내부용 Serverless Framework API의 공개 엔드포인트

내부 전용 REST API는 프라이빗 엔드포인트와 접근 정책을 사용하세요.

설명

Serverless Framework의 REST API가 공개 엔드포인트를 사용하면 인터넷에서 요청을 받을 수 있습니다. 내부 전용 API는 provider.endpointType: PRIVATE로 구성하고 VPC 엔드포인트를 통해 접근하세요.

잠재적 영향

내부용 API에 불필요한 외부 호출 시도가 들어올 수 있습니다. 공개 엔드포인트 여부와 호출자의 인증·권한은 별도로 관리해야 합니다.

해결 방법

내부 전용 API에 provider.endpointType: PRIVATE를 설정하고 API 리소스 정책과 VPC 엔드포인트 정책으로 접근을 제한하세요. vpcEndpointIds는 호출용 DNS 별칭의 연결 설정이며 허용 목록을 대신하지 않습니다.

예시

발췌 예시의 엔드포인트 ID는 실제 ID로 바꾸세요. 리소스 정책과 함수 핸들러 정의는 생략했습니다. 공개 API까지 일괄 프라이빗으로 전환할 필요는 없습니다.

변경 전

yaml
provider:
  name: aws
functions:
  hello:
    events:
      - http:
          path: user/create
          method: get

변경 후

yaml
provider:
  name: aws
  endpointType: PRIVATE
  vpcEndpointIds:
    - vpce-123
    - vpce-456
functions:
  hello:
    events:
      - http:
          path: user/create
          method: get

참조