在Solo.io Gloo中使用EKS服务账户集成AWS Lambda的最佳实践
2025-06-12 22:13:31作者:庞眉杨Will
前言
在现代云原生架构中,将Kubernetes与无服务器计算服务(如AWS Lambda)结合使用已成为一种常见模式。Solo.io Gloo作为一款功能强大的API网关,提供了与AWS Lambda无缝集成的能力。本文将详细介绍如何在Amazon EKS集群中,通过服务账户(ServiceAccount)实现Gloo与AWS Lambda的安全集成。
核心概念解析
1. EKS服务账户与IAM角色集成
AWS EKS提供了一种创新机制,允许将Kubernetes服务账户直接映射到AWS IAM角色。这种集成通过以下组件实现:
- OpenID Connect Provider (OIDC): EKS集群的身份提供商
- WebIdentity: 代表Kubernetes服务账户的临时身份凭证
- IAM角色: 定义访问权限的AWS资源
- IAM策略: 具体的权限规则集
2. Gloo与Lambda集成架构
Gloo通过以下组件实现Lambda集成:
- Upstream: 定义Lambda函数作为上游服务
- VirtualService: 配置路由规则将请求转发到Lambda
- ServiceAccount: 提供访问Lambda所需的AWS凭证
详细配置步骤
第一步:配置EKS集群IAM角色
-
关联OIDC提供商到EKS集群
- 在AWS控制台创建OIDC提供商
- 确保EKS集群已正确配置服务账户Webhook
-
创建IAM策略
- 策略需要包含以下Lambda相关权限:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "lambda:ListFunctions", "lambda:InvokeFunction", "lambda:GetFunction", "lambda:InvokeAsync" ], "Resource": "*" } ] }
- 策略需要包含以下Lambda相关权限:
-
创建IAM角色并配置信任关系
- 角色需要允许特定的服务账户担任该角色:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Federated": "arn:aws:iam::<ACCOUNT ID>:oidc-provider/oidc.eks.<REGION>.amazonaws.com/id/<OIDC-ID>" }, "Action": "sts:AssumeRoleWithWebIdentity", "Condition": { "StringEquals": { "oidc.eks.<REGION>.amazonaws.com/id/<OIDC-ID>:sub": [ "system:serviceaccount:gloo-system:discovery", "system:serviceaccount:gloo-system:gateway-proxy" ] } } } ] }
- 角色需要允许特定的服务账户担任该角色:
第二步:部署Gloo Gateway
根据使用场景选择开源版或企业版进行部署:
开源版部署示例:
helm install gloo gloo/gloo \
--namespace gloo-system --create-namespace --values - <<EOF
settings:
aws:
enableServiceAccountCredentials: true
stsCredentialsRegion: ${REGION}
gateway:
proxyServiceAccount:
extraAnnotations:
eks.amazonaws.com/role-arn: ${AWS_ROLE_ARN}
discovery:
serviceAccount:
extraAnnotations:
eks.amazonaws.com/role-arn: ${AWS_ROLE_ARN}
EOF
部署完成后,验证所有组件状态:
kubectl rollout status deployment -n gloo-system gateway-proxy
kubectl rollout status deployment -n gloo-system gloo
kubectl rollout status deployment -n gloo-system gateway
kubectl rollout status deployment -n gloo-system discovery
第三步:配置Lambda路由
-
创建Upstream资源
apiVersion: gloo.solo.io/v1 kind: Upstream metadata: name: lambda namespace: gloo-system spec: aws: region: ${REGION} roleArn: ${AWS_ROLE_ARN}
-
验证Lambda函数发现 Gloo的Function Discovery Service(FDS)会自动发现可用的Lambda函数:
kubectl get us -n gloo-system lambda -oyaml
-
创建VirtualService路由
apiVersion: gateway.solo.io/v1 kind: VirtualService metadata: name: default namespace: gloo-system spec: virtualHost: domains: - '*' routes: - matchers: - prefix: /lambda routeAction: single: destinationSpec: aws: logicalName: uppercase upstream: name: lambda namespace: gloo-system
第四步:测试Lambda调用
使用curl测试Lambda函数:
curl -v $(glooctl proxy url)/lambda --data '"abc"' -H"content-type: application/json"
首次调用可能会有延迟,因为需要获取STS凭证,后续调用会使用缓存凭证。
高级配置技巧
1. 使用备用IAM角色
可以通过修改Upstream配置来使用不同的IAM角色:
apiVersion: gloo.solo.io/v1
kind: Upstream
metadata:
name: lambda
namespace: gloo-system
spec:
aws:
region: us-east-1
roleArn: $SECONDARY_AWS_ROLE_ARN
2. 处理Lambda冷启动
Lambda冷启动可能导致延迟增加,建议配置适当的超时和重试策略:
options:
timeout: 35s # 默认15秒
retries:
retryOn: '5xx'
numRetries: 3
perTryTimeout: '10s'
最佳实践建议
- 最小权限原则:为服务账户配置仅需的最小权限
- 凭证缓存:利用Gloo的凭证缓存机制提高性能
- 监控与日志:密切监控Lambda调用指标和日志
- 错误处理:合理配置重试策略处理临时性错误
- 性能优化:考虑使用Lambda预置并发减少冷启动影响
通过本文介绍的配置方法,您可以在EKS环境中安全高效地使用Gloo Gateway集成AWS Lambda服务,构建灵活可靠的Serverless架构。
登录后查看全文
热门项目推荐
HunyuanImage-3.0
HunyuanImage-3.0 统一多模态理解与生成,基于自回归框架,实现文本生成图像,性能媲美或超越领先闭源模型00- DDeepSeek-V3.2-ExpDeepSeek-V3.2-Exp是DeepSeek推出的实验性模型,基于V3.1-Terminus架构,创新引入DeepSeek Sparse Attention稀疏注意力机制,在保持模型输出质量的同时,大幅提升长文本场景下的训练与推理效率。该模型在MMLU-Pro、GPQA-Diamond等多领域公开基准测试中表现与V3.1-Terminus相当,支持HuggingFace、SGLang、vLLM等多种本地运行方式,开源内核设计便于研究,采用MIT许可证。【此简介由AI生成】Python00
GitCode-文心大模型-智源研究院AI应用开发大赛
GitCode&文心大模型&智源研究院强强联合,发起的AI应用开发大赛;总奖池8W,单人最高可得价值3W奖励。快来参加吧~0369Hunyuan3D-Part
腾讯混元3D-Part00ops-transformer
本项目是CANN提供的transformer类大模型算子库,实现网络在NPU上加速计算。C++095AI内容魔方
AI内容专区,汇集全球AI开源项目,集结模块、可组合的内容,致力于分享、交流。02Spark-Chemistry-X1-13B
科大讯飞星火化学-X1-13B (iFLYTEK Spark Chemistry-X1-13B) 是一款专为化学领域优化的大语言模型。它由星火-X1 (Spark-X1) 基础模型微调而来,在化学知识问答、分子性质预测、化学名称转换和科学推理方面展现出强大的能力,同时保持了强大的通用语言理解与生成能力。Python00GOT-OCR-2.0-hf
阶跃星辰StepFun推出的GOT-OCR-2.0-hf是一款强大的多语言OCR开源模型,支持从普通文档到复杂场景的文字识别。它能精准处理表格、图表、数学公式、几何图形甚至乐谱等特殊内容,输出结果可通过第三方工具渲染成多种格式。模型支持1024×1024高分辨率输入,具备多页批量处理、动态分块识别和交互式区域选择等创新功能,用户可通过坐标或颜色指定识别区域。基于Apache 2.0协议开源,提供Hugging Face演示和完整代码,适用于学术研究到工业应用的广泛场景,为OCR领域带来突破性解决方案。00- HHowToCook程序员在家做饭方法指南。Programmer's guide about how to cook at home (Chinese only).Dockerfile09
- PpathwayPathway is an open framework for high-throughput and low-latency real-time data processing.Python00
项目优选
收起

