Amazon Redshift unterstützt die Verwendung von Python-UDFs nach dem 30. Juni 2026 nicht mehr. Wir werden damit beginnen, es schrittweise durchzusetzen. Weitere Informationen zum Ende der Lebensdauer von Python und zu den Migrationsoptionen finden Sie im Blogbeitrag
Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Onboarding
Registrierung des Redshift-Clusters
Redshift unterstützt das Erstellen eines neuen Clusters oder das Wiederherstellen eines Clusters aus einem Snapshot mit AWS Glue Data Catalog (GDC-) Registrierung. Sie können den GDC-Katalognamen als Teil dieser Registrierung angeben. Um die IdC-Identitätsweitergabe zu unterstützen, können Sie eine Redshift-IDC-Anwendungs-ARN vom Typ Lakehouse angeben, um die IdC-Identitätsverbreitung zu ermöglichen.
Erstellen Sie einen neuen Cluster mit Glue-Datenkatalogregistrierung
Stellen Sie einen neuen Cluster mit AWS Glue Data Catalog Registrierung wieder her
Ändern Sie einen vorhandenen Cluster mit AWS Glue Data Catalog Registrierung
Wenn Ihr Redshift-Cluster bereits einer Redshift-IDC-Anwendung vom Typ Non-Lakehouse zugeordnet ist, passiert bei der Registrierung Folgendes: AWS Glue Data Catalog
-
Wenn kein Redshift iDC-Anwendungs-ARN angegeben wird, wird die bestehende Redshift iDC-Anwendung in Ihrem Katalog auf den Status „Deaktiviert“ gesetzt.
-
Wenn eine Redshift IdC-Anwendung vom Typ Lakehouse aus einer anderen AWS IAM Identity Center Instanz angegeben wird, wird der aktuelle IdC-Anbieter deaktiviert
-
Wenn eine Redshift iDC-Anwendung vom Typ Lakehouse aus derselben Instanz bereitgestellt wird AWS IAM Identity Center
-
Der Redshift iDC-Anwendungs-ARN in Ihrem Katalog wird auf den ARN der Redshift-iDC-Anwendung vom Typ Lakehouse geändert. Der aktualisierte Katalog kann überprüft werden, indem Sie svv_identity_providers abfragen. Weitere Informationen zu svv_identity_providers finden Sie unter svv_identity_providers. https://docs.aws.amazon.com/redshift/latest/dg/r_SVV_IDENTITY_PROVIDERS.html
-
AWS IAM Identity Center Verbundbenutzern, die zuvor Zugriff auf den Redshift-Cluster hatten, müssen von den Admins explizit CONNECT-Rechte gewährt werden, um auf den Cluster zugreifen zu können. Weitere Informationen zur Gewährung von CONNECT-Rechten finden Sie unter. Rechte verbinden
-
Nach der Registrierung bei AWS Glue Data Catalog bleiben Ihre bestehenden AWS IAM Identity Center Verbundidentitäten und ihre eigenen Ressourcen unverändert. Die Namespace-Zuordnungen für diese Verbundidentitäten werden ebenfalls beibehalten.
-
Serverlose Redshift-Namespace-Registrierung
Redshift Serverless ermöglicht die Registrierung von an Arbeitsgruppen angeschlossenen Serverless-Namespaces. AWS Glue Data Catalog Beachten Sie, dass Ihre Datenbank während dieses Updates neu gestartet wird.
Wenn Ihr Redshift Serverless Namespace bereits einer Redshift iDC Application vom Typ Non-Lakehouse zugeordnet ist, passiert bei der Glue Data Catalog-Registrierung Folgendes:
-
Wenn kein Redshift iDC-Anwendungs-ARN angegeben wird, wird die bestehende Redshift iDC-Anwendung in Ihrem Katalog auf den Status „Deaktiviert“ gesetzt.
