

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Consentire alle funzioni Lambda di accedere a una risorsa in un Amazon VPC in un altro account
<a name="configuration-vpc-cross-account"></a>

Puoi consentire alla tua AWS Lambda funzione di accedere a una risorsa in un Amazon VPC in Amazon Virtual Private Cloud gestito da un altro account, senza esporre nessuno dei due VPC a Internet. Questo modello di accesso consente di condividere dati con altre organizzazioni utilizzando. AWS Utilizzando questo modello di accesso, puoi condividere dati tra VPC con un livello di sicurezza e prestazioni maggiore rispetto a Internet. Configura la tua funzione Lambda per utilizzare una connessione peering Amazon VPC per accedere a queste risorse.

**avvertimento**  
Quando consenti l'accesso tra account o VPC, verifica che il tuo piano soddisfi i requisiti di sicurezza delle rispettive organizzazioni che gestiscono questi account. Seguire le istruzioni contenute in questo documento influirà sul livello di sicurezza delle risorse.

In questo tutorial, collegherai due account con una connessione peering tramite IPv4. Si configura una funzione Lambda che non è già connessa a un Amazon VPC. Viene configurata la risoluzione DNS per connettere la funzione a risorse che non forniscono IP statici. Per adattare queste istruzioni ad altri scenari di peering, consulta la [Guida al peering VPC](https://docs.aws.amazon.com//vpc/latest/peering/what-is-vpc-peering.html).

## Prerequisiti
<a name="w2aac15c43c67b9"></a>

Per consentire a una funzione Lambda di accedere a una risorsa in un altro account, devi avere:
+ Una funzione Lambda configurata per l'autenticazione e la successiva lettura dalla risorsa.
+ Una risorsa in un altro account, ad esempio un cluster Amazon RDS, disponibile tramite Amazon VPC.
+ Le credenziali per l'account della funzione Lambda e l'account della risorsa. Se non sei autorizzato a utilizzare l'account della tua risorsa, contatta un utente autorizzato per preparare quell'account.
+ L'autorizzazione per creare e aggiornare un VPC (e le risorse del Amazon VPC di supporto) da associare alla funzione Lambda.
+ L'autorizzazione per aggiornare il ruolo di esecuzione e la configurazione VPC per la funzione Lambda.
+ L'autorizzazione per creare una connessione peering VPC nell'account della funzione Lambda.
+ L'autorizzazione per accettare una connessione peering VPC nell'account della risorsa.
+ L'autorizzazione per aggiornare la configurazione del VPC della risorsa (e le risorse Amazon VPC di supporto).
+ Autorizzazione per richiamare la funzione Lambda.

## Creare un Amazon VPC nell'account della tua funzione
<a name="w2aac15c43c67c11"></a>

Crea un Amazon VPC, le sottoreti, le tabelle di routing e un gruppo di sicurezza nell'account della tua funzione Lambda. 

**Come creare un VPC, sottoreti e altre risorse VPC tramite la console**

1. Apri la console Amazon VPC all'indirizzo [https://console.aws.amazon.com/vpc/](https://console.aws.amazon.com/vpc/).

1. Nel pannello di controllo, scegli **Crea VPC**.

1. Per il **blocco CIDR IPv4**, fornisci un blocco CIDR privato. Il blocco CIDR non deve sovrapporsi ai blocchi utilizzati nel VPC della risorsa. Non scegliere un blocco utilizzato dal VPC delle risorse per assegnare gli IP alle risorse o un blocco già definito nelle tabelle di routing nel VPC delle risorse. Per ulteriori informazioni sulla definizione dei blocchi CIDR appropriati, consulta [Blocchi CIDR VPC](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-cidr-blocks.html).

1. **Scegli Personalizza AZ**.

1. Seleziona le stesse AZ della tua risorsa.

1. Per **Numero di sottoreti pubbliche**, scegli **0**.

1. Per **VPC endpoints** (Endpoint VPC), scegli **None** (Nessuno).

1. Seleziona **Crea VPC**.

## Concedere le autorizzazioni VPC al ruolo di esecuzione della funzione
<a name="w2aac15c43c67c13"></a>

[AWSLambdaVPCAccessExecutionRole](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AWSLambdaVPCAccessExecutionRole.html)Associati al ruolo di esecuzione della tua funzione per consentirle di connettersi ai VPC. 

