View a markdown version of this page

AWSSupport-TroubleshootLambdaVpcConnectivity - AWS Systems Manager Runbook-Referenz für Automation

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

AWSSupport-TroubleshootLambdaVpcConnectivity

Description

Das AWSSupport-TroubleshootLambdaVpcConnectivity Runbook hilft bei der Diagnose und Behebung von Netzwerkverbindungsproblemen zwischen AWS Lambda (Lambda-) Funktionen, die mit einer Amazon Virtual Private Cloud (Amazon VPC) verbunden sind, und ihren Zielzielen. Das Runbook verwendet Amazon VPC Reachability Analyzer, um Netzwerkpfadanalysen durchzuführen und potenzielle Probleme wie fehlende NAT-Gateways, falsche Routing-Konfigurationen, Fehlkonfigurationen von Sicherheitsgruppen und Netzwerk-ACL-Einschränkungen zu identifizieren. Das Runbook enthält umsetzbare Empfehlungen zur Lösung von Verbindungsproblemen und zur Sicherstellung einer ordnungsgemäßen Netzwerkkommunikation für Lambda-Funktionen. VPC-enabled

Wichtig

Sie zahlen pro Analyse, die zwischen einer Quelle und einem Ziel verarbeitet wird. Weitere Informationen finden Sie im Abschnitt Netzwerkanalyse in der Amazon VPC-Preisgestaltung.

Dieses Runbook erstellt mithilfe des Reachability Analyzers einen Netzwerkerkenntpfad und eine Netzwerkerkenntnisanalyse in Ihrem Konto. Wenn die Automatisierung erfolgreich abgeschlossen wird, löscht das Runbook diese Ressourcen. Wenn der Bereinigungsschritt fehlschlägt, wird der Network Insights-Pfad nicht gelöscht und Sie müssen ihn manuell löschen. Ungelöschte Network Insights-Pfade werden auf das Kontingent für Ihr Konto angerechnet. AWS Weitere Informationen finden Sie unter Kontingente für Reachability Analyzer.

Dieses Runbook analysiert eine Lambda-Funktion und ein Ziel pro Ausführung.

Führen Sie diese Automatisierung aus (Konsole)

Art des Dokuments

Automatisierung

Eigentümer

Amazon

Plattformen

/

Erforderliche IAM-Berechtigungen

Der AutomationAssumeRole Parameter erfordert die folgenden Aktionen, um das Runbook erfolgreich zu verwenden.

  • ec2:CreateNetworkInsightsPath

  • ec2:CreateTags

  • ec2:DeleteNetworkInsightsAnalysis

  • ec2:DeleteNetworkInsightsPath

  • ec2:DescribeNetworkInsightsAnalyses

  • ec2:DescribeNetworkInsightsPaths

  • ec2:DescribeNetworkInterfaces

  • ec2:StartNetworkInsightsAnalysis

  • lambda:GetFunction

  • ssm:DeleteParameter

  • ssm:GetParameter

  • ssm:PutParameter

Beispiel für eine IAM-Richtlinie:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:CreateNetworkInsightsPath", "ec2:CreateTags", "ec2:DeleteNetworkInsightsAnalysis", "ec2:DeleteNetworkInsightsPath", "ec2:DescribeNetworkInsightsAnalyses", "ec2:DescribeNetworkInsightsPaths", "ec2:DescribeNetworkInterfaces", "ec2:StartNetworkInsightsAnalysis", "lambda:GetFunction", "ssm:DeleteParameter", "ssm:GetParameter", "ssm:PutParameter" ], "Resource": "*" } ] }
Outputs

SynthOutput.Findings- Priorisierte, umsetzbare Empfehlungen zur Lösung der identifizierten Lambda-VPC-Netzwerkverbindungsprobleme.

Anleitungen

Folgen Sie diesen Schritten, um die Automatisierung zu konfigurieren:

  1. Öffnen Sie AWSSupport-TroubleshootLambdaVpcConnectivity im Systems Manager unter Dokumente.

  2. Wählen Sie Automatisierung ausführen.

  3. Geben Sie für die Eingabeparameter Folgendes ein:

    • LambdaArn (Erforderlich):

      Der ARN der zu analysierenden Lambda-Funktion. Dieses Runbook analysiert eine Lambda-Funktion pro Ausführung.

    • DestinationId (Erforderlich):

      Die Zielressource für die Netzwerkpfadanalyse. Unterstützt Amazon EC2-Instances, Elastic Network Interfaces, VPC-Endpunkte, Internet-Gateways, NAT-Gateways, Transit-Gateway-Anhänge, Virtual Private Gateways, VPC-Peering-Verbindungen, Ressourcen-ARNs oder IPv4-Adressen.

    • DestinationPort (Fakultativ):

      Die Zielportnummer für die Pfadanalyse. Der Standardwert ist0, wobei alle Kombinationen von IP-Adressen und Ports berücksichtigt werden.

    • Protokoll (optional):

      Das zu analysierende Netzwerkprotokoll. Zulässige Werte: TCP | UDP. Standardeinstellung: TCP.

    • AutomationAssumeRole (Fakultativ):

      Der Amazon-Ressourcenname (ARN) der AWS Identity and Access Management (IAM) -Rolle, die es Systems Manager Automation ermöglicht, die Aktionen in Ihrem Namen durchzuführen. Wenn keine Rolle angegeben ist, verwendet Systems Manager Automation die Berechtigungen des Benutzers, der dieses Runbook startet.

  4. Wählen Sie Ausführen.

  5. Die Automatisierung wird initiiert.

  6. Das Dokument führt die folgenden Schritte aus:

    • InputValidation:

      Überprüft die Eingabeparameter, stellt sicher, dass die Lambda-Funktion existiert und istVPC-enabled, und prüft, ob die erforderlichen AWS Berechtigungen verfügbar sind.

    • ConnectionCheck:

      Erkennt die ENIs, die mit der Lambda-Funktion verknüpft sind, erstellt Netzwerkerkenntspfade und -analysen von Amazon VPC Reachability Analyzer und gibt die Ergebnisse zurück.

    • CleanupReachabilityResourcesOnCancel:

      Bereinigt die Amazon VPC Reachability Analyzer-Ressourcen, die durch den Schritt erstellt wurden, wenn die Automatisierung abgebrochen wird oder fehlschlägt. ConnectionCheck

    • SynthOutput:

      Analysiert die Ergebnisse des Reachability Analyzers und generiert priorisierte, umsetzbare Empfehlungen zur Lösung von Lambda-VPC-Netzwerkverbindungsproblemen.

  7. Nach Abschluss des Vorgangs finden Sie im Abschnitt Ausgaben die detaillierten Ergebnisse der Ausführung.

Referenzen

Systems Manager Automation