如何将Serverless YAML中API网关白名单IP改为从SSM动态获取?
动态配置API网关IP白名单(从SSM参数存储读取)
核心配置修改
直接将原配置中固定的IP列表替换为SSM参数引用即可,修改后的Serverless配置如下:
apiGateway: metrics: true resourcePolicy: - Effect: Allow Principal: '*' Action: execute-api:Invoke Resource: - execute-api:/${opt:stage}/POST/order* Condition: IpAddress: aws:SourceIp: ${ssm:/${opt:stage}/natips}
前置准备
- SSM参数格式要求:在AWS SSM参数存储中创建路径为
/${opt:stage}/natips的参数,参数类型选String,值需为JSON格式的IP数组,示例:["xx.xx.xx.xx", "xx.xx.x.x/32"] - 权限配置:给Serverless部署使用的IAM角色添加
ssm:GetParameter权限,确保其能读取该SSM参数。
注意事项
- 更新SSM参数中的IP列表后,需要重新部署Serverless服务,新的资源策略才会同步到API网关。
- 若要实现无需重新部署的实时IP白名单更新,静态配置方式无法满足。可改用AWS WAF的IP集(IP Set):将IP列表维护在WAF IP集中,给API网关绑定对应WAF规则,更新IP集时无需重新部署API网关,变更会实时生效。
内容的提问来源于stack exchange,提问作者Ganesh A
相关产品推荐
相关产品推荐