**Per concedere le autorizzazioni VPC al ruolo di esecuzione della funzione**

1. Aprire la pagina [Funzioni](https://console.aws.amazon.com/lambda/home#/functions) della console Lambda.

1. Scegli il nome della funzione .

1. Scegliere **Configuration (Configurazione)**.

1. Seleziona **Autorizzazioni**.

1. In **Nome del ruolo**, scegli il ruolo di esecuzione.

1. Nella sezione **Policy di autorizzazioni**, seleziona **Aggiungi autorizzazioni**.

1. Dall'elenco a discesa scegli **Collega policy**.

1. Nella casella di ricerca immetti `AWSLambdaVPCAccessExecutionRole`.

1. Seleziona la casella di controllo sulla sinistra del nome della policy.

1. Scegli **Add Permissions (Aggiungi autorizzazioni)**.

**Per collegare la tua funzione al tuo Amazon VPC**

1. Aprire la pagina [Funzioni](https://console.aws.amazon.com/lambda/home#/functions) della console Lambda.

1. Scegli il nome della funzione .

1. Scegli la scheda **Configurazione**, quindi scegli **VPC**.

1. Scegli **Modifica**.

1. In **VPC**, seleziona il tuo VPC.

1. In **Sottoreti**, scegli le tue sottoreti.

1. Per **Gruppi di sicurezza**, scegli il gruppo di sicurezza predefinito del VPC.

1. Scegli **Save** (Salva).

## Creare una richiesta di connessione peering VPC
<a name="w2aac15c43c67c17"></a>

Crea una richiesta di connessione peering VPC dal VPC della tua funzione (il VPC richiedente) al VPC della tua risorsa (il VPC accettante).

**Per richiedere una connessione peering VPC al VPC della funzione**

1. Apri la [https://console.aws.amazon.com/vpc/](https://console.aws.amazon.com/vpc/).

1. Nel riquadro di navigazione, seleziona **Connessioni peering**.

1. Scegli **Create peering connection** (Crea connessione peering).

1. Per **ID VPC (richiedente)**, seleziona il VPC della tua funzione.

1. In **ID account** immetti l'ID dell'account della risorsa.

1. Per **ID VPC (accettante)**, inserisci il VPC della tua risorsa.

## Preparare l'account della tua risorsa
<a name="w2aac15c43c67c19"></a>

Per creare la connessione peering e preparare il VPC della risorsa all'utilizzo della connessione, accedi all'account della risorsa con un ruolo che detiene le autorizzazioni elencate nei prerequisiti. I passaggi per accedere possono essere diversi in base al modo in cui l'account è protetto. Per ulteriori informazioni su come accedere a un AWS account, consulta la [Guida per l'AWS Sign-in utente](https://docs.aws.amazon.com//signin/latest/userguide/what-is-sign-in.html). Nell'account della risorsa, completa le seguenti procedure.

**Per accettare una richiesta di connessione peering VPC.**

1. Apri la [https://console.aws.amazon.com/vpc/](https://console.aws.amazon.com/vpc/).

1. Nel riquadro di navigazione, seleziona **Connessioni peering**.

1. Seleziona la connessione peering VPC in attesa (lo stato è pending-acceptance).

1. Scegli **Azioni**

1. Dal menù a discesa, scegli **Accetta richiesta**.

1. Quando viene chiesta la conferma, seleziona **Accetta richiesta**.

1. Scegli **Modifica subito le tabelle di routing** per aggiungere una route alla tabella di routing principale del VPC in modo da poter inviare e ricevere traffico attraverso la connessione peering.

Ispeziona le tabelle di routing per il VPC della risorsa. Il percorso generato da Amazon VPC potrebbe non stabilire la connettività a seconda di come è configurato il VPC della risorsa. Verifica la presenza di conflitti tra la nuova route e la configurazione esistente per il VPC. Per ulteriori informazioni sulla risoluzione dei problemi, consulta [Risoluzione dei problemi di una connessione peering VPC](https://docs.aws.amazon.com/vpc/latest/peering/troubleshoot-vpc-peering-connections.html) nella *Guida al peering VPC di Amazon Virtual Private Cloud* Guide.

**Per aggiornare il gruppo di sicurezza per la risorsa**

1. Apri la [https://console.aws.amazon.com/vpc/](https://console.aws.amazon.com/vpc/).

1. Nel pannello di navigazione, seleziona **Gruppi di sicurezza**.

1. Seleziona il gruppo di sicurezza per la tua risorsa.

1. Scegli **Azioni**.

1. Dall'elenco a discesa, scegli **Modifica regole in entrata**.

1. Scegli **Aggiungi regola**.

1. Per **Source**, inserisci l'ID account e l'ID del gruppo di sicurezza della funzione, separati da una barra (ad esempio, 111122223333/sg -1a2b3c4d).

