Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengkonfigurasi izin Lambda untuk pemetaan sumber acara Amazon MSK
Untuk mengakses cluster Amazon MSK, fungsi dan pemetaan sumber peristiwa Anda memerlukan izin untuk melakukan berbagai tindakan Amazon MSK API. Tambahkan izin ini ke peran eksekusi fungsi. Jika pengguna memerlukan akses, tambahkan izin yang diperlukan ke kebijakan identitas untuk pengguna atau peran tersebut.
Kebijakan ter AWSLambdaMSKExecutionRole kelola berisi izin minimum yang diperlukan untuk pemetaan sumber peristiwa Amazon MSK Lambda. Untuk menyederhanakan proses izin, Anda dapat:
-
Lampirkan kebijakan AWSLambdaMSKExecutionRole terkelola ke peran eksekusi Anda.
-
Biarkan konsol Lambda menghasilkan izin untuk Anda. Saat Anda membuat pemetaan sumber peristiwa Amazon MSK di konsol, Lambda mengevaluasi peran eksekusi Anda dan memberi tahu Anda jika ada izin yang hilang. Pilih Hasilkan izin untuk memperbarui peran eksekusi Anda secara otomatis. Ini tidak berfungsi jika Anda membuat atau mengubah kebijakan peran eksekusi secara manual, atau jika kebijakan dilampirkan ke beberapa peran. Perhatikan bahwa izin tambahan mungkin masih diperlukan dalam peran eksekusi Anda saat menggunakan fitur lanjutan seperti On-Failure Tujuan atau Registry AWS Glue Skema.
Izin yang diperlukan
Peran eksekusi fungsi Lambda Anda harus memiliki izin yang diperlukan berikut untuk pemetaan sumber peristiwa Amazon MSK. Izin ini disertakan dalam kebijakan terkelola AWSLambdaMSKExecutionRole.
CloudWatch Izin log
Izin berikut memungkinkan Lambda untuk membuat dan menyimpan log di Amazon CloudWatch Logs.
Izin cluster MSK
Izin berikut memungkinkan Lambda mengakses cluster Amazon MSK atas nama Anda:
Kami merekomendasikan menggunakan kafka: DescribeCluster V2 al ih-alih kafka:. DescribeCluster Izin v2 berfungsi dengan cluster Amazon MSK yang disediakan dan tanpa server. Anda hanya memerlukan salah satu izin ini dalam kebijakan Anda.
Izin VPC
Izin berikut memungkinkan Lambda untuk membuat dan mengelola antarmuka jaringan saat menghubungkan ke cluster Amazon MSK Anda:
Izin opsional
Fungsi Lambda Anda mungkin juga memerlukan izin untuk:
-
Akses cluster Amazon MSK lintas-akun. Untuk pemetaan sumber peristiwa lintas akun, Anda memerlukan kafka: DescribeVpcConnection dalam peran eksekusi. Prinsip IAM yang membuat pemetaan sumber peristiwa lintas akun membutuhkan kafka:. ListVpcConnections
-
Akses rahasia SCRAM Anda, jika Anda menggunakan SASL/SCRAM otentikasi. Dengan ini, fungsi Anda dapat menggunakan nama pengguna dan kata sandi untuk terhubung ke Kafka.
-
Jelaskan rahasia Manajer Rahasia Anda, jika Anda menggunakan SASL/SCRAM atau otentikasi Autentikasi TLS bersama MTL. Dengan izin ini, fungsi Anda dapat mengambil kredenSIAL atau sertifikat yang diperlukan untuk koneksi aman.
-
Akses kunci yang dikelola AWS KMS pelanggan Anda, jika AWS Secrets Manager rahasia Anda dienkripsi dengan kunci yang dikelola AWS KMS pelanggan.
-
Akses rahasia registri skema Anda, jika Anda menggunakan registri skema dengan otentikasi:
-
Untuk AWS Glue Skema Registry: Kebutuhan fungsi
glue:GetRegistrydanglue:GetSchemaVersionizin Anda. Ini memungkinkan fungsi Anda untuk mencari dan menggunakan aturan format pesan yang disimpan di AWS Glue. -
Untuk Confluent Schema Registry
dengan BASIC_AUTHatauCLIENT_CERTIFICATE_TLS_AUTH: Fungsi Anda memerlukansecretsmanager:GetSecretValueizin untuk rahasia yang berisi kredenSIAL otentikasi. Ini memungkinkan fungsi Anda mengambil sertifikat username/password atau yang diperlukan untuk mengakses Confluent Schema Registry. -
Untuk sertifikat CA pribadi: Fungsi Anda memerlukan GetSecretValue izin secretsmanager: untuk rahasia yang berisi sertifikat. Dengan izin ini, fungsi Anda dapat memverifikasi identitas registri skema yang menggunakan sertifikat kustom.
-
-
Akses grup konsumen klaster Kafka dan pesan jajak pendapat dari topik, jika Anda menggunakan otentikasi IAM untuk pemetaan sumber peristiwa.
Ini sesuai dengan izin yang diperlukan berikut:
-
kafka: ListScramSecrets - Mengizinkan daftar rahasia SCRAM untuk otentikasi Kafka
-
secretsmanager: GetSecretValue - Memungkinkan pengambilan rahasia dari Manajer Rahasia
-
KMS:Decrypt - Memungkinkan dekripsi data terenkripsi menggunakan AWS KMS
-
glue: GetRegistry - Memungkinkan akses ke AWS Glue Schema Registry
-
glue: GetSchemaVersion - Memungkinkan pengambilan versi skema tertentu dari Registry S AWS Glue chema
-
Kafka-cluster:Connect - Memberikan izin untuk menghubungkan dan mengotentikasi ke cluster
-
kafka-cluster: AlterGroup - Memberikan izin untuk bergabung dengan grup di cluster, setara dengan ACL READ GROUP Apache Kafka
-
kafka-cluster: DescribeGroup - Memberikan izin untuk mendeskripsikan grup pada cluster, setara dengan ACL DESCRIBE GROUP Apache Kafka
-
kafka-cluster: DescribeTopic - Memberikan izin untuk menjelaskan topik pada cluster, setara dengan ACL DESCRIBE TOPIC dari Apache Kafka
-
kafka-cluster: ReadData - Memberikan izin untuk membaca data dari topik pada cluster, setara dengan ACL BACA TOPIK Apache Kafka
Selain itu, jika Anda ingin mengirim catatan pemanggilan yang gagal ke tujuan saat gagal, Anda memerlukan izin berikut tergantung pada jenis tujuan:
-
Untuk tujuan Amazon SQS: sqs: SendMessage - Memungkinkan pengiriman pesan ke antrian Amazon SQS
-
Untuk tujuan Amazon SNS: SNS:Publish - Memungkinkan penerbitan pesan ke topik Amazon SNS
-
Untuk tujuan bucket Amazon S3: s3: PutObject dan s3: ListBucket - Mengaktifkan penulisan dan mencantumkan objek dalam bucket Amazon S3
Untuk mengatasi kesalahan otentikasi dan otorisasi, lihatMemecahkan masalah kesalahan pemetaan sumber acara Kafka.