Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Configurazione delle autorizzazioni Lambda per le mappature delle sorgenti degli eventi di Amazon MSK
Per accedere al cluster Amazon MSK, la mappatura delle funzioni e delle sorgenti degli eventi richiede le autorizzazioni per eseguire varie azioni dell'API Amazon MSK. Aggiungi queste autorizzazioni al ruolo di esecuzione della funzione. Definizione delle autorizzazioni della funzione Lambda con un ruolo di esecuzione Se i tuoi utenti hanno bisogno di accedere, aggiungi le autorizzazioni richieste alla politica di identità per l'utente o il ruolo.
La policy AWSLambdaMSKExecutionRole gestita contiene le autorizzazioni minime richieste per le mappature delle sorgenti degli eventi Amazon MSK Lambda. Per semplificare il processo di autorizzazione, puoi:
-
Allega la policy AWSLambdaMSKExecutionRole gestita al tuo ruolo di esecuzione.
-
Lascia che la console Lambda generi le autorizzazioni per te. Quando crei una mappatura dell'origine degli eventi di Amazon MSK nella console, Lambda valuta il tuo ruolo di esecuzione e ti avvisa in caso di mancanza di autorizzazioni. Scegli Genera autorizzazioni per aggiornare automaticamente il tuo ruolo di esecuzione. Questo non funziona se hai creato o modificato manualmente le politiche del ruolo di esecuzione o se le politiche sono collegate a più ruoli. Tieni presente che potrebbero essere comunque necessarie autorizzazioni aggiuntive nel tuo ruolo di esecuzione quando utilizzi funzionalità avanzate come On-Failure Destination o AWS Glue Schema Registry.
Autorizzazioni richieste
Il tuo ruolo di esecuzione della funzione Lambda deve disporre delle seguenti autorizzazioni richieste per le mappature delle sorgenti degli eventi di Amazon MSK. Queste autorizzazioni sono incluse nella policy gestita. AWSLambdaMSKExecutionRole
CloudWatch Registra le autorizzazioni
Le seguenti autorizzazioni consentono a Lambda di creare e archiviare log in Amazon Logs. CloudWatch
autorizzazioni del cluster MSK
Le seguenti autorizzazioni consentono a Lambda di accedere al tuo cluster Amazon MSK per tuo conto:
Ti consigliamo di usare kafka: DescribeCluster V2 invece di kafka:. DescribeCluster L'autorizzazione v2 funziona con cluster Amazon MSK con provisioning e serverless. È necessaria solo una di queste autorizzazioni nella tua policy.
Autorizzazioni VPC
Le seguenti autorizzazioni consentono a Lambda di creare e gestire interfacce di rete durante la connessione al cluster Amazon MSK:
Autorizzazioni facoltative
La funzione Lambda potrebbe richiedere autorizzazioni per:
-
Accedi ai cluster Amazon MSK con più account. Per le mappature delle sorgenti degli eventi tra più account, hai bisogno di kafka: nel ruolo di esecuzione. DescribeVpcConnection Un responsabile IAM che crea una mappatura dell'origine degli eventi tra più account necessita di kafka:. ListVpcConnections
-
Accedi al tuo segreto SCRAM, se stai utilizzando l'autenticazione. SASL/SCRAM In questo modo, la tua funzione può utilizzare un nome utente e una password per connettersi a Kafka.
-
Descrivi il tuo segreto di Secrets Manager, se stai utilizzando l'autenticazione SASL/SCRAM MTLS. Con questa autorizzazione, la tua funzione può recuperare le credenziali o i certificati necessari per connessioni sicure.
-
Accedi alla tua chiave gestita AWS KMS dal cliente, se la tua chiave AWS Secrets Manager segreta è crittografata con una chiave gestita AWS KMS dal cliente.
-
Accedi ai segreti del tuo registro di schema, se utilizzi un registro di schemi con autenticazione:
-
Per AWS Glue Schema Registry: le esigenze
glue:GetRegistrye leglue:GetSchemaVersionautorizzazioni della tua funzione. Questi consentono alla funzione di cercare e utilizzare le regole di formato dei messaggi memorizzate in AWS Glue. -
Per Confluent Schema Registry
con BASIC_AUTHoCLIENT_CERTIFICATE_TLS_AUTH: la funzione richiede l'secretsmanager:GetSecretValueautorizzazione per il segreto contenente le credenziali di autenticazione. Ciò consente alla funzione di recuperare i certificati username/password o necessari per accedere al Confluent Schema Registry. -
Per i certificati CA privati: la tua funzione richiede secretsmanager: GetSecretValue autorizzazione per il segreto contenente il certificato. Con questa autorizzazione, la funzione può verificare l'identità dei registri di schema che utilizzano certificati personalizzati.
-
-
Accedi ai gruppi di consumatori del cluster Kafka e ai messaggi di sondaggio dall'argomento, se utilizzi l'autenticazione IAM per la mappatura dell'origine degli eventi.
Queste corrispondono alle seguenti autorizzazioni richieste:
-
kafka: ListScramSecrets - Consente l'elenco dei segreti SCRAM per l'autenticazione Kafka
-
secretsmanager: GetSecretValue - Consente il recupero dei segreti da Secrets Manager
-
KMS:Decrypt - Permette la decrittografia dei dati crittografati utilizzando AWS KMS
-
glue: - Consente l'accesso allo Schema Registry GetRegistry AWS Glue
-
glue: GetSchemaVersion - Consente il recupero di versioni specifiche dello schema dal AWS Glue registro degli schemi
-
Kafka-cluster:connect - Concede il permesso di connettersi e autenticarsi al cluster
-
kafka-cluster: AlterGroup - Concede il permesso di unirsi a gruppi su un cluster, equivalente all'ACL READ GROUP di Apache Kafka
-
kafka-cluster: DescribeGroup - Concede il permesso di descrivere i gruppi su un cluster, equivalente all'ACL DESCRIBE GROUP di Apache Kafka
-
kafka-cluster: DescribeTopic - Concede il permesso di descrivere argomenti su un cluster, equivalente all'ACL DESCRIBE TOPIC di Apache Kafka
-
kafka-cluster: ReadData - Concede il permesso di leggere i dati dagli argomenti su un cluster, equivalente all'ACL READ TOPIC di Apache Kafka
Inoltre, se desideri inviare record di chiamate non riuscite a una destinazione in caso di errore, avrai bisogno delle seguenti autorizzazioni a seconda del tipo di destinazione:
-
Per le destinazioni Amazon SQS: sqs: SendMessage - Consente l'invio di messaggi a una coda Amazon SQS
-
Per le destinazioni Amazon SNS: SNS:Publish: consente di pubblicare messaggi su un argomento Amazon SNS
-
Per le destinazioni bucket Amazon S3: e s3: ListBucket - Consente di scrivere PutObject ed elencare oggetti in un bucket Amazon S3
Per la risoluzione degli errori di autenticazione e autorizzazione, consulta. Risoluzione degli errori di mappatura delle sorgenti degli eventi Kafka