Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Tutorial: Utilizzo AWS Lambda con Amazon Simple Notification Service
In questo tutorial, utilizzi una funzione Lambda in un'unica funzione Account AWS per iscriverti a un argomento di Amazon Simple Notification Service SNS (Amazon) separato. Account AWS Quando pubblichi messaggi sul tuo SNS argomento Amazon, la funzione Lambda legge il contenuto del messaggio e lo invia in Amazon Logs. CloudWatch Per completare questo tutorial, usi il pulsante (). AWS Command Line Interface AWS CLI
Per completare questo tutorial, esegui i passaggi riportati:
-
Nell'account A, crea un SNS argomento Amazon.
-
Nell'account B, crea una funzione Lambda che leggerà i messaggi dall'argomento.
-
Nell'account B, crea una sottoscrizione all'argomento.
-
Pubblica messaggi SNS sull'argomento Amazon nell'account A e conferma che la funzione Lambda nell'account B li invii nei log. CloudWatch
Completando questi passaggi, imparerai come configurare un SNS argomento Amazon per richiamare una funzione Lambda. Imparerai anche come creare una policy AWS Identity and Access Management (IAM) che autorizzi una risorsa in un'altra Account AWS a richiamare Lambda.
Nel tutorial, vengono utilizzati due Account AWS separati. I AWS CLI comandi lo illustrano utilizzando due profili denominati chiamati accountA
eaccountB
, ciascuno configurato per l'uso con un altro. Account AWS Per informazioni su come configurare l'utilizzo AWS CLI di profili diversi, consulta Impostazioni dei file di configurazione e credenziali nella Guida per l'AWS Command Line Interface utente della versione 2. Assicurati di configurare lo stesso valore predefinito Regione AWS per entrambi i profili.
Se i AWS CLI profili creati per i due Account AWS utilizzano nomi diversi o se utilizzi il profilo predefinito e un profilo denominato, modifica i AWS CLI comandi nei passaggi seguenti in base alle esigenze.
Prerequisiti
Se non ne hai uno Account AWS, completa i seguenti passaggi per crearne uno.
Per iscriverti a un Account AWS
Apri la https://portal.aws.amazon.com/billing/registrazione.
Segui le istruzioni online.
Nel corso della procedura di registrazione riceverai una telefonata, durante la quale sarà necessario inserire un codice di verifica attraverso la tastiera del telefono.
Quando ti iscrivi a un Account AWS, Utente root dell'account AWSviene creato un. L'utente root dispone dell'accesso a tutte le risorse e tutti i Servizi AWS nell'account. Come best practice di sicurezza, assegna l'accesso amministrativo a un utente e utilizza solo l'utente root per eseguire attività che richiedono l'accesso di un utente root.
AWS ti invia un'email di conferma dopo il completamento della procedura di registrazione. In qualsiasi momento, puoi visualizzare l'attività corrente del tuo account e gestirlo accedendo a https://aws.amazon.com/
Dopo esserti registrato Account AWS, proteggi Utente root dell'account AWS AWS IAM Identity Center, abilita e crea un utente amministrativo in modo da non utilizzare l'utente root per le attività quotidiane.
Proteggi i tuoi Utente root dell'account AWS
-
Accedi AWS Management Console
come proprietario dell'account scegliendo Utente root e inserendo il tuo indirizzo Account AWS email. Nella pagina successiva, inserisci la password. Per informazioni sull'accesso utilizzando un utente root, consulta la pagina Signing in as the root user della Guida per l'utente di Accedi ad AWS .
-
Attiva l'autenticazione a più fattori (MFA) per il tuo utente root.
Per istruzioni, consulta Abilitare un MFA dispositivo virtuale per l'utente Account AWS root (console) nella Guida per l'IAMutente.
Crea un utente con accesso amministrativo
-
Abilita IAM Identity Center.
Per istruzioni, consulta Abilitazione di AWS IAM Identity Center nella Guida per l'utente di AWS IAM Identity Center .
-
In IAM Identity Center, concedi l'accesso amministrativo a un utente.
Per un tutorial sull'utilizzo di IAM Identity Center directory come fonte di identità, consulta Configurare l'accesso utente con i valori predefiniti IAM Identity Center directory nella Guida per l'AWS IAM Identity Center utente.
