실행 역할에서 AWS 관리형 정책 사용하기

실행 역할에서 AWS 관리형 정책 사용하기

다음 AWS 관리형 정책은 Lambda 기능을 사용하는 데 필요한 권한을 제공합니다.

출처: AWS Lambda 개발자 안내서

본문

정책 권한 추적 시작일
AWSLambdaMSKExecutionRole — Lambda가 이 정책에 kafka:DescribeClusterV2 권한을 추가함 Amazon Managed Streaming for Apache Kafka(Amazon MSK) 클러스터에서 레코드를 읽고 접근하며, 탄력적 네트워크 인터페이스(ENI)를 관리하고, CloudWatch Logs에 쓰는 권한을 부여 2022년 6월 17일
AWSLambdaBasicExecutionRole CloudWatch에 로그를 업로드할 권한을 부여 2022년 2월 14일
AWSLambdaDynamoDBExecutionRole Amazon DynamoDB 스트림에서 레코드를 읽고 CloudWatch Logs에 쓰는 권한을 부여 2022년 2월 14일
AWSLambdaKinesisExecutionRole Amazon Kinesis 데이터 스트림에서 이벤트를 읽고 CloudWatch Logs에 쓰는 권한을 부여 2022년 2월 14일
AWSLambdaMSKExecutionRole Amazon Managed Streaming for Apache Kafka(Amazon MSK) 클러스터에서 레코드를 읽고 접근하며, 탄력적 네트워크 인터페이스(ENI)를 관리하고, CloudWatch Logs에 쓰는 권한을 부여 2022년 2월 14일
AWSLambdaSQSQueueExecutionRole Amazon Simple Queue Service(Amazon SQS) 큐에서 메시지를 읽고 CloudWatch Logs에 쓰는 권한을 부여 2022년 2월 14일
AWSLambdaVPCAccessExecutionRole Amazon VPC 내에서 ENI를 관리하고 CloudWatch Logs에 쓰는 권한을 부여 2022년 2월 14일
AWSXRayDaemonWriteAccess X-Ray에 트레이스 데이터를 업로드할 권한을 부여 2022년 2월 14일
CloudWatchLambdaInsightsExecutionRolePolicy CloudWatch Lambda Insights에 런타임 지표를 쓰는 권한을 부여 2022년 2월 14일
AmazonS3ObjectLambdaExecutionRolePolicy Amazon Simple Storage Service(Amazon S3) object Lambda와 상호 작용하고 CloudWatch Logs에 쓰는 권한을 부여 2022년 2월 14일

일부 기능의 경우 Lambda 콘솔은 누락된 권한을 고객 관리형 정책에 추가하려고 시도합니다. 이 정책들은 많아질 수 있어요. 추가 정책을 만들지 않으려면 기능을 활성화하기 전에 관련 AWS 관리형 정책을 실행 역할에 미리 추가하세요.

이벤트 소스 매핑을 사용해 함수를 호출하면 Lambda는 실행 역할을 사용해 이벤트 데이터를 읽습니다. 예를 들어 Kinesis용 이벤트 소스 매핑은 데이터 스트림에서 이벤트를 읽어 함수에 배치로 보냅니다.

서비스가 계정에서 역할을 수임할 때, 역할 신뢰 정책에 aws:SourceAccount와 aws:SourceArn 전역 조건 컨텍스트 키를 포함해 예상 리소스가 생성한 요청만 역할에 접근하도록 제한할 수 있어요. 자세한 내용은 AWS Security Token Service의 교차 서비스 혼동 대리인 방지를 참고하세요.

AWS 관리형 정책 외에도 Lambda 콘솔은 추가 사용 사례에 대한 권한이 있는 커스텀 정책을 만들기 위한 템플릿을 제공합니다. Lambda 콘솔에서 함수를 만들 때 하나 이상의 템플릿에서 권한이 있는 새 실행 역할을 만들도록 선택할 수 있어요. 이 템플릿은 블루프린트에서 함수를 만들거나, 다른 서비스에 접근이 필요한 옵션을 구성할 때도 자동으로 적용됩니다. 예시 템플릿은 이 안내서의 GitHub 저장소에서 확인할 수 있어요.

더 알아보기 (Learn more)