Amazon Redshift unterstützt die Verwendung von Python-UDFs nach dem 30. Juni 2026 nicht mehr. Wir werden damit beginnen, es schrittweise durchzusetzen. Weitere Informationen zum Ende der Lebensdauer von Python und zu den Migrationsoptionen finden Sie im Blogbeitrag
Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Voraussetzungen
IAM-Richtlinienanforderungen für die Einrichtung von Amazon Redshift-Verbundberechtigungen
Mit den Verbundberechtigungen von Amazon Redshift können Sie den Datenzugriff für Ihre Analytics-Workloads zentral verwalten, wobei die Berechtigungen direkt vom Redshift-Warehouse verwaltet werden.
Um Amazon Redshift-Verbundberechtigungen zu aktivieren, sind spezielle IAM-Berechtigungen erforderlich, die über die Standardberechtigungen hinausgehen, die für die Erstellung von von Redshift bereitgestellten Clustern und serverlosen Namespaces erforderlich sind.
Damit das von Redshift bereitgestellte Warehouse die Verbundberechtigungen von Redshift aktiviert:
redshift:ModifyLakehouseConfigurationredshift:RegisterNamespace
Für Redshift Serverless Warehouse zur Aktivierung der Redshift-Verbundberechtigungen:
redshift-serverless:UpdateLakehouseConfigurationredshift:RegisterNamespace
Für die AWS Glue Data Catalog Integration zur Erstellung eines Katalogs mit Redshift-Verbundberechtigungen:
glue:CreateCatalogglue:GetCatalog
Für die Registrierung von Lake Formation-Ressourcen als einmalige Registrierung, um den Redshift-Berechtigungsverbund vom Remote-Warehouse aus mit Verbundberechtigungen zu ermöglichen:
lakeformation:RegisterResourcelakeformation:RegisterResourceWithPrivilegedAccess
IAM Identity Center-Anwendungskonfiguration für Redshift Warehouse mit Verbundberechtigungen
Amazon Redshift unterstützt die Identitätsweitergabe im Identity Center, um Benutzeridentitäten nahtlos zwischen Redshift-Instances und AWS Lake Formation -Diensten zu übertragen. AWS Glue Diese Funktion erfordert die Konfiguration dedizierter iDC-Anwendungen.
Erforderliche IAM-Berechtigungen
Stellen Sie sicher, dass Ihre IAM-Berechtigungen die folgenden Berechtigungen enthalten, um die Identity Center-Anwendung für die Identitätsweitergabe zu erstellen und zu verwalten:
Für die Amazon Redshift iDC-Anwendungsverwaltung:
redshift:CreateRedshiftIdcApplicationredshift:ModifyRedshiftIdcApplicationredshift:DescribeRedshiftIdcApplications
Für die Lake Formation iDC-Anwendungsverwaltung:
lakeformation:CreateLakeFormationIdentityCenterConfigurationlakeformation:DescribeLakeFormationIdentityCenterConfigurationlakeformation:UpdateLakeFormationIdentityCenterConfiguration
Erstellen Sie die entsprechenden iDC-Anwendungen und Konfigurationen
Um die Identitätsverbreitung für Ihre Analytics-Workloads einzurichten, erstellen Sie eine Amazon Redshift-iDC-Anwendung vom Typ Lakehouse. Sie verwaltet Berechtigungen, ohne dass explizite Benutzerzuweisungen erforderlich sind. Redshift-Warehouses, die mit dieser Anwendung verknüpft sind, benötigen CONNECT-Rechte für IdC-Benutzer, um Verbindungen zu authentifizieren.
