配置跨账户 Lambda 授权方 - Amazon API Gateway
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅中国的 Amazon Web Services 服务入门

配置跨账户 Lambda 授权方

您现在还可以使用其他 Amazon Lambda 账户中的 Amazon 函数作为 API 授权方函数。每个账户都可以位于 Amazon API Gateway 可用的任何区域中。Lambda 授权方函数可使用持有者令牌身份验证策略,如 OAuth 或 SAML。这样便可轻松地跨多个 API Gateway API 集中管理和共享重要的 Lambda 授权方函数。

在本节中,我们将介绍如何使用 Amazon API Gateway 控制台配置跨账户 Lambda 授权方函数。

这些说明假设您已经在一个Amazon账户中有 API Gateway API,在另一个账户中有 Lambda 授权方函数。

使用 API Gateway 控制台配置跨账户 Lambda 授权方

在您的第一个账户(即拥有 API 的账户)中登录 Amazon API Gateway 控制台并执行以下操作:

  1. 找到您的 API,然后选择 Authorizers (授权方)

  2. 选择 Create New Authorizer (创建新授权方)

  3. 对于 Create Authorizer (创建授权方),在名称输入字段中键入授权方名称。

  4. 对于类型,选择 Lambda 选项。

  5. 对于 Lambda 函数,复制/粘贴您第二个账户中的 Lambda 授权方函数的完整 ARN。

    注意

    在 Lambda 控制台中,您可以在控制台窗口的右上角找到函数的 ARN。

  6. Lambda 调用角色留空,以允许 API Gateway 控制台设置基于资源的策略。此策略授予 API Gateway 调用授权方 Lambda 函数的权限。您还可选择键入 IAM 角色的名称,以允许 API Gateway 调用授权方 Lambda 函数。有关此类角色的示例,请参阅创建一个可代入的 IAM 角色

    如果您选择让 API Gateway 控制台设置基于资源的策略,则将显示将权限添加到 Lambda 函数对话框。选择 OK。创建 Lambda 授权后,您可以使用适当的授权令牌值对其进行测试,以验证它是否可正常使用。

  7. 对于 Lambda Event Payload (Lambda 事件负载),请选择 Token (令牌)(对于 TOKEN 授权方)或 Request (请求)(对于 REQUEST 授权方)。

  8. 根据上一步作出的选择,执行下列操作之一:

    1. 对于令牌选项,执行下列操作:

      1. Token Source (令牌来源) 中键入标头的名称。API 客户端必须包括此标头名称才能将授权令牌发送到 Lambda 授权方。

      2. (可选)在令牌验证输入字段中提供正则表达式语句。API Gateway 将针对此表达式执行对输入令牌的初始验证并在成功验证后调用授权方。这有助于降低无效令牌产生费用的几率。

      3. 对于 Authorization Caching (授权缓存),根据您是否要缓存授权方生成的授权策略,选择或清除 Enabled (已启用) 选项。在启用策略缓存后,您可选择从默认值 (300) 修改 TTL 值。设置 TTL=0 将禁用策略缓存。在启用策略缓存后,Token Source (令牌来源) 中指定的标头名称将成为缓存键。

    2. 对于 Request (请求) 选项,执行以下操作:

      1. 对于 Identity Sources (身份来源),键入所选参数类型的请求参数名称。支持的参数类型为 HeaderQuery StringStage VariableContext。要添加更多身份来源,请选择 Add Identity Source (添加身份来源)

        API Gateway 将使用指定的身份来源作为请求授权方缓存键。在启用缓存后,API Gateway 将仅在成功确认所有指定的身份来源在运行时存在后才调用授权方的 Lambda 函数。如果指定的身份来源缺失、为 null 或为空,则 API Gateway 将返回 401 Unauthorized 响应,而不调用授权方 Lambda 函数。

        如果定义了多个身份来源,则它们都将用于派生授权方的缓存键。更改缓存键的任意部分将导致授权方丢弃缓存的策略文档并生成新的文档。

      2. 对于 Authorization Caching (授权缓存),保持已启用选项处于选中状态。将 TTL 值保留设置为默认值 (300)。

  9. 选择创建为所选 API 创建新的 Lambda 授权方。

  10. 您将看到一个弹出窗口,显示 Add Permission to Lambda Function: You have selected a Lambda function from another account. (将权限添加到 Lambda 函数:您已从另一个账户中选择了 Lambda 函数。) 请确保为此函数设置了适当的函数策略。您可以通过从账户 123456789012 运行以下 Amazon CLI 命令来执行此操作:,然后运行 aws lambda add-permission 命令字符串。

    复制命令并保存,以供稍后使用。您可在创建授权方后运行该命令。

  11. 选择 Create Anyway (仍然创建)

  12. 将您在上一步中复制的 aws lambda add-permission 命令字符串粘贴到为第二个账户配置的 Amazon CLI 窗口中。使用您的授权方 ID 替换 AUTHORIZER_ID。这将向您的第一个账户授予对第二个账户的 Lambda 授权方函数的访问权限。