View a markdown version of this page

lambda-function-public-access-prohibited - AWS Config

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

lambda-function-public-access-prohibited

Verifica se la policy di AWS Lambda funzione allegata alla risorsa Lambda proibisce l'accesso pubblico. Se la policy della funzione Lambda consente l'accesso pubblico, è NON_COMPLIANT.

Contesto: si ritiene che una politica di funzione lambda consenta l'accesso pubblico se l'elemento principale è vuoto o contiene un carattere jolly. Ad esempio, se l'elemento principale è “” o. {“AWS”: “”} La concessione dell'accesso pubblico non è consigliata per motivi di sicurezza. La limitazione dell'accesso pubblico può aiutarti a prevenire invocazioni non autorizzate delle tue funzioni Lambda, che potrebbero compromettere i tuoi dati o comportare costi indesiderati.

Per limitare l'accesso alle tue funzioni Lambda, specifica gli ID degli AWS account o gli Amazon Resource Names (ARN) degli utenti, dei ruoli o dei servizi IAM che possono richiamare le funzioni. Per ulteriori informazioni, consulta la sezione Concessione dell'accesso alle funzioni ad altri account nella Developer Guide. AWS Lambda

La regola è valida anche NON_COMPLIANT se una funzione Lambda viene richiamata da Amazon S3 e la policy non include una condizione per limitare l'accesso pubblico, ad esempio. AWS:SourceAccount Ti consigliamo di utilizzare altre condizioni S3 insieme AWS:SourceAccount alla tua bucket policy per un accesso più preciso.

Nota

Per essere considerata non pubblica, una policy basata sulle risorse Lambda deve concedere l'accesso solo a valori fissi. Ciò significa valori che non contengono un carattere jolly o il seguente elemento della policy IAM: Variabili. https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_variables.html#policy-vars-using-variables

Identificatore: LAMBDA_FUNCTION_PUBLIC_ACCESS_PROHIBITED

Tipi di risorse: AWS::Lambda: :Function

Tipo di trigger: Modifiche alla configurazione

Regione AWS: Tutte le AWS regioni supportate tranne la regione Cina (Ningxia)

Parametri:

Nessuno

AWS CloudFormation modello

Per creare regole AWS Config gestite con AWS CloudFormation modelli, consulta. Creazione di regole AWS Config gestite con AWS CloudFormation modelli