-
Wenn eine Redshift IdC-Anwendung vom Typ Lakehouse aus einer anderen AWS IAM Identity Center Instanz angegeben wird, wird der aktuelle IdC-Anbieter deaktiviert
-
Wenn eine Redshift iDC-Anwendung vom Typ Lakehouse aus derselben Instanz bereitgestellt wird AWS IAM Identity Center
-
Der Redshift iDC-Anwendungs-ARN in Ihrem Katalog wird auf den ARN der Redshift-iDC-Anwendung vom Typ Lakehouse geändert. Der aktualisierte Katalog kann überprüft werden, indem Sie svv_identity_providers abfragen. Weitere Informationen zu svv_identity_providers finden Sie unter svv_identity_providers. https://docs.aws.amazon.com/redshift/latest/dg/r_SVV_IDENTITY_PROVIDERS.html
-
AWS IAM Identity Center Verbundbenutzern, die zuvor Zugriff auf den Redshift-Cluster hatten, müssen von den Admins explizit CONNECT-Rechte gewährt werden, um auf den Cluster zugreifen zu können. Weitere Informationen zur Gewährung von CONNECT-Rechten finden Sie unter. Rechte verbinden
-
Nach der Registrierung bei AWS Glue Data Catalog bleiben Ihre bestehenden AWS IAM Identity Center Verbundidentitäten und ihre eigenen Ressourcen unverändert. Die Namespace-Zuordnungen für diese Verbundidentitäten werden ebenfalls beibehalten.
-
Aktivieren AWS IAM Identity Center Weitergabe der Identität
Amazon Redshift unterstützt Identity Center (iDC) -Identitätsweitergabe, um IdC-Benutzeridentitäten nahtlos zwischen Redshift-Instances und/-Services zu übertragen. AWS Lake FormationAWS Glue
Voraussetzungen
-
Sie haben eine Amazon Redshift IdC-Anwendung vom Typ Lakehouse erstellt. Weitere Informationen finden Sie in der Anwendungskonfiguration für Redshift Warehouse mit AWS IAM Identity Center Verbundberechtigungen.
-
Sie haben einen Amazon Redshift Cluster oder Amazon Redshift Serverless Namespace, bei dem Sie registriert sind. AWS Glue Data Catalog
-
Für den Redshift Serverless Namespace ist eine zugeordnete Arbeitsgruppe erforderlich, um die entsprechenden Operationen durchzuführen.
-
Wenn Ihr Redshift Cluster oder Redshift Serverless Namespace bereits einer Redshift iDC-Anwendung eines anderen Typs als Lakehouse zugeordnet ist, passiert bei der Registrierung Folgendes: AWS Glue Data Catalog
-
Wenn kein Redshift iDC-Anwendungs-ARN angegeben wird, wird die bestehende Redshift iDC-Anwendung in Ihrem Katalog auf den Status „Deaktiviert“ gesetzt.
-
Wenn eine Redshift IdC-Anwendung vom Typ Lakehouse aus einer anderen AWS IAM Identity Center Instanz angegeben wird, wird der aktuelle IdC-Anbieter deaktiviert
-
Wenn eine Redshift iDC-Anwendung vom Typ Lakehouse aus derselben Instanz bereitgestellt wird AWS IAM Identity Center
-
Der Redshift iDC-Anwendungs-ARN in Ihrem Katalog wird auf den ARN der Redshift-iDC-Anwendung vom Typ Lakehouse geändert. Der aktualisierte Katalog kann überprüft werden, indem Sie svv_identity_providers abfragen. Weitere Informationen zu svv_identity_providers finden Sie unter svv_identity_providers. https://docs.aws.amazon.com/redshift/latest/dg/r_SVV_IDENTITY_PROVIDERS.html
-
AWS IAM Identity Center Verbundbenutzern, die zuvor Zugriff auf den Redshift-Cluster hatten, müssen von den Admins explizit CONNECT-Rechte gewährt werden, um auf den Cluster zugreifen zu können. Weitere Informationen zur Gewährung von CONNECT-Rechten finden Sie unter. Rechte verbinden
-
Nach der Registrierung bei AWS Glue Data Catalog bleiben Ihre bestehenden AWS IAM Identity Center Verbundidentitäten und ihre eigenen Ressourcen unverändert. Die Namespace-Zuordnungen für diese Verbundidentitäten werden ebenfalls beibehalten.
-
Aktivieren AWS IAM Identity Center Identitätsweitergabe für von Amazon Redshift bereitgestellte Cluster
Für Amazon Redshift Provisioned Cluster, für den der Namespace registriert wurde AWS Glue Data Catalog, ist die Lakehouse Amazon Redshift iDC Application erforderlich, für die keine explizite Zuordnung eines AWS IAM Identity Center Identity-Benutzers zur Anwendung erforderlich ist. Das Anmelderecht des IdC-Benutzers wird über das CONNECT-Privileg im Redshift-Warehouse verwaltet.
