AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / coding / Perguntas / 79288850
Accepted
ph3rin
ph3rin
Asked: 2024-12-18 01:24:22 +0800 CST2024-12-18 01:24:22 +0800 CST 2024-12-18 01:24:22 +0800 CST

AWS: tornar um recurso (por exemplo, um lambda) público na produção, mas privado no desenvolvimento

  • 772

Temos um aplicativo móvel com funcionalidade de inscrição (pense nele como um lambda da AWS), que é acessível publicamente.

Durante o desenvolvimento, implantamos em uma conta AWS sandbox. Queremos que o sistema dev proíba a inscrição pública, mas ainda permita que o desenvolvedor se inscreva por meio de um front-end especificamente configurado (ou seja, com as chaves secretas necessárias).

O raciocínio para isso é que não queremos que atores maliciosos consigam falar com nossos sistemas de desenvolvimento! Como estamos fazendo serverless, é difícil aplicar isolamento em nível de rede, então toda a segurança deve vir da autenticação. Também queremos manter a maioria do trabalho de autenticação e autorização para o IAM porque chamadas não autorizadas para lambdas não incorrem em custo.

Minha solução atual é:

Na produção, anexe uma política baseada em recursos à função Lambda de inscrição, permitindo explicitamente a invocação pública (Principal: "*")para lambda:InvokeFunction.

Em desenvolvimento, anexe uma Denydeclaração às funções Lambda marcadas com dev_protect = true. Esta regra de negação bloqueia a invocação se o chamador não tiver uma tag principal developer = true. Adicione esta tag às funções do desenvolvedor, que o front-end usa para inscrição.

Aqui está o exemplo das políticas:

Produção (Acesso Público a sign-up):

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "AllowPublicInvokeForSignUp",
      "Effect": "Allow",
      "Principal": "*",
      "Action": "lambda:InvokeFunction",
      "Resource": "arn:aws:lambda:REGION:ACCOUNT_ID:function:sign-up"
    }
  ]
}

Desenvolvimento (Negar acesso a dev_protectfunções sem developertag):

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "DenyNonDeveloperAccessToDevProtected",
      "Effect": "Deny",
      "Principal": "*",
      "Action": "lambda:InvokeFunction",
      "Resource": "arn:aws:lambda:REGION:ACCOUNT_ID:function:*",
      "Condition": {
        "StringEquals": {
          "aws:ResourceTag/dev_protect": "true"
        },
        "ForAnyValue:StringNotEqualsIfExists": {
          "aws:PrincipalTag/developer": "true"
        }
      }
    }
  ]
}

Essa é uma boa abordagem ou existem outras melhores para o meu problema?

  • 1 1 respostas
  • 18 Views

1 respostas

  • Voted
  1. Best Answer
    Tobin
    2024-12-18T04:03:54+08:002024-12-18T04:03:54+08:00

    A melhor abordagem é usar o API Gateway e colocar os lambdas atrás de rotas específicas (imagino que você esteja usando as URLs de invocação direta de lambdas no momento?). Permita que o lambda seja invocado pelas credenciais do IAM do API Gateway (não do chamador).

    Então você pode colocar uma política de acesso na frente das várias rotas. Então rotas prod têm todas allow all, e rotas dev você pode permitir por IP, valor de cabeçalho, etc. Como o bloqueio acontece na frente do APIG, você não será cobrado https://stackoverflow.com/a/74674307/5746996

    • 2

relate perguntas

  • Adicionar número de série para atividade de cópia ao blob

  • A fonte dinâmica do empacotador duplica artefatos

  • Selecione linhas por grupo com 1s consecutivos

  • Lista de chamada de API de gráfico subscritoSkus estados Privilégios insuficientes enquanto os privilégios são concedidos

  • Função para criar DFs separados com base no valor da coluna

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    Vue 3: Erro na criação "Identificador esperado, mas encontrado 'import'" [duplicado]

    • 1 respostas
  • Marko Smith

    Por que esse código Java simples e pequeno roda 30x mais rápido em todas as JVMs Graal, mas não em nenhuma JVM Oracle?

    • 1 respostas
  • Marko Smith

    Qual é o propósito de `enum class` com um tipo subjacente especificado, mas sem enumeradores?

    • 1 respostas
  • Marko Smith

    Como faço para corrigir um erro MODULE_NOT_FOUND para um módulo que não importei manualmente?

    • 6 respostas
  • Marko Smith

    `(expression, lvalue) = rvalue` é uma atribuição válida em C ou C++? Por que alguns compiladores aceitam/rejeitam isso?

    • 3 respostas
  • Marko Smith

    Quando devo usar um std::inplace_vector em vez de um std::vector?

    • 3 respostas
  • Marko Smith

    Um programa vazio que não faz nada em C++ precisa de um heap de 204 KB, mas não em C

    • 1 respostas
  • Marko Smith

    PowerBI atualmente quebrado com BigQuery: problema de driver Simba com atualização do Windows

    • 2 respostas
  • Marko Smith

    AdMob: MobileAds.initialize() - "java.lang.Integer não pode ser convertido em java.lang.String" para alguns dispositivos

    • 1 respostas
  • Marko Smith

    Estou tentando fazer o jogo pacman usando apenas o módulo Turtle Random e Math

    • 1 respostas
  • Martin Hope
    Aleksandr Dubinsky Por que a correspondência de padrões com o switch no InetAddress falha com 'não cobre todos os valores de entrada possíveis'? 2024-12-23 06:56:21 +0800 CST
  • Martin Hope
    Phillip Borge Por que esse código Java simples e pequeno roda 30x mais rápido em todas as JVMs Graal, mas não em nenhuma JVM Oracle? 2024-12-12 20:46:46 +0800 CST
  • Martin Hope
    Oodini Qual é o propósito de `enum class` com um tipo subjacente especificado, mas sem enumeradores? 2024-12-12 06:27:11 +0800 CST
  • Martin Hope
    sleeptightAnsiC `(expression, lvalue) = rvalue` é uma atribuição válida em C ou C++? Por que alguns compiladores aceitam/rejeitam isso? 2024-11-09 07:18:53 +0800 CST
  • Martin Hope
    The Mad Gamer Quando devo usar um std::inplace_vector em vez de um std::vector? 2024-10-29 23:01:00 +0800 CST
  • Martin Hope
    Chad Feller O ponto e vírgula agora é opcional em condicionais bash com [[ .. ]] na versão 5.2? 2024-10-21 05:50:33 +0800 CST
  • Martin Hope
    Wrench Por que um traço duplo (--) faz com que esta cláusula MariaDB seja avaliada como verdadeira? 2024-05-05 13:37:20 +0800 CST
  • Martin Hope
    Waket Zheng Por que `dict(id=1, **{'id': 2})` às vezes gera `KeyError: 'id'` em vez de um TypeError? 2024-05-04 14:19:19 +0800 CST
  • Martin Hope
    user924 AdMob: MobileAds.initialize() - "java.lang.Integer não pode ser convertido em java.lang.String" para alguns dispositivos 2024-03-20 03:12:31 +0800 CST
  • Martin Hope
    MarkB Por que o GCC gera código que executa condicionalmente uma implementação SIMD? 2024-02-17 06:17:14 +0800 CST

Hot tag

python javascript c++ c# java typescript sql reactjs html

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve