如何在受限场景下通过Google Apigee访问AWS Lambda
实现Google Apigee访问受限制的AWS Lambda函数方案
方案1:AWS API Gateway私有集成 + VPC对等连接
- 将目标Lambda函数部署在AWS VPC的私有子网中,彻底关闭公网访问权限
- 创建AWS API Gateway并配置私有集成:
- 在API Gateway内创建对应资源和方法,集成类型选择Lambda函数并关联目标函数
- 将API Gateway设置为私有模式,仅允许指定VPC的流量访问
- 在Google Cloud与AWS之间建立VPC对等连接,让Apigee所在的GCP VPC能够访问AWS侧的私有API Gateway
- 在Apigee中配置API代理,直接将请求转发到AWS私有API Gateway的端点地址——无需额外密钥认证,流量通过私有VPC链路传输,依赖VPC级别的访问控制保障安全
方案2:AWS PrivateLink私有访问链路
- 为Lambda所在的AWS VPC创建Interface类型的VPC端点,服务选择
com.amazonaws.<region>.lambda - 在Google Cloud侧配置Cloud Interconnect或VPC peering,确保Apigee所在VPC可访问AWS的VPC端点
- 在Apigee的API代理中,将请求发送到Lambda的VPC端点私有IP,同时配置Lambda的资源策略,仅允许来自该VPC端点的流量触发函数
- 全程流量在私有网络内传输,无任何公网端点暴露,完全适配限制条件
关键配置注意事项
- Lambda资源策略需严格限制访问来源,仅允许API Gateway私有集成角色或VPC端点的源IP触发函数
- Apigee侧无需配置任何AWS密钥类扩展或认证组件,仅需基础HTTP代理转发配置,安全校验完全依赖私有网络访问控制
- 验证流量路径:Apigee → 私有网络链路 → AWS API Gateway/VPC端点 → Lambda,全程无公网环节
内容的提问来源于stack exchange,提问作者Utkarsh
相关产品推荐
相关产品推荐