Aktivieren AWS IAM Identity Center Identitätsweitergabe für Amazon Redshift Serverless-Namespaces
ÄNDERN SIE DIE VOM BENUTZER FESTGELEGTE GLOBALE IDENTITÄT
Zusätzlich zu IAM und AWS IAM Identity Center Anmeldeinformationen kann sich der Benutzer, der Abfragen an Redshift Warehouses mit Verbundberechtigungen ausführt, mithilfe einer IAM-Rolle authentifizieren. Ein Superuser kann eine IAM-Rolle für einen anderen Benutzer ohne Verbundzugriff einrichten, der er beim Sitzungsaufbau automatisch zugeordnet wird. Diese IAM-Rolle wird übernommen, wenn Anfragen an Redshift Warehouses mit Verbundberechtigungen gestellt werden. Diese Funktion wird bereitgestellt, damit sich IDC-Benutzer nicht interaktiv authentifizieren können. AWS
Diese Funktion ist für folgende Anwendungsfälle nützlich:
-
Kunden mit großen und komplexen Setups, bei denen neben Benutzern mit globaler Identität auch lokale Warehouse-Benutzer vorhanden sind.
-
Kunden, die iDC verwenden, sich aber automatisch anmelden möchten, ohne dass eine interaktive Browseraktion zur Anmeldung erforderlich ist.
Anforderungen und Einschränkungen:
-
Nur Superuser können die IAM-Rolle von festlegen.
ALTER USER -
Die IAM-Rolle muss dem Cluster zugeordnet sein.
-
Die IAM-Rolle muss über Berechtigungen für den Zugriff auf Ressourcen verfügen, die für die Ausführung von Abfragen in Redshift-Warehouses mit Verbundberechtigungen erforderlich sind. Wir empfehlen die Verwendung
AmazonRedshiftFederatedAuthorizationAWS einer verwalteten Richtlinie. -
Die Benutzer, die sich mithilfe der GLOBAL IDENTITY IAM-Rolle authentifizieren, können Ansichten in Redshift Warehouses mit Verbundberechtigungen abfragen, sie jedoch nicht ERSTELLEN, ÄNDERN, REFRESH oder DROP löschen.
Syntax
Die folgende Syntax beschreibt den ALTER USER SET GLOBAL IDENTITY Befehl, der verwendet wird, um die IAM-Rolle für einen Benutzer ohne Verbunddatenbank festzulegen, der Abfragen für Redshift Warehouses mit Verbundberechtigungen ausführen kann.
ALTER USERusernameSET GLOBAL IDENTITY IAM_ROLE 'arn:aws:iam::<AWS-account-id>:role/<role-name>'
Wenn Sie nun als Zielbenutzer authentifiziert sind (indem Sie eine direkte Verbindung als herstellen oder SET SESSION AUTHORIZATION verwenden)username, können Sie die globale Identitätsrolle mithilfe von
SHOW GLOBAL IDENTITY
Beachten Sie, dass die globale Identitätsrolle dem Benutzer beim Sitzungsaufbau zugeordnet wird. Wenn Sie die globale Identität für den aktuell angemeldeten Benutzer festlegen, muss dieser Benutzer erneut eine Verbindung herstellen, damit die globale Identität wirksam wird.
Der folgende Befehl kann verwendet werden, um die zugehörige IAM-Rolle zu entfernen.
ALTER USERusernameRESET GLOBAL IDENTITY
Parameters
- username (Benutzername
-
Name des Benutzers. Es kann sich nicht um Verbundbenutzer wie IAM-Benutzer oder AWS IDC-Benutzer handeln.
- <account-id><role-name>IAM_ROLE 'arn:aws:iam: ::role/ '
-
Verwenden Sie den Amazon-Ressourcennamen (ARN) für eine IAM-Rolle, die Ihr Cluster für die Authentifizierung und Autorisierung verwendet, wenn ein Benutzer Abfragen in Redshift-Warehouses mit Verbundberechtigungen ausführt.
usernameDiese Rolle muss über die erforderlichen Berechtigungen verfügen, um die Abfrage ausführen zu können. Wir empfehlen die Verwendung vonAmazonRedshiftFederatedAuthorizationAWS Managed Policy.