Terraform lambda 函数验证异常

Posted

技术标签:

【中文标题】Terraform lambda 函数验证异常【英文标题】:Terraform lambda function validation exception 【发布时间】:2020-12-05 09:42:35 【问题描述】:

我正在尝试在 Terraform (v 0.13.0) 中设置我当前的基础架构。我只是从迁移现有的 lambda 函数开始。我使用以下代码尝试将 .net core 3.1 中的现有 lambda 函数上传到 AWS(provider v. 3.0)。我手动部署它没有问题,但这显然不是目标。

这是 IAM 角色:

resource "aws_iam_role" "role_lambda" 
  name = "roleLambda"

  assume_role_policy = <<POLICY
  
    "Version": "2012-10-17",
    "Statement": [
      
        "Action": "sts:AssumeRole",
        "Principal": 
          "Service": "lambda.amazonaws.com"
        ,
        "Effect": "Allow",
        "Sid": ""
      
    ]
  
  POLICY
  

函数下方(注意我已经混淆了一些值):

resource "aws_lambda_function" "lambda_tf" 
  function_name     = "LambdaTFTest"
  role              = aws_iam_role.role_lambda.arn
  handler           = "Lambda::Lambda.Function::FunctionHandler"
  runtime           = "dotnetcore3.1"
  s3_bucket         = "arn:aws:s3:::xxxx-xxxxxx"
  s3_key            = "Lambda.zip"
  s3_object_version = "XxXxXxXxXxXxXxXxXxXxXxXxXxXx"

但是我不断收到此错误作为输出,没有更多详细信息:

Error: Error creating Lambda function: ValidationException: 
        status code: 400, request id: a5e89c38-d1f1-456d-93c1-41650fb45386

我已经确保我的 lambda 部署在与 s3 存储桶本身相同的区域内,所以这不是问题。我认为这可能与一些无效参数有关,但我已经使用了所有这些参数并且无法找到问题所在。我还仔细检查了密钥、版本等的正确拼写。我怎样才能在这方面取得进展?

提前感谢您的帮助。

【问题讨论】:

打开 AWS 控制台,导航到 CloudFormation->Stacks 并检查您的 lambda 堆栈未正确执行的原因。 因为这是 Terraform,所以不会出现在 CloudFormation 控制台中。 【参考方案1】:

aws_iam_role 有一个语法错误POLICY 前面缺少 -,如果你想让它保持标签页:

resource "aws_iam_role" "role_lambda" 
  name = "roleLambda"

  assume_role_policy = <<-POLICY
  
    "Version": "2012-10-17",
    "Statement": [
      
        "Action": "sts:AssumeRole",
        "Principal": 
          "Service": "lambda.amazonaws.com"
        ,
        "Effect": "Allow",
        "Sid": ""
      
    ]
  
  POLICY

aws_lambda_function 中,s3_bucket 应该只是存储桶名称,不是它的 arn:

resource "aws_lambda_function" "lambda_tf" 
  function_name     = "LambdaTFTest"
  role              = aws_iam_role.role_lambda.arn
  handler           = "Lambda::Lambda.Function::FunctionHandler"
  runtime           = "dotnetcore3.1"
  s3_bucket         = "xxxx-xxxxxx" 
  s3_key            = "Lambda.zip"
  s3_object_version = "XxXxXxXxXxXxXxXxXxXxXxXxXxXx"

【讨论】:

【参考方案2】:

这归结为传入的参数之一无效。

确保 Lambda 名称是唯一的,S3 存储桶和密钥存在,并且 IAM 角色在附加时具有代入角色策略。

运行时是正确的,其他一切都是用户定义的,所以需要你验证。

尝试使用filename 属性而不是 S3(这将使用本地磁盘而不是 S3)。那样有用吗?如果是这样,则可能是 S3 权限。

如果您验证了所有内容,但仍然无法正常工作,最好的建议是向 AWS 支持人员提供请求 ID。

【讨论】:

【参考方案3】:

对于那些可能遇到相同问题的人,尝试通过将所有空格转换为制表符来格式化 main.tf 文件可能会有所帮助。

如果您使用的是 vscode,下面有一个选项卡可以转换它,取决于是空格还是制表符

下面:

将缩进转换为制表符:

这为我解决了这个问题。

【讨论】:

【参考方案4】:

它实际上可以是您传递给 lambda 资源的任何参数。就我而言,我说超时是“900000”而不是 900。出于某种原因,我认为它以毫秒为单位。

【讨论】:

【参考方案5】:

我在使用 docker 镜像时实际上遇到了同样的错误。这里的解决方法是设置 package_type = "Image"

【讨论】:

【参考方案6】:

在我的例子中,它是 lambda 函数的名称。我使用的是间距,它是不允许的。

【讨论】:

【参考方案7】:

此问题是由低超时值或使用角色名称而不是角色 ARN 引起的。我从:

role = aws_iam_role.lambda_role.name

role = aws_iam_role.lambda_role.arn

并且功能部署成功。

【讨论】:

以上是关于Terraform lambda 函数验证异常的主要内容,如果未能解决你的问题,请参考以下文章

使用 terraform 创建 lambda 函数

使用 terraform 设置由预定事件源触发的 lambda 函数

使用 terraform 设置由预定事件源触发的 lambda 函数

使用 terraform 部署多个 lambda 函数

Terraform:如何在单个资源块中提供多个 lambda 函数 zip 文件

Terraform 多个 cloudwatch 事件触发相同的 lambda 函数