私有VPC内的Lambda跨区域访问DynamoDB可行性咨询
可以在不暴露VPC公网可见性的前提下实现跨区域Lambda访问DynamoDB
完全可以,不需要将你的私有VPC设为公网可见,有两种可靠的实现方式:
使用跨区域DynamoDB接口端点(Interface Endpoint)
AWS支持创建跨区域的DynamoDB接口端点,你只需在区域A的VPC中创建指向区域B DynamoDB服务的接口端点,配置安全组规则允许Lambda所在子网访问该端点,Lambda就能通过这个私有端点直接与区域B的DynamoDB通信,全程不走公网。通过VPC对等连接/中转网关打通跨区域VPC,搭配同区域DynamoDB网关端点
先在区域A和区域B的VPC之间建立VPC对等连接,或用中转网关实现跨区域VPC互联;接着在区域B的VPC中创建DynamoDB网关端点(仅支持同区域);最后在区域A的VPC路由表中添加路由,将DynamoDB的目标前缀指向VPC对等连接/中转网关。这样区域A的Lambda就能通过打通的私有VPC网络,借助区域B的网关端点访问DynamoDB,无需依赖公网出口。
两种方案都能维持你的VPC私有隔离状态,无需开放公网访问权限。
内容的提问来源于stack exchange,提问作者Satyaki Das
相关产品推荐
相关产品推荐

