View a markdown version of this page

Voraussetzungen - Amazon Redshift

Amazon Redshift unterstützt die Verwendung von Python-UDFs nach dem 30. Juni 2026 nicht mehr. Wir werden damit beginnen, es schrittweise durchzusetzen. Weitere Informationen zum Ende der Lebensdauer von Python und zu den Migrationsoptionen finden Sie im Blogbeitrag, der am 30. Juni 2025 veröffentlicht wurde.

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Voraussetzungen

IAM-Richtlinienanforderungen für die Einrichtung von Amazon Redshift-Verbundberechtigungen

Mit den Verbundberechtigungen von Amazon Redshift können Sie den Datenzugriff für Ihre Analytics-Workloads zentral verwalten, wobei die Berechtigungen direkt vom Redshift-Warehouse verwaltet werden.

Um Amazon Redshift-Verbundberechtigungen zu aktivieren, sind spezielle IAM-Berechtigungen erforderlich, die über die Standardberechtigungen hinausgehen, die für die Erstellung von von Redshift bereitgestellten Clustern und serverlosen Namespaces erforderlich sind.

Damit das von Redshift bereitgestellte Warehouse die Verbundberechtigungen von Redshift aktiviert:

  • redshift:ModifyLakehouseConfiguration

  • redshift:RegisterNamespace

Für Redshift Serverless Warehouse zur Aktivierung der Redshift-Verbundberechtigungen:

  • redshift-serverless:UpdateLakehouseConfiguration

  • redshift:RegisterNamespace

Für die AWS Glue Data Catalog Integration zur Erstellung eines Katalogs mit Redshift-Verbundberechtigungen:

  • glue:CreateCatalog

  • glue:GetCatalog

Für die Registrierung von Lake Formation-Ressourcen als einmalige Registrierung, um den Redshift-Berechtigungsverbund vom Remote-Warehouse aus mit Verbundberechtigungen zu ermöglichen:

  • lakeformation:RegisterResource

  • lakeformation:RegisterResourceWithPrivilegedAccess

IAM Identity Center-Anwendungskonfiguration für Redshift Warehouse mit Verbundberechtigungen

Amazon Redshift unterstützt die Identitätsweitergabe im Identity Center, um Benutzeridentitäten nahtlos zwischen Redshift-Instances und AWS Lake Formation -Diensten zu übertragen. AWS Glue Diese Funktion erfordert die Konfiguration dedizierter iDC-Anwendungen.

Erforderliche IAM-Berechtigungen

Stellen Sie sicher, dass Ihre IAM-Berechtigungen die folgenden Berechtigungen enthalten, um die Identity Center-Anwendung für die Identitätsweitergabe zu erstellen und zu verwalten:

Für die Amazon Redshift iDC-Anwendungsverwaltung:

  • redshift:CreateRedshiftIdcApplication

  • redshift:ModifyRedshiftIdcApplication

  • redshift:DescribeRedshiftIdcApplications

Für die Lake Formation iDC-Anwendungsverwaltung:

  • lakeformation:CreateLakeFormationIdentityCenterConfiguration

  • lakeformation:DescribeLakeFormationIdentityCenterConfiguration

  • lakeformation:UpdateLakeFormationIdentityCenterConfiguration

Erstellen Sie die entsprechenden iDC-Anwendungen und Konfigurationen

Um die Identitätsverbreitung für Ihre Analytics-Workloads einzurichten, erstellen Sie eine Amazon Redshift-iDC-Anwendung vom Typ Lakehouse. Sie verwaltet Berechtigungen, ohne dass explizite Benutzerzuweisungen erforderlich sind. Redshift-Warehouses, die mit dieser Anwendung verknüpft sind, benötigen CONNECT-Rechte für IdC-Benutzer, um Verbindungen zu authentifizieren.