Accesso come utente amministratore
-
Per accedere con l'utente dell'IAMIdentity Center, utilizza l'accesso URL che è stato inviato al tuo indirizzo e-mail quando hai creato l'utente IAM Identity Center.
Per informazioni sull'accesso tramite un utente di IAM Identity Center, consulta Accesso al portale di AWS accesso nella Guida per l'Accedi ad AWS utente.
Assegna l'accesso a ulteriori utenti
-
In IAM Identity Center, crea un set di autorizzazioni che segua la migliore pratica di applicazione delle autorizzazioni con privilegi minimi.
Segui le istruzioni riportate nella pagina Creazione di un set di autorizzazioni nella Guida per l'utente di AWS IAM Identity Center .
-
Assegna al gruppo prima gli utenti e poi l'accesso con autenticazione unica (Single Sign-On).
Per istruzioni, consulta Aggiungere gruppi nella Guida per l'utente di AWS IAM Identity Center .
Se non l'hai ancora installato AWS Command Line Interface, segui i passaggi indicati in Installazione o aggiornamento della versione più recente di AWS CLI per installarlo.
Per eseguire i comandi nel tutorial, sono necessari un terminale a riga di comando o una shell (interprete di comandi). In Linux e macOS, utilizza la shell (interprete di comandi) e il gestore pacchetti preferiti.
Nota
In Windows, alcuni CLI comandi Bash comunemente utilizzati con Lambda (zip
come) non sono supportati dai terminali integrati del sistema operativo. Per ottenere una versione integrata su Windows di Ubuntu e Bash, installa il sottosistema Windows per Linux
Crea un SNS argomento Amazon (account A)
Per creare l'argomento
-
Nell'account A, crea un argomento SNS standard Amazon utilizzando il seguente AWS CLI comando.
aws sns create-topic --name sns-topic-for-lambda --profile accountA
Verrà visualizzato un output simile al seguente.
{ "TopicArn": "arn:aws:sns:us-west-2:123456789012:sns-topic-for-lambda" }
Prendi nota dell'Amazon Resource Name (ARN) del tuo argomento. Sarà necessario in seguito nel tutorial, quando aggiungerai autorizzazioni alla funzione Lambda per effettuare la sottoscrizione all'argomento.
Creazione di un ruolo di esecuzione della funzione (account B)
Un ruolo di esecuzione è un IAM ruolo che concede a una funzione Lambda l'autorizzazione ad AWS accedere a servizi e risorse. Prima di creare la funzione nell'account B, si crea un ruolo che fornisce alla funzione le autorizzazioni di base per scrivere i log nei registri. CloudWatch Aggiungeremo le autorizzazioni per la lettura dal tuo SNS argomento Amazon in un passaggio successivo.
Creazione di un ruolo di esecuzione
-
Nell'account B apri la pagina dei ruoli
nella IAM console. -
Scegliere Crea ruolo.
-
Per Tipo di entità attendibile, scegli Servizio AWS .
-
In Caso d'uso, scegli Lambda.
-
Scegli Next (Successivo).
-
Aggiungi una policy di autorizzazioni di base al ruolo completando le seguenti operazioni:
-
Nella casella di ricerca Policy di autorizzazione, inserisci
AWSLambdaBasicExecutionRole
. -
Scegli Next (Successivo).
-
-
Completa la creazione del ruolo effettuando le seguenti operazioni:
-
In Dettagli ruolo, immetti
lambda-sns-role
per Nome ruolo. -
Scegliere Crea ruolo.
-
Creare una funzione Lambda (account B)
Crea una funzione Lambda che elabori i tuoi messaggi AmazonSNS. Il codice funzione registra il contenuto dei messaggi di ogni record in Amazon CloudWatch Logs.
Questo tutorial utilizza il runtime Node.js 18.x, ma è fornito anche un codice di esempio in altri linguaggi di runtime. Per visualizzare il codice per il runtime che ti interessa, seleziona la scheda corrispondente nella casella seguente. Il JavaScript codice che utilizzerai in questo passaggio è nel primo esempio mostrato nella JavaScriptscheda.
