ラムダ
Lambda ポリシーを使用して、API のデフォルトのアクティビティー・ロギング構成をカスタマイズまたはオーバーライドします。
ゲートウェイのサポート
| ゲートウェイ | ポリシーのバージョン |
|---|---|
| DataPower® API Gateway | 1.0.0 |
このトピックでは、 OpenAPI ソースでのポリシーの構成方法について説明します。アセンブリー・ユーザー・インターフェースでのポリシーの構成方法について詳しくは、 Lambdaを参照してください。
製品情報
ラムダポリシーを使用すると、Amazon API Gateway を使用せずに、API のアセンブリ内から AWS Lambda 関数をトリガーできます。 ポリシーを API アセンブリーに追加するときに、呼び出す Lambda 関数を指定し、それを使用するための資格情報を指定することができます。 資格情報は、 AWS IAM 役割、またはアクセス・キー ID/ 秘密アクセス・キーのペアのいずれかです。
- LambdaポリシーはVPCエンドポイントを使用し、ゲートウェイからLambdaサービスへの通信がAWSプライベートバックボーン経由であることを保証する。
- Lambdaに関する情報およびLambda機能の使用方法については、 AWS Lambda のドキュメントを参照してください。
AWS での許可およびトラストのセットアップ
ニーズに最も適したオプションの説明を使用してください。
- アクセス・キー ID/ 秘密アクセス・キー
- 1 つ以上の Lambda 関数を呼び出す権限を持つアカウントの AWS Access Key ID/AWS 秘密アクセス・キーのペアを指定します。 このアカウントの許可の有効範囲は、できるだけ狭くする必要があります。このアカウントは、1 つ以上の Lambda 関数を呼び出す権限以外の権限を持たないサービス・アカウントにする必要があります。 詳細については、「Identity-Based IAM Policies for Lambda」のドキュメントを参照してください。
アクセスキーID/シークレットアクセスキー認証オプションを使用するには、以下の手順に従ってアカウントのIAMサービスを使用し、API Connectとの限定的な通信を容易にする適切な権限を持つIAMサービスアカウントを作成します:
- AWSマネジメントコンソールにサインインし、IAMコンソールを開きます。
- AWS IAM コンソールで、ナビゲーション・リストの 「ユーザー」 をクリックし、 「ユーザーの追加」をクリックします。
- 「ユーザー詳細の設定 (Set user details)」というプロンプトが出されたら、 「ユーザー名」 ( AWS アカウント内で固有) を指定し、 「アクセス・キー-プログラマチック・アクセス (Access key-Programmatic access)」を選択します。
Password - AWS Management Console access オプションを選択できますが、API Connect との対話には必要ありません。
新規ユーザー・アカウントの権限を定義するためのさまざまなオプションがあります。 ユーザーをユーザーグループに追加する、またはユーザーにポリシーを直接添付する方法については、『AWSIdentity and Access Management ユーザーガイド』を参照してください。
最小特権の原則に準拠するユーザー権限を定義する簡単な方法は、以下のステップで示すように、権限を持たない IAM ユーザーを作成し、そのユーザーを特定の Lambda 関数の権限構成に追加することです。
- 「ユーザー詳細の設定 (Set user details)」ページで、新規ユーザー・アカウントを変更せずに 「次: タグ (Next: Tags)」 をクリックします。
- 目的の 「タグ」 を作成し、 「次: レビュー」をクリックします。
- 設定を確認し、 「ユーザーの作成」をクリックします。
残りのステップで権限を割り当てるため、
This user has no permissionsという警告は無視してください。 - 「.csv のダウンロード」 をクリックして、新規ユーザーの 「アクセス・キー ID」 と 「秘密アクセス・キー」を保存し、安全な場所に保管します。 これらの値は、AWS Access Key IDとAWS Secret Access Keyとして、API ConnectでAPIのLambdaポリシーを設定する際に使用されます。
- Lambda 関数を更新して、新規ユーザーに許可を提供します。
- Lambda コンソールで、 「関数」 ページを開きます。
- API Connectが呼び出す関数を選択します。
- 「構成」をクリックします。
- 「リソース・ベースのポリシー・ステートメント」 セクションで、 「許可の追加」をクリックします。
- AWS アカウント を選択し、固有の ステートメント IDを追加します。
