能否为多个AWS Lambda函数共用同一现有IAM执行角色?
多个AWS Lambda函数共用同一执行角色的可行性及操作步骤
当然可行,这是AWS官方认可的最佳实践之一——当多个Lambda函数所需权限高度相似、不存在权限蔓延风险时,共用同一个执行角色能有效简化IAM权限的集中管理,避免重复配置和零散的权限结构。
操作步骤
1. 创建或配置共用的IAM执行角色
- 登录AWS IAM控制台,创建新角色(或复用已有合适角色):
- 信任策略需设置为允许Lambda服务扮演该角色,示例策略代码:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "lambda.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }
- 给该角色附加所有共用函数需要的权限策略(比如S3读写、DynamoDB访问等),确保权限覆盖所有场景。
2. 为Lambda函数关联该共用角色
控制台操作
- 进入AWS Lambda控制台,打开目标函数的配置页面
- 在「执行角色」板块点击「编辑」,选择已创建的共用角色,保存更改
- 对所有需要共用该角色的Lambda函数重复此操作
AWS CLI操作
使用以下命令更新函数的执行角色:
aws lambda update-function-configuration --function-name 你的函数名称 --role arn:aws:iam::你的AWS账号ID:role/共用角色名称
3. 验证配置效果
- 测试每个Lambda函数的执行流程,确认它们能正常获取权限完成业务操作
- 查看CloudWatch日志,排查是否存在权限相关的报错,确保配置生效
内容的提问来源于stack exchange,提问作者KajZ
相关产品推荐
相关产品推荐