1. Scegli **Edit outbound rules** (Modifica regole in uscita).

1. Verifica se il traffico in uscita è limitato. Le impostazioni VPC predefinite autorizzano tutto il traffico in uscita. Se il traffico in uscita è limitato, continua con il passaggio successivo.

1. Scegli **Aggiungi regola**.

1. Per **Destinazione**, inserisci l'ID dell'account e l'ID del gruppo di sicurezza della funzione, separati da una barra (ad esempio, -1a2b3c4d). 111122223333/sg

1. Scegliere **Salva regole**.

**Per abilitare la risoluzione DNS per la connessione peering**

1. Apri la [https://console.aws.amazon.com/vpc/](https://console.aws.amazon.com/vpc/).

1. Nel riquadro di navigazione, seleziona **Connessioni peering**.

1. Seleziona la connessione peering.

1. Scegli **Azioni**.

1. Seleziona **Modifica impostazioni DNS**.

1. In **Risoluzione DNS accettante**, seleziona **Consenti al VPC richiedente di risolvere il DNS degli host VPC accettanti su IP privato**.

1. Scegli **Save changes** (Salva modifiche).

## Aggiornare la configurazione VPC nell'account della tua funzione
<a name="w2aac15c43c67c21"></a>

Accedi all'account della funzione, quindi aggiorna la configurazione VPC.

**Per aggiungere una route per la connessione peering VPC**

1. Apri la [https://console.aws.amazon.com/vpc/](https://console.aws.amazon.com/vpc/).

1. Nel riquadro di navigazione, seleziona **Tabelle di routing**.

1. Seleziona la casella di controllo accanto al nome della tabella di routing per la sottorete associata alla tua funzione.

1. Scegli **Azioni**.

1. Selezionare **Modifica route**.

1. Seleziona **Aggiungi route**.

1. Per **Destinazione**, inserisci il blocco CIDR per il VPC della risorsa.

1. Per **Destinazione** seleziona la connessione peering VPC.

1. Scegli **Save changes** (Salva modifiche).

Per ulteriori informazioni sulle considerazioni che potresti incontrare durante l'aggiornamento delle tabelle di routing, consulta [Aggiornamento delle tabelle di routing per una connessione peering VPC](https://docs.aws.amazon.com//vpc/latest/peering/vpc-peering-routing.html).

**Per aggiornare il gruppo di sicurezza per la tua funzione Lambda**

1. Apri la [https://console.aws.amazon.com/vpc/](https://console.aws.amazon.com/vpc/).

1. Nel pannello di navigazione, seleziona **Gruppi di sicurezza**.

1. Scegli **Azioni**.

1. Sceglere **Edit inbound rules (Modifica regole in entrata)**.

1. Scegli **Aggiungi regola**.

1. Come **Origine**, inserisci l'ID dell'account e l'ID del gruppo di sicurezza della risorsa, separati da una barra (ad esempio, -1a2b3c4d). 111122223333/sg

1. Scegliere **Salva regole**.

**Per abilitare la risoluzione DNS per la connessione peering**

1. Apri la [https://console.aws.amazon.com/vpc/](https://console.aws.amazon.com/vpc/).

1. Nel riquadro di navigazione, seleziona **Connessioni peering**.

1. Seleziona la connessione peering.

1. Scegli **Azioni**.

1. Seleziona **Modifica impostazioni DNS**.

1. In **Risoluzione DNS richiedente**, seleziona **Consenti al VPC accettante di risolvere il DNS degli host VPC richiedenti su IP privato**.

1. Scegli **Save changes** (Salva modifiche).

## Test della funzione
<a name="w2aac15c43c67c23"></a>

**Per creare un evento di test e controllare l'output della funzione**

1. Nel riquadro **Origine del codice**, scegli **Test**.

1. Seleziona **Crea nuovo evento**.

1. Nel pannello **JSON evento**, sostituisci i valori predefiniti con un input appropriato per la tua funzione Lambda.

1. Scegli **Richiama **.

1. Nella scheda **Risultati di esecuzione**, conferma che la sezione **Risposta** contenga l'output previsto.

Inoltre, puoi controllare i log della tua funzione per verificare che siano quelli previsti.

**Per visualizzare i record di invocazione della funzione in Logs CloudWatch**

1. Selezionare la scheda **Monitor (Monitora)**.

1. **Scegli Visualizza registri. CloudWatch **

1. Nella scheda **Flussi di log**, scegli il flusso di log per l'invocazione della funzione.

1. Conferma che i log siano quelli che ti aspetti.