- 「プリンシパル」 を新規ユーザーの ARN に設定します。
arn:aws:iam::<AWS_account_ID>:user/<username>, available on the page. - 「アクション」 を
lambda:InvokeFunctionに設定します。 - 保存 をクリックします。
ユーザー・アカウントが呼び出す Lambda 関数ごとに、このステップを繰り返します。
- 想定ロール ARN
- 1 つ以上の Lambda 関数を呼び出す権限を持つロールの AWS Asコンシューム・ロール ARN を指定します。 この役割には、パラメーター
Action、Condition、Effect、およびPrincipalを含むトラスト・ポリシーの特定の構成が必要です。この役割のアクセス権は、可能な限り狭く設定する必要があります。この役割には、1 つ以上の Lambda 関数を呼び出す機能以外のアクセス権があってはなりません。 詳細については、ラムダのパーミッションに関するドキュメントを参照してください。
重要:IWHIデプロイメント向け: IBM は、Lambdaポリシー呼び出し用に事前設定済みのIAMロールを提供します。 お客様のプランに基づいて適切な役割をご利用ください:
- トライアルプラン:
arn:aws:iam::980921740675:role/ibm-apic-iwhi-us-east-1-trial - スタンダードプラン:
arn:aws:iam::980921740675:role/ibm-apic-iwhi-<region>-std例:
arn:aws:iam::980921740675:role/ibm-apic-iwhi-us-east-1-std
これらのロールは、IWHI AWS アカウント(アカウントID: 980921740675)に関連付けられており、Lambda呼び出しに必要な権限と信頼関係が設定されています。
AWS Assume Role ARN認証オプションを使用するには、以下の手順に従って、アカウントのIAMサービスで適切なAWS PolicyとRoleを作成し、API Connectとの限定的な通信を容易にします:
- AWS 管理コンソールにサインインし、 IAMコンソールを開きます。
- AWS IAM コンソールで、ナビゲーション・リストの 「役割」 をクリックし、 「役割の作成」をクリックします。
- 「トラステッド・エンティティーの選択 (Select trusted entity)」というプロンプトが出されたら、 「カスタム・トラスト・ポリシー (Custom trust policy)」をクリックし、以下のコード例を参考にしてトラスト・ポリシーを作成し、 「次へ」をクリックします。
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::623947394061:role/ibm-apiconnect-<apic_region>" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "sts:ExternalId": "<apic_provider_org_ID>" } } } ] }ヒント:IWHIデプロイメントの場合: IWHIのトラストポリシーを設定する際は、IWHIの AWS アカウントID(980921740675)と、プリンシパルARNに適切なIWHIロール形式を使用してください:
- トライアルプラン:
arn:aws:iam::980921740675:role/ibm-apic-iwhi-us-east-1-trial - スタンダードプラン:
arn:aws:iam::980921740675:role/ibm-apic-iwhi-<region>-std(例:ibm-apic-iwhi-us-east-1-std)
IBM が提供するIWHIロールには、既に適切な信頼関係が設定されています。
以下の変数を独自の値に置き換えます。<apic_region>は、 API Connect サービス・インスタンスをデプロイした地域です (例:us-east-a)。<apic_provider_org_ID>はあなたのプロバイダー組織のAPI ConnectIDです。プロバイダー組織の名前を判別するには、以下のようにします。- 例えば、
--ssoオプションを使ってAPI Connectにログインする:./apic login \ --sso \ --context provider \ --server platform-api.<apic_region>.example.comここで、
<apic_region>は、 API Connect サービス・インスタンスをデプロイした地域です。 - 以下のコマンドを実行して、プロバイダー組織のAPI Connect IDを取得してください:
