pelanggan simetris
Ikuti langkah-langkah untuk Membuat enkripsi simetris Membuat kunci KMS simetris di Panduan Peng AWS Key Management Service embang.
Perizinan
Kebijakan utama
Kebijakan utama mengontrol akses ke kunci yang dikelola pelanggan Anda. Setiap kunci yang dikelola pelanggan harus memiliki tepat satu kebijakan kunci, yang berisi pernyataan yang menentukan siapa yang dapat menggunakan kunci dan bagaimana mereka dapat menggunakannya. Untuk informasi selengkapnya, lihat Cara mengubah kebijakan utama di Panduan Peng AWS Key Management Service embang.
Bila Anda menggunakan kunci yang dikelola pelanggan untuk mengenkripsi paket penerapan.zip, Lambda tidak menambahkan hibah ke kunci tersebut. Sebaliknya, kebijakan AWS KMS kunci Anda harus mengizinkan Lambda memanggil operasi AWS KMS API berikut atas nama Anda:
Contoh kebijakan kunci berikut memungkinkan semua fungsi Lambda di akun 111122223333 memanggil AWS KMS operasi yang diperlukan untuk kunci yang dikelola pelanggan yang ditentukan:
contoh AWS KMS kebijakan kunci
Untuk informasi selengkapnya tentang pemecahan masalah akses kunci, lihat Panduan Peng AWS Key Management Service embang.
Izin principal
Bila Anda menggunakan kunci yang dikelola pelanggan untuk mengenkripsi paket penyebaran.zip, hanya kepala sekolah https://docs.aws.amazon.com/IAM/latest/UserGuide/intro-structure.html dengan akses ke kunci tersebut yang dapat mengakses paket penyebaran.zip. Misalnya, kepala sekolah yang tidak memiliki akses ke kunci yang dikelola pelanggan tidak dapat mengunduh paket.zip menggunakan URL S3 yang telah ditandatangani sebelumnya yang disertakan dalam respons. GetFunction An AccessDeniedException dikembalikan di Code bagian respons.
contoh AWS KMS AccessDeniedException
{ "Code": { "RepositoryType": "S3", "Error": { "ErrorCode": "AccessDeniedException", "Message": "KMS access is denied. Check your KMS permissions. KMS Exception: AccessDeniedException KMS Message: User: arn:aws:sts::111122223333:assumed-role/LambdaTestRole/session is not authorized to perform: kms:Decrypt on resource: arn:aws:kms:us-east-1:111122223333:key/key-id with an explicit deny in a resource-based policy" }, "SourceKMSKeyArn": "arn:aws:kms:us-east-1:111122223333:key/key-id" }, ...
Untuk informasi selengkapnya tentang izin untuk AWS KMS kunci, lihat O tentikasi dan kontrol akses untuk AWS KMS.
Menggunakan kunci yang dikelola pelanggan untuk paket penerapan.zip
Gunakan parameter API berikut untuk mengonfigurasi kunci yang dikelola pelanggan untuk paket penerapan.zip:
-
SourceKMSKeyArn: Mengenkripsi paket penerapan.zip sumber (file yang Anda unggah).
-
KMSKeyArn: Mengenkripsi variabel lingkungan dan snapshot Lambda SnapStart.
-
DurableConfig.KMSKeyArn: Mengenkripsi data eksekusi yang tahan lama. Kunci ini tidak tergantung pada tingkat fungsi.
KMSKeyArn
Ketika SourceKMSKeyArn dan KMSKeyArn keduanya ditentukan, Lambda menggunakan KMSKeyArn kunci untuk mengenkripsi versi paket yang belum di-zip yang digunakan Lambda untuk memanggil fungsi. Ketika SourceKMSKeyArn KMSKeyArn ditentukan tetapi tidak, Lambda menggunakan a Kunci yang dikelola AWS untuk mengenkripsi versi paket yang tidak di-zip.
catatan
Untuk fungsi dan lapisan yang menggunakan penyimpanan kode S3 yang dikelola sendiri, Lambda tidak menyimpan salinan kode sumber Anda. Kode Anda tetap berada di bucket S3 Anda, dan enkripsi diam untuk kode sumber dikelola oleh konfigurasi bucket S3 Anda. Lambda akan digunakan KMSKeyArn untuk mengenkripsi versi paket yang belum di-zip yang digunakan Lambda untuk memanggil fungsi. Untuk informasi selengkapnya, lihat Melindungi data dengan enkripsi sisi server di Panduan Pengguna Layanan Penyimpanan Sederhana Amazon.