Creazione della funzione
-
Crea una directory per il progetto, quindi passa a quella directory.
mkdir sns-tutorial cd sns-tutorial
-
Copia il JavaScript codice di esempio in un nuovo file denominato
index.js
. -
Crea un pacchetto di implementazione utilizzando il seguente comando
zip
.zip function.zip index.js
-
Esegui il AWS CLI comando seguente per creare la tua funzione Lambda nell'account B.
aws lambda create-function --function-name Function-With-SNS \ --zip-file fileb://function.zip --handler index.handler --runtime nodejs18.x \ --role arn:aws:iam::
<AccountB_ID>
:role/lambda-sns-role \ --timeout 60 --profile accountBVerrà visualizzato un output simile al seguente.
{ "FunctionName": "Function-With-SNS", "FunctionArn": "arn:aws:lambda:us-west-2:123456789012:function:Function-With-SNS", "Runtime": "nodejs18.x", "Role": "arn:aws:iam::123456789012:role/lambda_basic_role", "Handler": "index.handler", ... "RuntimeVersionConfig": { "RuntimeVersionArn": "arn:aws:lambda:us-west-2::runtime:7d5f06b69c951da8a48b926ce280a9daf2e8bb1a74fc4a2672580c787d608206" } }
-
Registra l'Amazon Resource Name (ARN) della tua funzione. Ti servirà più avanti nel tutorial quando aggiungerai le autorizzazioni per consentire ad Amazon di SNS richiamare la tua funzione.
Aggiunta di autorizzazioni alla funzione (account B)
Affinché Amazon possa SNS richiamare la tua funzione, devi concederle l'autorizzazione in una dichiarazione su una politica basata sulle risorse. Aggiungi questa dichiarazione utilizzando il comando. AWS CLI add-permission
Per concedere ad Amazon SNS il permesso di richiamare la tua funzione
-
Nell'account B, esegui il AWS CLI comando seguente utilizzando l'SNSargomento ARN per il tuo Amazon che hai registrato in precedenza.
aws lambda add-permission --function-name Function-With-SNS \ --source-arn arn:aws:sns:
us-east-1:<AccountA_ID>
:sns-topic-for-lambda \ --statement-id function-with-sns --action "lambda:InvokeFunction" \ --principal sns.amazonaws.com --profile accountBVerrà visualizzato un output simile al seguente.
{ "Statement": "{\"Condition\":{\"ArnLike\":{\"AWS:SourceArn\": \"arn:aws:sns:us-east-1:<AccountA_ID>:sns-topic-for-lambda\"}}, \"Action\":[\"lambda:InvokeFunction\"], \"Resource\":\"arn:aws:lambda:us-east-1:<AccountB_ID>:function:Function-With-SNS\", \"Effect\":\"Allow\",\"Principal\":{\"Service\":\"sns.amazonaws.com\"}, \"Sid\":\"function-with-sns\"}" }
Nota
Se l'account con l'SNSargomento Amazon è ospitato in un opt-in Regione AWS, devi specificare la regione nella pagina principale. Ad esempio, se lavori su un SNS argomento di Amazon nella regione Asia Pacifico (Hong Kong), devi specificare sns.ap-east-1.amazonaws.com
invece che sns.amazonaws.com
per il principale.
Concedi l'autorizzazione per più account per SNS l'abbonamento Amazon (account A)
Affinché la tua funzione Lambda nell'account B possa iscriversi all'SNSargomento Amazon che hai creato nell'account A, devi concedere l'autorizzazione all'account B per iscriversi al tuo argomento. Concedi questa autorizzazione utilizzando il AWS CLI add-permission
comando.
Concessione dell'autorizzazione per consentire all'account B la sottoscrizione all'argomento
-
Nell'account A, esegui il seguente AWS CLI comando. Usa il ARN per l'SNSargomento Amazon che hai registrato in precedenza.
aws sns add-permission --label lambda-access --aws-account-id
<AccountB_ID>
\ --topic-arn arn:aws:sns:us-east-1:<AccountA_ID>
:sns-topic-for-lambda \ --action-name Subscribe ListSubscriptionsByTopic --profile accountA
Creare una sottoscrizione (account B)
Nell'account B, ora sottoscrivi la tua funzione Lambda all'SNSargomento Amazon che hai creato all'inizio del tutorial nell'account A. Quando viene inviato un messaggio a questo argomento (sns-topic-for-lambda
), Amazon SNS richiama la funzione Function-With-SNS
Lambda nell'account B.
