You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何将Serverless YAML中API网关白名单IP改为从SSM动态获取?

动态配置API网关IP白名单(从SSM参数存储读取)

核心配置修改

直接将原配置中固定的IP列表替换为SSM参数引用即可,修改后的Serverless配置如下:

apiGateway:
    metrics: true
    resourcePolicy:
      - Effect: Allow
        Principal: '*'
        Action: execute-api:Invoke
        Resource:
          - execute-api:/${opt:stage}/POST/order*
        Condition:
          IpAddress:
            aws:SourceIp: ${ssm:/${opt:stage}/natips}

前置准备

  1. SSM参数格式要求:在AWS SSM参数存储中创建路径为/${opt:stage}/natips的参数,参数类型选String,值需为JSON格式的IP数组,示例:
    ["xx.xx.xx.xx", "xx.xx.x.x/32"]
    
  2. 权限配置:给Serverless部署使用的IAM角色添加ssm:GetParameter权限,确保其能读取该SSM参数。

注意事项

  • 更新SSM参数中的IP列表后,需要重新部署Serverless服务,新的资源策略才会同步到API网关。
  • 若要实现无需重新部署的实时IP白名单更新,静态配置方式无法满足。可改用AWS WAF的IP集(IP Set):将IP列表维护在WAF IP集中,给API网关绑定对应WAF规则,更新IP集时无需重新部署API网关,变更会实时生效。

内容的提问来源于stack exchange,提问作者Ganesh A

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.16 13:40:40