AWS在2026年8月25日宣布,Lambda MicroVMs开始支持AWS PrivateLink。位于Amazon VPC中的应用现在可以通过私有端点调用MicroVM API,也能连接每个MicroVM提供的HTTP端点,通信不必再经过公共互联网。
Lambda MicroVMs面向需要运行用户代码、AI生成代码或多租户任务的隔离环境。它原本已经提供MicroVM级隔离与独立网络设置,这次PrivateLink补上了调用入口的私有化能力,更适合金融、医疗和政府等对网络边界要求较高的工作负载。

PrivateLink覆盖控制API与MicroVM端点
此次更新覆盖两类连接。第一类是创建MicroVM镜像、启动MicroVM等管理API,第二类是运行中MicroVM对外提供的HTTP服务端点。VPC内的客户端可以通过接口端点访问这些服务。
PrivateLink在VPC中创建私有连接入口,流量通过AWS网络到达目标服务,不需要给客户端配置公网IP,也不要求通过互联网网关访问MicroVM服务。
变化重点是访问路径私有化,而不是取消身份验证。调用MicroVM API仍要经过IAM控制,访问MicroVM HTTP端点也必须携带有效认证令牌。
入站与出站网络仍然独立配置
每个MicroVM可以分别设置入站和出站网络。入站连接由服务托管的HTTPS端点接收,再转发到MicroVM内部允许的端口;默认端口为8080,同时支持HTTP/1.1、HTTP/2、WebSocket、gRPC和SSE。
出站方向默认可以访问公共互联网。需要连接私有RDS、ElastiCache、内部API或通过专线连接的本地系统时,还要为MicroVM创建VPC出口Network Connector。
PrivateLink解决的是VPC资源如何私下访问MicroVM服务,VPC出口连接器解决的是MicroVM如何访问VPC内部资源。两者方向不同,部署时不能只配置其中一侧就认为网络已经完全闭环。
端口与令牌继续限制实际访问范围
MicroVM端点的每次请求都需要在X-aws-proxy-auth请求头中提供认证令牌。令牌绑定具体MicroVM、允许访问的端口以及过期时间,请求超出范围会返回403。
客户端还可以通过X-aws-proxy-port指定目标端口,未指定时转发到8080。允许端口应按应用实际需要收窄,避免为了调试直接开放MicroVM中的全部监听服务。
PrivateLink端点本身也需要结合安全组、IAM和端点策略检查。网络能够到达并不代表调用者应该拥有创建镜像、启动沙箱或访问所有运行实例的权限。
控制台与自动化工具都能创建端点
AWS支持通过管理控制台、AWS CLI、CloudFormation和SDK创建Lambda MicroVMs的PrivateLink VPC端点。使用基础设施即代码的团队可以把端点、子网、安全组和访问策略放进同一套变更流程。
端点应放在业务客户端能够访问的子网,并为多可用区环境规划可用性。DNS解析、路由和安全组规则需要在测试环境验证,不能只以端点显示Available作为上线标准。
该功能在所有已经提供Lambda MicroVMs的区域开放。区域范围仍需查阅AWS最新能力列表,跨区域应用不能假设每个目标区域都已经具备相同资源。
私有连接会增加端点与流量成本
PrivateLink通常按照接口端点运行时间和处理的数据量计费。原本通过公网访问的架构迁移后,安全边界更清晰,但不意味着网络成本一定下降。
团队应分别统计管理API调用、镜像操作和MicroVM业务流量,确认哪些客户端确实需要私有连接。大量响应数据还会受到MicroVM规格对应的请求与响应带宽限制。
上线前建议验证端点故障、认证令牌过期、目标端口拒绝和MicroVM自动恢复等场景。只有网络路径、身份权限和应用错误处理都经过测试,PrivateLink带来的隔离能力才能真正落到生产链路中。


