Amazon Web Servicesは、Lambda関数のリソースベースポリシーがIAMのフル機能に対応したと発表した。これまではプリンシパルごとに権限を個別追加する必要があり、大規模な権限管理では柔軟性に欠けていた。
今回の更新で、複数プリンシパルと複数アクションを1つのポリシードキュメントにまとめられる。加えてIAM条件キー全般が使え、送信元IPやプリンシパルタグで呼び出しを制限するといった制御が可能になる。プラットフォームチームは、複数サービスからのinvoke許可を単一ポリシーで表現できる。
更新手段はLambdaコンソールのJSONエディタ、AWS CLI、SDK、CloudFormation、SAMなど。マルチアカウントや多数リソースを抱える組織では、権限ドリフトの抑制とレビュー容易性の向上が期待できる。
注意点として、ポリシー表現力が上がるぶん誤設定の影響範囲も広がる。条件キーの意図と最小権限をレビューフローに組み込み、既存の個別statementとの移行計画を先に決めるのが実務的だ。全商用リージョンで追加料金なし。