Sie können pro Anwendung nur eine Amazon Redshift IdC-Anwendung vom Typ Lakehouse erstellen. AWS-Konto Diese Anwendung kümmert sich um die Identitätsweitergabe in allen Redshift-Warehouses, die in Lake Formation und Services integriert sind. AWS Glue Die Anwendung kann nur mit Redshift-Warehouses verwendet werden, die bei der registriert sind. AWS Glue Data Catalog

Bereiten Sie die IAM-Rolle vor, die von Redshift übernommen und für die IDC-Identitätsverbreitung verwendet wird

Für die Erstellung der Redshift Lakehouse iDC-Anwendung ist eine IAM-Rolle aus Ihrem Konto mit bestimmten IAM-Berechtigungen erforderlich. Ihre IAM-Rolle, die Sie in Ihren Redshift iDC-Anwendungen verwenden, sollte über die folgende Vertrauensstellung verfügen, damit Redshift sie übernehmen und den Kontext für die IdC-Identitätsverbreitung festlegen kann.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Allow", "Principal": { "Service": [ "redshift-serverless.amazonaws.com", "redshift.amazonaws.com" ] }, "Action": [ "sts:AssumeRole", "sts:SetContext" ] } ] }

Nachfolgend finden Sie die Berechtigungen für Ihre IdC-IAM-Rolle zur Unterstützung der IdC-Identitätsverbreitung.

  • AmazonRedshiftFederatedAuthorization— Diese Richtlinie ermöglicht es Amazon Redshift, AWS Glue Data Catalog Datenbanken über Verbundberechtigungen abzufragen.

  • AWSIDC: Kontextrichtlinie festlegen

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "sts:SetContext" ], "Resource": "*" } ] }
  • Redshift als AWS verwaltete Anwendung einrichten mit. AWS IAM Identity Center

  • SSO IAM-Richtlinie für das AWSIDC Identity Center:

    • sso:DescribeApplication – Zur Erstellung eines Identitätsanbieters (IdP) im Katalog erforderlich.

    • sso:DescribeInstance – Zur manuellen Erstellung von IdP-Verbundrollen oder -Benutzern verwendet.

      { "Sid": "VisualEditor1", "Effect": "Allow", "Action": [ "sso:DescribeApplication", "sso:DescribeInstance" ], "Resource": [ "arn:aws:sso:::instance/<IAM Identity Center Instance ID>", "arn:aws:sso::<AWS-account-id>:application/<IAM Identity Center Instance ID>/*" ] }

Erstellen Sie eine neue Redshift-IDC-Anwendung vom Typ Lakehouse

CLI

Erstellen Sie Ihre Lakehouse IdC-Anwendung, indem Sie den Lakehouse-Anwendungstyp in der create-redshift-idc-application Anfrage angeben. Dadurch entfällt die Notwendigkeit expliziter Benutzerzuweisungen im Identity Center, während gleichzeitig die Rechteanforderungen für die IdC-Benutzerauthentifizierung aktiviert werdenCONNECT:

aws redshift create-redshift-idc-application \ --idc-instance-arn <your_idc_instance_arn> \ --idc-display-name '<name_of_idc_application_display_on_idc_console>' \ --iam-role-arn <idc_carrier_role_arn> \ --application-type Lakehouse \ --redshift-idc-application-name '<name_of_idc_display_on_redshift_console>' \ --service-integrations '[ { "LakeFormation":[ { "LakeFormationQuery":{"Authorization": "Enabled"} } ] }, { "Redshift":[ { "Connect" : { "Authorization": "Enabled" } } ] } ]'

Diese Konfiguration ermöglicht eine vertrauenswürdige Identitätsweitergabe zwischen Redshift und Lake Formation, sodass Benutzer mit ihren Identity Center-Anmeldeinformationen ohne zusätzliche Berechtigungszuweisungen dienstübergreifend auf Daten zugreifen können.

Console
  1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die Amazon Redshift-Konsole unter. https://console.aws.amazon.com/redshiftv2/

  2. Navigieren Sie zur IAM Identity Center-Verbindungsseite und wählen Sie Anwendung erstellen aus.

  3. Konfigurieren Sie Ihre allgemeinen IDC-Anwendungseinstellungen.

  4. Wählen Sie Verbundberechtigungen für Amazon Redshift mithilfe von AWS IAM Identity Center (Empfohlen) konfigurieren aus, um den Anwendungstyp festzulegen.