Sie können pro Anwendung nur eine Amazon Redshift IdC-Anwendung vom Typ Lakehouse erstellen. AWS-Konto Diese Anwendung kümmert sich um die Identitätsweitergabe in allen Redshift-Warehouses, die in Lake Formation und Services integriert sind. AWS Glue Die Anwendung kann nur mit Redshift-Warehouses verwendet werden, die bei der registriert sind. AWS Glue Data Catalog
Bereiten Sie die IAM-Rolle vor, die von Redshift übernommen und für die IDC-Identitätsverbreitung verwendet wird
Für die Erstellung der Redshift Lakehouse iDC-Anwendung ist eine IAM-Rolle aus Ihrem Konto mit bestimmten IAM-Berechtigungen erforderlich. Ihre IAM-Rolle, die Sie in Ihren Redshift iDC-Anwendungen verwenden, sollte über die folgende Vertrauensstellung verfügen, damit Redshift sie übernehmen und den Kontext für die IdC-Identitätsverbreitung festlegen kann.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Allow", "Principal": { "Service": [ "redshift-serverless.amazonaws.com", "redshift.amazonaws.com" ] }, "Action": [ "sts:AssumeRole", "sts:SetContext" ] } ] }
Nachfolgend finden Sie die Berechtigungen für Ihre IdC-IAM-Rolle zur Unterstützung der IdC-Identitätsverbreitung.
-
AmazonRedshiftFederatedAuthorization— Diese Richtlinie ermöglicht es Amazon Redshift, AWS Glue Data Catalog Datenbanken über Verbundberechtigungen abzufragen.
-
AWSIDC: Kontextrichtlinie festlegen
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "sts:SetContext" ], "Resource": "*" } ] } -
Redshift als AWS verwaltete Anwendung einrichten mit. AWS IAM Identity Center
-
SSO IAM-Richtlinie für das AWSIDC Identity Center:
-
sso:DescribeApplication– Zur Erstellung eines Identitätsanbieters (IdP) im Katalog erforderlich. -
sso:DescribeInstance– Zur manuellen Erstellung von IdP-Verbundrollen oder -Benutzern verwendet.{ "Sid": "VisualEditor1", "Effect": "Allow", "Action": [ "sso:DescribeApplication", "sso:DescribeInstance" ], "Resource": [ "arn:aws:sso:::instance/<IAM Identity Center Instance ID>", "arn:aws:sso::<AWS-account-id>:application/<IAM Identity Center Instance ID>/*" ] }
-
Erstellen Sie eine neue Redshift-IDC-Anwendung vom Typ Lakehouse
Ändern Sie eine bestehende Redshift iDC-Anwendung
Wenn Sie eine bestehende Redshift iDC-Anwendung haben, für die die erforderlichen Serviceintegrationen nicht aktiviert sind, können Sie sie aktualisieren, um die Identitätsverbreitung zwischen Diensten und zu unterstützen. clusters/namespaces
Erstellen Sie eine Lake Formation Identity Center-Konfiguration
Ihr Lake Formation-Dienst benötigt eine dedizierte iDC-Anwendung, falls noch keine erstellt wurde. Sie müssen auch die Redshift:Connect Autorisierung aktivieren, damit die Konfiguration ordnungsgemäß funktioniert.
Aktualisieren Sie die Lake Formation Identity Center-Konfiguration
Wenn Sie die Lake Formation iDC-Anwendung konfiguriert haben, für die die erforderlichen Dienstintegrationen nicht aktiviert sind, können Sie sie aktualisieren, um die Identitätsweitergabe zwischen Diensten und zu unterstützen. clusters/namespaces
Voraussetzungen für Lake Formation
Der Kunde benötigt Lake CREATE_CATALOG Formation-Berechtigungen, um die AWS Glue Data Catalog Verbundberechtigungen von Amazon Redshift nutzen zu können.
