View a markdown version of this page

Configurazione delle autorizzazioni Lambda per le mappature delle sorgenti degli eventi di Amazon MSK - AWS Lambda

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Configurazione delle autorizzazioni Lambda per le mappature delle sorgenti degli eventi di Amazon MSK

Per accedere al cluster Amazon MSK, la mappatura delle funzioni e delle sorgenti degli eventi richiede le autorizzazioni per eseguire varie azioni dell'API Amazon MSK. Aggiungi queste autorizzazioni al ruolo di esecuzione della funzione. Definizione delle autorizzazioni della funzione Lambda con un ruolo di esecuzione Se i tuoi utenti hanno bisogno di accedere, aggiungi le autorizzazioni richieste alla politica di identità per l'utente o il ruolo.

La policy AWSLambdaMSKExecutionRole gestita contiene le autorizzazioni minime richieste per le mappature delle sorgenti degli eventi Amazon MSK Lambda. Per semplificare il processo di autorizzazione, puoi:

  • Allega la policy AWSLambdaMSKExecutionRole gestita al tuo ruolo di esecuzione.

  • Lascia che la console Lambda generi le autorizzazioni per te. Quando crei una mappatura dell'origine degli eventi di Amazon MSK nella console, Lambda valuta il tuo ruolo di esecuzione e ti avvisa in caso di mancanza di autorizzazioni. Scegli Genera autorizzazioni per aggiornare automaticamente il tuo ruolo di esecuzione. Questo non funziona se hai creato o modificato manualmente le politiche del ruolo di esecuzione o se le politiche sono collegate a più ruoli. Tieni presente che potrebbero essere comunque necessarie autorizzazioni aggiuntive nel tuo ruolo di esecuzione quando utilizzi funzionalità avanzate come On-Failure Destination o AWS Glue Schema Registry.

Autorizzazioni richieste

Il tuo ruolo di esecuzione della funzione Lambda deve disporre delle seguenti autorizzazioni richieste per le mappature delle sorgenti degli eventi di Amazon MSK. Queste autorizzazioni sono incluse nella policy gestita. AWSLambdaMSKExecutionRole

CloudWatch Registra le autorizzazioni

Le seguenti autorizzazioni consentono a Lambda di creare e archiviare log in Amazon Logs. CloudWatch

autorizzazioni del cluster MSK

Le seguenti autorizzazioni consentono a Lambda di accedere al tuo cluster Amazon MSK per tuo conto:

Ti consigliamo di usare kafka: DescribeCluster V2 invece di kafka:. DescribeCluster L'autorizzazione v2 funziona con cluster Amazon MSK con provisioning e serverless. È necessaria solo una di queste autorizzazioni nella tua policy.

Autorizzazioni VPC

Le seguenti autorizzazioni consentono a Lambda di creare e gestire interfacce di rete durante la connessione al cluster Amazon MSK:

Autorizzazioni facoltative

La funzione Lambda potrebbe richiedere autorizzazioni per:

  • Accedi ai cluster Amazon MSK con più account. Per le mappature delle sorgenti degli eventi tra più account, hai bisogno di kafka: nel ruolo di esecuzione. DescribeVpcConnection Un responsabile IAM che crea una mappatura dell'origine degli eventi tra più account necessita di kafka:. ListVpcConnections

  • Accedi al tuo segreto SCRAM, se stai utilizzando l'autenticazione. SASL/SCRAM In questo modo, la tua funzione può utilizzare un nome utente e una password per connettersi a Kafka.

  • Descrivi il tuo segreto di Secrets Manager, se stai utilizzando l'autenticazione SASL/SCRAM MTLS. Con questa autorizzazione, la tua funzione può recuperare le credenziali o i certificati necessari per connessioni sicure.

  • Accedi alla tua chiave gestita AWS KMS dal cliente, se la tua chiave AWS Secrets Manager segreta è crittografata con una chiave gestita AWS KMS dal cliente.

  • Accedi ai segreti del tuo registro di schema, se utilizzi un registro di schemi con autenticazione:

    • Per AWS Glue Schema Registry: le esigenze glue:GetRegistry e le glue:GetSchemaVersion autorizzazioni della tua funzione. Questi consentono alla funzione di cercare e utilizzare le regole di formato dei messaggi memorizzate in AWS Glue.

    • Per Confluent Schema Registry con BASIC_AUTH oCLIENT_CERTIFICATE_TLS_AUTH: la funzione richiede l'secretsmanager:GetSecretValueautorizzazione per il segreto contenente le credenziali di autenticazione. Ciò consente alla funzione di recuperare i certificati username/password o necessari per accedere al Confluent Schema Registry.

    • Per i certificati CA privati: la tua funzione richiede secretsmanager: GetSecretValue autorizzazione per il segreto contenente il certificato. Con questa autorizzazione, la funzione può verificare l'identità dei registri di schema che utilizzano certificati personalizzati.

  • Accedi ai gruppi di consumatori del cluster Kafka e ai messaggi di sondaggio dall'argomento, se utilizzi l'autenticazione IAM per la mappatura dell'origine degli eventi.

Queste corrispondono alle seguenti autorizzazioni richieste:

Inoltre, se desideri inviare record di chiamate non riuscite a una destinazione in caso di errore, avrai bisogno delle seguenti autorizzazioni a seconda del tipo di destinazione:

Per la risoluzione degli errori di autenticazione e autorizzazione, consulta. Risoluzione degli errori di mappatura delle sorgenti degli eventi Kafka