  5. Die Integrationen zur Identitätsweitergabe in Lake Formation und Redshift Connect sind standardmäßig aktiviert.

  6. Vervollständigen Sie die verbleibenden Cluster-Einstellungen und wählen Sie Create application aus.

Ändern Sie eine bestehende Redshift iDC-Anwendung

Wenn Sie eine bestehende Redshift iDC-Anwendung haben, für die die erforderlichen Serviceintegrationen nicht aktiviert sind, können Sie sie aktualisieren, um die Identitätsverbreitung zwischen Diensten und zu unterstützen. clusters/namespaces

CLI

Verwenden Sie den modify-redshift-idc-application Befehl, um sowohl die Autorisierung als auch die LakeFormation:query Autorisierung zu aktivieren. Redshift:Connect Diese Integrationen sind für die service- und clusterübergreifende IDC-Identitätsverbreitung unerlässlich:

aws redshift modify-redshift-idc-application \ --redshift-idc-application-arn '<arn_of_the_target_redshift_idc_application>' \ --service-integrations '[ { "LakeFormation":[ { "LakeFormationQuery":{"Authorization": "Enabled"} } ] }, { "Redshift":[ { "Connect" : { "Authorization": "Enabled" } } ] } ]'
Console
  1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die Amazon Redshift-Konsole unter. https://console.aws.amazon.com/redshiftv2/

  2. Navigieren Sie zur IAM Identity Center-Verbindungsseite und wählen Sie eine vorhandene IDC-Anwendung aus, die Sie bearbeiten möchten.

  3. Wählen Sie Integrationen zur Identitätsweitergabe, um andere Einstellungen zu aktivieren und zu konfigurieren, und wählen Sie Änderungen speichern.

Erstellen Sie eine Lake Formation Identity Center-Konfiguration

Ihr Lake Formation-Dienst benötigt eine dedizierte iDC-Anwendung, falls noch keine erstellt wurde. Sie müssen auch die Redshift:Connect Autorisierung aktivieren, damit die Konfiguration ordnungsgemäß funktioniert.

CLI

Verwenden Sie den create-lake-formation-identity-center-configuration Befehl, um die Redshift:Connect Autorisierung zu aktivieren. Diese Integrationen sind unerlässlich, damit Lake Formation die IdC-Identität an Redshift-Cluster und Redshift Serverless Namespaces weitergibt

aws lakeformation create-lake-formation-identity-center-configuration \ --instance-arn <your_idc_instance_arn> \ --service-integrations '[{ "Redshift": [{ "RedshiftConnect": { "Authorization": "ENABLED" } }] }]'
Console
  1. Melden Sie sich bei der an und öffnen Sie die Lake Formation-Konsole unter AWS-Managementkonsole. https://console.aws.amazon.com/lakeformation/

  2. Wählen Sie im linken Navigationsbereich die Option IAM Identity Center-Integration aus.

  3. Auf der IAM Identity Center-Integrationsseite können Sie die Verbreitung vertrauenswürdiger Identitäten für Amazon Redshift Connect aktivieren. Lake Formation leitet die Identität auf der Grundlage der effektiven Berechtigungen an Downstream weiter, sodass autorisierte Anwendungen im Namen der Benutzer auf Daten zugreifen können.

Aktualisieren Sie die Lake Formation Identity Center-Konfiguration

Wenn Sie die Lake Formation iDC-Anwendung konfiguriert haben, für die die erforderlichen Dienstintegrationen nicht aktiviert sind, können Sie sie aktualisieren, um die Identitätsweitergabe zwischen Diensten und zu unterstützen. clusters/namespaces

CLI

Verwenden Sie den update-lake-formation-identity-center-configuration Befehl, um die Autorisierung zu aktivieren. Redshift:Connect Diese Integrationen sind für die service- und clusterübergreifende IDC-Identitätsverbreitung unerlässlich:

aws lakeformation update-lake-formation-identity-center-configuration \ --service-integrations '[{ "Redshift": [{ "RedshiftConnect": { "Authorization": "ENABLED" } }] }]'
Console
  1. Melden Sie sich bei der AWS-Managementkonsole an und öffnen Sie die Lake Formation-Konsole unter. https://console.aws.amazon.com/lakeformation/

  2. Wählen Sie im linken Navigationsbereich die Option IAM Identity Center-Integration aus.

  3. Auf der IAM Identity Center-Integrationsseite können Sie die Verbreitung vertrauenswürdiger Identitäten für Amazon Redshift Connect aktivieren. Lake Formation leitet die Identität auf der Grundlage der effektiven Berechtigungen an Downstream weiter, sodass autorisierte Anwendungen im Namen der Benutzer auf Daten zugreifen können.

Voraussetzungen für Lake Formation

Der Kunde benötigt Lake CREATE_CATALOG Formation-Berechtigungen, um die AWS Glue Data Catalog Verbundberechtigungen von Amazon Redshift nutzen zu können.

