View a markdown version of this page

Membuat pemetaan sumber peristiwa lintas akun di Lambda - AWS Lambda

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Membuat pemetaan sumber peristiwa lintas akun di Lambda

Anda dapat menggunakan konektivitas pribadi multi-VPC untuk menghubungkan fungsi Lambda ke cluster MSK yang disediakan di cluster lain. Akun AWS Multi-VPC penggunaan konektivitas AWS PrivateLink, yang menjaga semua lalu lintas dalam AWS jaringan.

catatan

Anda tidak dapat membuat pemetaan sumber peristiwa lintas akun untuk cluster MSK tanpa server.

Untuk membuat pemetaan sumber peristiwa lintas akun, Anda harus terlebih dahulu mengonfigurasi konektivitas multi-VPC untuk cluster MSK. Saat Anda membuat pemetaan sumber peristiwa, gunakan ARN koneksi VPC terkelola alih-alih ARN cluster, seperti yang ditunjukkan dalam contoh berikut. CreateEventSourceMappingOperasi juga berbeda tergantung pada jenis otentikasi yang digunakan cluster MSK.

contoh- Buat pemetaan sumber peristiwa lintas akun untuk cluster yang menggunakan otentikasi IAM

Bila cluster menggunakan otentikasi berbasis peran IAM, Anda tidak memerlukan objek. SourceAccessConfiguration Contoh:

aws lambda create-event-source-mapping \ --event-source-arn arn:aws:kafka:us-east-1:111122223333:vpc-connection/444455556666/my-cluster-name/51jn98b4-0a61-46cc-b0a6-61g9a3d797d5-7 \ --topics AWSKafkaTopic \ --starting-position LATEST \ --function-name my-kafka-function
contoh- Buat pemetaan sumber peristiwa lintas akun untuk cluster yang menggunakan otentikasi SASL/SCRAM

Jika cluster menggunakan SASL/SCRAM otentikasi, Anda harus menyertakan SourceAccessConfiguration objek yang menentukan SASL_SCRAM_512_AUTH dan rahasia Manajer Rahasia ARN.

Ada dua cara untuk menggunakan rahasia untuk pemetaan sumber peristiwa Amazon MSK lintas akun dengan otentikasi: SASL/SCRAM

  • Buat rahasia di akun fungsi Lambda dan sinkronkan dengan rahasia cluster. Buat rotasi untuk menjaga kedua rahasia tetap sinkron. Opsi ini memberi Anda kontrol atas rahasia dari akun fungsi.

  • Gunakan rahasia yang terkait dengan cluster MSK. Rahasia ini harus memungkinkan akses lintas akun ke akun fungsi Lambda. Untuk informasi selengkapnya, lihat Izin ke AWS Secrets Manager rahasia untuk pengguna di akun lain.

aws lambda create-event-source-mapping \ --event-source-arn arn:aws:kafka:us-east-1:111122223333:vpc-connection/444455556666/my-cluster-name/51jn98b4-0a61-46cc-b0a6-61g9a3d797d5-7 \ --topics AWSKafkaTopic \ --starting-position LATEST \ --function-name my-kafka-function \ --source-access-configurations '[{"Type": "SASL_SCRAM_512_AUTH","URI": "arn:aws:secretsmanager:us-east-1:444455556666:secret:my-secret"}]'
contoh- Buat pemetaan sumber peristiwa lintas akun untuk cluster yang menggunakan otentikasi MTL

Jika cluster menggunakan otentikasi MTL, Anda harus menyertakan SourceAccessConfiguration objek yang menentukan CLIENT_CERTIFICATE_TLS_AUTH dan rahasia Manajer Rahasia ARN. Rahasia dapat disimpan di akun cluster atau akun fungsi Lambda.

aws lambda create-event-source-mapping \ --event-source-arn arn:aws:kafka:us-east-1:111122223333:vpc-connection/444455556666/my-cluster-name/51jn98b4-0a61-46cc-b0a6-61g9a3d797d5-7 \ --topics AWSKafkaTopic \ --starting-position LATEST \ --function-name my-kafka-function \ --source-access-configurations '[{"Type": "CLIENT_CERTIFICATE_TLS_AUTH","URI": "arn:aws:secretsmanager:us-east-1:444455556666:secret:my-secret"}]'