标签:lambda 实验 fun 端口 完成后 xxxx 并保存 视频 conf
再讲一下背景, 这个实验的一个场景是,运维同事设计安全组Security Group的时候,打开了除了HTTP和HTTPS的入口访问权限。其他协议或端口如果打开,除了审计不通过的同时,会自动触发一个函数将它修改成我们定义好的权限。(如果你了解一些Lambda就会非常清楚这个逻辑了)创建Lambda函数:
别忘了选择我们第一步为Lambda创建的rule
Handler改为:awsconfig_lambda_security_group.lambda_handler
Timeout改为:1min
函数分析:
好,继续。copy这个Lambda的ARN 并保存好:
格式为:arn:aws:lambda:XXXX:function:awsconfig_lambda_security_group
回到AWS Config这儿,copy Lambda的ARN。
在Trigger中添加一些参数如下:
保存规则,会评估这个规则一会儿:
完成后变绿:
回到我们之前添加的Security Group中,还记得我们添加了HTTP、HTTPS、SMTPS、IMAP。如果成功,应该只保留了HTTP和HTTPS的出站规则。
如下图:成功
可以发现993和465端口在被移除了。
AWS DevOps 通过Config自动审计Security Group配置——下篇
标签:lambda 实验 fun 端口 完成后 xxxx 并保存 视频 conf
原文地址:https://blog.51cto.com/13746986/2519312