You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

VPC中Lambda的boto3客户端无法访问APIGateway AWS API求助

排查VPC内Lambda调用APIGateway管理服务超时问题

针对你遇到的VPC内Lambda调用apigateway.get_rest_apis超时的问题,给出以下排查思路:

核心认知纠正

Lambda部署在VPC中时,无论子网是公有还是私有,默认创建的弹性网络接口(ENI)都没有公网IP——这是你在公有子网仍无法访问公网APIGateway端点的关键原因,公有子网的IGW仅对拥有公网IP的资源生效。


排查方向1:配置APIGateway管理服务的VPC接口端点

这是最匹配你之前解决Secrets Manager问题的方案,通过VPC端点让流量在AWS内部网络传输:

  • 在VPC控制台创建接口类型VPC端点,服务选择com.amazonaws.us-east-2.apigateway(对应你的us-east-2区域)
  • 关联Lambda所在的子网,并选择允许Lambda访问该端点的安全组(确保Lambda安全组出站规则允许访问端点安全组的443端口)
  • 启用端点的DNS解析设置,boto3客户端会自动通过VPC端点发起请求,无需修改代码
  • 等待端点状态变为「可用」后,重新测试Lambda调用

排查方向2:配置NAT网关实现公网访问

如果不想使用VPC端点,可通过NAT网关让Lambda间接访问公网:

  • 在公有子网创建NAT网关并分配弹性IP
  • 修改Lambda所在子网的路由表,将0.0.0.0/0的路由目标改为NAT网关(而非直接指向IGW)
  • 确保NAT网关所在子网的路由表有指向IGW的0.0.0.0/0路由,保证NAT网关能访问公网

辅助验证步骤

  1. 检查VPC DNS配置:确认VPC已启用「DNS解析」和「DNS主机名」,否则Lambda可能无法正确解析APIGateway端点域名
  2. 验证安全组规则:再次确认Lambda的安全组出站规则允许所有(0.0.0.0/0和::/0)TCP 443流量,无限制规则覆盖
  3. 检查路由表有效性:确认Lambda所在子网的路由表规则正确(要么指向NAT网关,要么通过VPC端点路由到APIGateway服务)

内容的提问来源于stack exchange,提问作者adowdy

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.20 22:43:20