deepin linux kernel
C
22
6

OpenHarmony documentation | OpenHarmony开发者文档
Dockerfile
197
2.17 K

React Native鸿蒙化仓库
C++
208
285

Ascend Extension for PyTorch
Python
59
94

🎉 (RuoYi)官方仓库 基于SpringBoot,Spring Security,JWT,Vue3 & Vite、Element Plus 的前后端分离权限管理系统
Vue
973
574

Nop Platform 2.0是基于可逆计算理论实现的采用面向语言编程范式的新一代低代码开发平台,包含基于全新原理从零开始研发的GraphQL引擎、ORM引擎、工作流引擎、报表引擎、规则引擎、批处理引引擎等完整设计。nop-entropy是它的后端部分,采用java语言实现,可选择集成Spring框架或者Quarkus框架。中小企业可以免费商用
Java
9
1

本项目是CANN提供的数学类基础计算算子库,实现网络在NPU上加速计算。
C++
549
81

旨在打造算法先进、性能卓越、高效敏捷、安全可靠的密码套件,通过轻量级、可剪裁的软件技术架构满足各行业不同场景的多样化要求,让密码技术应用更简单,同时探索后量子等先进算法创新实践,构建密码前沿技术底座!
C
1.02 K
399

本项目是CANN开源社区的核心管理仓库,包含社区的治理章程、治理组织、通用操作指引及流程规范等基础信息
393
27

前端智能化场景解决方案UI库,轻松构建你的AI应用,我们将持续完善更新,欢迎你的使用与建议。
官网地址:https://matechat.gitcode.com
1.2 K
133