./apic orgs:list \ --my \ --fields name,id \ --format yaml \ --output - \ --server platform-api.<apic_region>.example.comここで、
<apic_region>は、 API Connect サービス・インスタンスをデプロイした地域です。この応答では、プロバイダー組織名のリストが、それぞれの名前に対応する ID とともに返されます。
- 例えば、
- トライアルプラン:
- 「権限の追加 (Add permissions)」というプロンプトが出されたら、新しい役割にポリシーを追加する方法を選択します。
AWSLambdaRoleポリシーを添付します。AWSLambdaRoleポリシーは AWS によって管理され、必要なlambda:InvokeFunctionアクションを許可します。 ポリシーの有効範囲は、現在の AWS アカウント内のすべての Lambda 関数に適用されます。lambda:InvokeFunctionアクションを許可する独自のカスタム・ポリシーを作成します。より厳格にスコープ設定されたポリシーを使用する場合は、新規役割の作成時にポリシーを作成するか、事前にポリシーを作成して新規役割の作成時に添付することができます。 ポリシーを作成するには、IAM コンソールのナビゲーション・リストで 「ポリシー」をクリックしてから、 「ポリシーの作成」をクリックします。
使用するポリシーでは、必要な Lambda 関数リソース (複数可) に対するlambda:InvokeFunctionアクションを許可する必要があります。 以下のサンプル・ポリシーの有効範囲は、単一の Lambda 関数です。{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "lambda:InvokeFunction", "Resource": "arn:aws:lambda:us-east-1:<AWS_account_ID>:function:<lambda_function_name>" } ] }以下の変数を独自の値に置き換えます。<AWS_account_ID>はAPI Connect AWSのプロダクション・アカウントIDです:623947394061<lambda_function_name>AWS Lambda 関数の名前またはAmazonリソース名(ARN)です。
代替ポリシー構造に関する情報は、 AWS 識別情報およびアクセス管理ユーザー ガイドを参照してください。
- 「役割名」、 「説明」、およびいくつかの 「タグ」を指定します。
- 「役割の作成」をクリックします。
API ConnectでAPIのLambdaポリシーを設定する際に、AWS Assume Role ARNフィールドの値として新しいロールのARNを指定します。
- トライアルプラン:
プロパティ-
以下の表に、このポリシーのプロパティーをリストします。表には、プロパティーが必須かどうか、入力用の有効な値とデフォルト値、および値のデータ型が示されています。
| プロパティー | 必須 | 説明 | データ・タイプ |
|---|---|---|---|
| title | いいえ | ポリシーのタイトル。 デフォルト値は lambdaです。 |
ストリング |
| description | いいえ | ポリシーの説明。 | ストリング |
| AWS Access Key ID | はい | AWS アクセス・キーは、 AWS IAM ユーザーの長期の資格情報です。 代わりに AWS
Assume Role ARN が指定されていない場合は必須です。 AWSでのアクセス・キー・ペアの作成手順については、このトピックの アクセス・キー ID/ 秘密アクセス・キー を参照してください。 |
ストリング |
| AWS Secret Access Key | はい | 指定された AWS Access Key IDに対応する秘密アクセス・キー。 | ストリング |
| AWS Assume Role ARN | はい | AWS LambdaAPI Connect 関数の実行中に引き継ぐ、 AWS IAMロールのARN。 AWS Access Key IDとAWS Secret Access
Keyがない場合は必須。 AWSでのコンシューム・ロールの作成手順については、このトピックの ロール ARN のコンシューム を参照してください。 |
ストリング |
| function | はい | 実行する AWS Lambda 関数の名前またはAmazonリソース名(ARN)。以下のいずれかの形式を使用します:
詳細については、 AWS Lambda |
ストリング |
| region | はい | Lambda 関数がホストされている AWS 領域。 | ストリング |
| qualifier | いいえ | 実行対象の Lambda 関数の別名またはバージョン。 詳細については、 AWS Lambda |
ストリング |