You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

部署在私有VPC的AWS Lambda无法通过VPC接口端点访问Secrets Manager

问题排查与解决步骤

1. 检查Lambda函数安全组的出站规则

Lambda所在的安全组必须允许TCP 443端口的出站流量,目标可设置为:

  • VPC端点的安全组ID(更精准的控制)
  • 新建VPC的CIDR块(覆盖VPC内所有资源)
    如果Lambda安全组未开放443出站,会直接阻断到Secrets Manager端点的连接,导致超时。

2. 验证VPC接口端点的状态

确认Secrets Manager接口端点的状态为available:

  • 进入AWS控制台VPC服务的「端点」页面
  • 检查目标端点状态,若为pending或failed,需重新创建端点,确保子网、安全组配置无误

3. 确认私有DNS解析正常

虽然已开启private_dns_enabled,可在Lambda中添加临时代码验证域名解析:

import socket
def lambda_handler(event, context):
    print(socket.gethostbyname("secretsmanager.us-east-1.amazonaws.com"))

执行后查看日志,若返回VPC内私有IP,说明私有DNS生效;若返回公网IP,需再次确认VPC的enable_dns_support和enable_dns_hostnames是否真的开启,以及端点的private_dns_enabled配置是否正确。

4. 检查子网配置一致性

确保:

  • Lambda使用的子网与VPC接口端点关联的子网属于同一VPC
  • 若Lambda在多AZ子网运行,接口端点也要关联对应AZ的子网,避免跨AZ连接异常

5. 排查路由表(可选)

接口端点会自动在子网路由表添加条目,但仍可检查Lambda所在子网的路由表,确认没有拒绝到VPC CIDR的路由规则,或其他策略阻断流量。

内容的提问来源于stack exchange,提问作者ukejoe

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.29 03:35:08