  1. Wenn das Konto einem bestehenden Lake Formation-Kunden gehört, muss der Lake Formation-Administrator jedem Cluster-Ersteller ausdrücklich die CREATE_CATALOG-Berechtigung gewähren. Verwenden Sie den folgenden CLI-Beispielbefehl:

    aws lakeformation grant-permissions \ --cli-input-json \ '{ "Principal": { "DataLakePrincipalIdentifier": "<PrincipalArn>" }, "Resource": { "Catalog": {} }, "Permissions": [ "CREATE_CATALOG" ] }'
  2. Wenn das Konto Lake Formation noch nie verwendet hat, stellen Sie sicher, dass Catalog Creators auf IAMAllowedPrincipals der Seite „Administratorrollen und Aufgaben“ der Lake Formation-Konsole auf „Catalog Creators“ eingestellt ist. Falls nicht konfiguriert, richten Sie einen Data Lake-Administrator ein, indem Sie den Anweisungen unter Einen Data Lake-Administrator erstellen folgen. Alternativ können Sie einen Data Lake-Administrator mit den erforderlichen Mindestrichtlinien erstellen, wenn Sie diese nur AWS Glue Data Catalog mit Amazon Redshift-Verbundberechtigungen verwenden möchten.

    { "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Allow", "Action": [ "lakeformation:PutDataLakeSettings", "lakeformation:GrantPermissions", "lakeformation:GetDataLakeSettings", "lakeformation:BatchGrantPermissions", "lakeformation:ListPermissions" ], "Resource": [ "*" ] } ] }
  3. Bitten Sie den DataLake Administrator, Ihnen die Berechtigungen zum Erstellen eines Katalogs IAMAllowedPrincipals zu gewähren. Der Zugriff kann über die Schaltfläche „Erteilen“ für Katalogersteller auf der Seite „Administratorrolle und Aufgaben“ gewährt werden.

Netzwerkkonfiguration für verbessertes VPC-Routing

Wenn das erweiterte VPC-Routing aktiviert ist, muss Ihre VPC in der Lage sein, die AWS IAM Identity Center-Dienste zu erreichen. Andernfalls schlägt die Identitätsweitergabe fehl. Weitere Informationen zu den Netzwerkanforderungen finden Sie unter Verwenden von AWS IAM Identity Center mit erweitertem VPC-Routing.

Rechte verbinden

Im Rahmen der Verbundberechtigungen von Amazon Redshift hat Amazon Redshift CONNECT-Rechte eingeführt, um den Zugriff von AWS IAM Identity Center Verbundbenutzern auf Amazon Redshift-Arbeitsgruppen oder -Cluster zu verwalten. Diese Funktion ist verfügbar, wenn die Verbundberechtigungen von Amazon Redshift für die Arbeitsgruppe oder den Cluster aktiviert sind.

Mit dieser Berechtigung können Administratoren den Benutzerzugriff über granulare Berechtigungen für jede Amazon Redshift-Arbeitsgruppe (n) oder jedes Cluster (n) steuern, für die Amazon Redshift-Verbundberechtigungen aktiviert sind. Der Amazon Redshift-Administrator kann angeben, welche AWS IAM Identity Center Verbundbenutzer oder Gruppen Zugriff haben, um sich direkt mit der Amazon Redshift-Arbeitsgruppe oder dem Amazon Redshift-Cluster zu verbinden, sodass der Benutzerzugriff in jeder Arbeitsgruppe oder jedem Cluster genau gesteuert werden kann. AWS IAM Identity Center

Syntax

GRANT CONNECT [ON WORKGROUP] TO <prefix>:<username> | ROLE <prefix>:<rolename> | PUBLIC;
VERBINDEN [IN DER ARBEITSGRUPPE]

Erteilt die Erlaubnis, eine Verbindung zu einer Arbeitsgruppe herzustellen. Die CONNECT-Berechtigung gilt nur für AWS IAM Identity Center Identitäten (Benutzer und Rollen).

<prefix>AN: <username>

Zeigt den AWS IAM Identity Center Verbundbenutzer an, der die Berechtigungen erhält.

<prefix>ZUR ROLLE: <rolename>

Gibt die AWS IAM Identity Center Verbundgruppe an, die die Berechtigungen erhält.

PUBLIC

Gewährt allen AWS IAM Identity Center Verbundbenutzern die CONNECT-Berechtigungen, einschließlich Benutzern, die später erstellt wurden.