-
Wenn das Konto einem bestehenden Lake Formation-Kunden gehört, muss der Lake Formation-Administrator jedem Cluster-Ersteller ausdrücklich die CREATE_CATALOG-Berechtigung gewähren. Verwenden Sie den folgenden CLI-Beispielbefehl:
aws lakeformation grant-permissions \ --cli-input-json \ '{ "Principal": { "DataLakePrincipalIdentifier": "<PrincipalArn>" }, "Resource": { "Catalog": {} }, "Permissions": [ "CREATE_CATALOG" ] }' -
Wenn das Konto Lake Formation noch nie verwendet hat, stellen Sie sicher, dass Catalog Creators auf IAMAllowedPrincipals der Seite „Administratorrollen und Aufgaben“ der Lake Formation-Konsole auf „Catalog Creators“ eingestellt ist. Falls nicht konfiguriert, richten Sie einen Data Lake-Administrator ein, indem Sie den Anweisungen unter Einen Data Lake-Administrator erstellen folgen. Alternativ können Sie einen Data Lake-Administrator mit den erforderlichen Mindestrichtlinien erstellen, wenn Sie diese nur AWS Glue Data Catalog mit Amazon Redshift-Verbundberechtigungen verwenden möchten.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Allow", "Action": [ "lakeformation:PutDataLakeSettings", "lakeformation:GrantPermissions", "lakeformation:GetDataLakeSettings", "lakeformation:BatchGrantPermissions", "lakeformation:ListPermissions" ], "Resource": [ "*" ] } ] } -
Bitten Sie den DataLake Administrator, Ihnen die Berechtigungen zum Erstellen eines Katalogs IAMAllowedPrincipals zu gewähren. Der Zugriff kann über die Schaltfläche „Erteilen“ für Katalogersteller auf der Seite „Administratorrolle und Aufgaben“ gewährt werden.
Netzwerkkonfiguration für verbessertes VPC-Routing
Wenn das erweiterte VPC-Routing aktiviert ist, muss Ihre VPC in der Lage sein, die AWS IAM Identity Center-Dienste zu erreichen. Andernfalls schlägt die Identitätsweitergabe fehl. Weitere Informationen zu den Netzwerkanforderungen finden Sie unter Verwenden von AWS IAM Identity Center mit erweitertem VPC-Routing.
Rechte verbinden
Im Rahmen der Verbundberechtigungen von Amazon Redshift hat Amazon Redshift CONNECT-Rechte eingeführt, um den Zugriff von AWS IAM Identity Center Verbundbenutzern auf Amazon Redshift-Arbeitsgruppen oder -Cluster zu verwalten. Diese Funktion ist verfügbar, wenn die Verbundberechtigungen von Amazon Redshift für die Arbeitsgruppe oder den Cluster aktiviert sind.
Mit dieser Berechtigung können Administratoren den Benutzerzugriff über granulare Berechtigungen für jede Amazon Redshift-Arbeitsgruppe (n) oder jedes Cluster (n) steuern, für die Amazon Redshift-Verbundberechtigungen aktiviert sind. Der Amazon Redshift-Administrator kann angeben, welche AWS IAM Identity Center Verbundbenutzer oder Gruppen Zugriff haben, um sich direkt mit der Amazon Redshift-Arbeitsgruppe oder dem Amazon Redshift-Cluster zu verbinden, sodass der Benutzerzugriff in jeder Arbeitsgruppe oder jedem Cluster genau gesteuert werden kann. AWS IAM Identity Center
Syntax
GRANT CONNECT [ON WORKGROUP] TO <prefix>:<username> | ROLE <prefix>:<rolename> | PUBLIC;
- VERBINDEN [IN DER ARBEITSGRUPPE]
-
Erteilt die Erlaubnis, eine Verbindung zu einer Arbeitsgruppe herzustellen. Die CONNECT-Berechtigung gilt nur für AWS IAM Identity Center Identitäten (Benutzer und Rollen).
- <prefix>AN: <username>
-
Zeigt den AWS IAM Identity Center Verbundbenutzer an, der die Berechtigungen erhält.
- <prefix>ZUR ROLLE: <rolename>
-
Gibt die AWS IAM Identity Center Verbundgruppe an, die die Berechtigungen erhält.
- PUBLIC
-
Gewährt allen AWS IAM Identity Center Verbundbenutzern die CONNECT-Berechtigungen, einschließlich Benutzern, die später erstellt wurden.