Creazione di una sottoscrizione
-
Nell'account B, esegui il seguente comando. AWS CLI Usa l'area predefinita in cui hai creato l'argomento e la funzione ARNs for your topic e Lambda.
aws sns subscribe --protocol lambda \ --region
us-east-1
\ --topic-arn arn:aws:sns:us-east-1:<AccountA_ID>
:sns-topic-for-lambda \ --notification-endpoint arn:aws:lambda:us-east-1:<AccountB_ID>
:function:Function-With-SNS \ --profile accountBVerrà visualizzato un output simile al seguente.
{ "SubscriptionArn": "arn:aws:sns:us-east-1:<AccountA_ID>:sns-topic-for-lambda:5d906xxxx-7c8x-45dx-a9dx-0484e31c98xx" }
Pubblicazione di messaggi sull'argomento (account A e account B)
Ora che la tua funzione Lambda nell'account B è iscritta al tuo SNS argomento Amazon nell'account A, è il momento di testare la configurazione pubblicando messaggi sul tuo argomento. Per confermare che Amazon SNS ha richiamato la funzione Lambda, CloudWatch utilizza Logs per visualizzare l'output della funzione.
Pubblicazione di un messaggio sull' argomento e visualizzazione dell'output della tua funzione
-
Digita
Hello World
in un file di testo e salvalo comemessage.txt
. -
Dalla stessa directory in cui hai salvato il file di testo, esegui il seguente AWS CLI comando nell'account A. Utilizzalo ARN per il tuo argomento.
aws sns publish --message file://message.txt --subject Test \ --topic-arn arn:aws:sns:
us-east-1:<AccountA_ID>
:sns-topic-for-lambda \ --profile accountACiò restituirà un ID messaggio con un identificatore univoco, che indica che Amazon SNS ha accettato il messaggio. Amazon tenta SNS quindi di recapitare il messaggio agli abbonati dell'argomento. Per confermare che Amazon SNS ha richiamato la tua funzione Lambda, CloudWatch usa Logs per visualizzare l'output della tua funzione:
-
Nell'account B, apri la pagina dei gruppi di log
della CloudWatch console Amazon. -
Scegli il nome del gruppo di log per la funzione (
/aws/lambda/Function-With-SNS
). -
Scegli il flusso di log più recente.
-
Se la funzione è stata richiamata correttamente, vedrai un output simile al seguente che mostra il contenuto del messaggio pubblicato sull'argomento.
2023-07-31T21:42:51.250Z c1cba6b8-ade9-4380-aa32-d1a225da0e48 INFO Processed message Hello World 2023-07-31T21:42:51.250Z c1cba6b8-ade9-4380-aa32-d1a225da0e48 INFO done
Pulizia delle risorse
Ora è possibile eliminare le risorse create per questo tutorial, a meno che non si voglia conservarle. Eliminando AWS le risorse che non utilizzi più, eviti addebiti inutili ai tuoi Account AWS.
Nell'Account A, ripulisci il tuo SNS argomento Amazon.
Per eliminare l'SNSargomento Amazon
-
Apri la pagina Argomenti
della SNS console Amazon. -
Selezionare l'argomento creato.
-
Scegli Elimina.
-
Inserisci
delete me
nel campo di immissione del testo. -
Scegli Elimina.
Nell'Account B, ripulisci il ruolo di esecuzione, la funzione Lambda e l'abbonamento AmazonSNS.
Come eliminare il ruolo di esecuzione
-
Apri la pagina Ruoli
della IAM console. -
Selezionare il ruolo di esecuzione creato.
-
Scegliere Elimina.
-
Inserisci il nome del ruolo nel campo di immissione testo e seleziona Delete (Elimina).
Per eliminare la funzione Lambda
-
Aprire la pagina Functions (Funzioni)
della console Lambda. -
Selezionare la funzione creata.
-
Scegliere Operazioni, Elimina.
-
Inserisci
delete
nel campo di immissione del testo, quindi scegli Elimina.
Per eliminare l'SNSabbonamento Amazon
-
Apri la pagina Abbonamenti
della SNS console Amazon. -
Selezionare la sottoscrizione creata.
-
Scegli Delete (Elimina), poi Delete (Elimina).