View a markdown version of this page

Verbundberechtigungen für Amazon Redshift - Amazon Redshift

Amazon Redshift unterstützt die Verwendung von Python-UDFs nach dem 30. Juni 2026 nicht mehr. Wir werden damit beginnen, es schrittweise durchzusetzen. Weitere Informationen zum Ende der Lebensdauer von Python und zu den Migrationsoptionen finden Sie im Blogbeitrag, der am 30. Juni 2025 veröffentlicht wurde.

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verbundberechtigungen für Amazon Redshift

Die Verbundberechtigungen von Amazon Redshift vereinfachen die Berechtigungsverwaltung für mehrere Redshift-Data Warehouses, sodass Sie Datenberechtigungen einmal definieren und sie automatisch für alle Warehouses in Ihrem System durchsetzen können. AWS-Konto Dadurch entfällt die Notwendigkeit, Berechtigungen und fein abgestimmte Zugriffskontrollrichtlinien für mehrere Warehouses neu zu definieren und zu verwalten.

Wenn Sie Redshift Warehouse namespace/cluster bei registrieren AWS Glue Data Catalog, namespaces/clusters werden alle Datenbanken aus dem registrierten Warehouse automatisch in jedem Warehouse bereitgestellt, sodass eine nahtlose Datenerkennung ohne manuelle Konfiguration gewährleistet ist.

Sie definieren Berechtigungen für Datenbankobjekte mithilfe vertrauter Redshift-SQL-Befehle und geben globale Identitäten über AWS Identity and Access Management (IAM) oder an. AWS IAM Identity Center Diese Berechtigungen werden zusammen mit den Warehouse-Daten gespeichert und konsistent durchgesetzt, unabhängig davon, welches Warehouse die Abfrage ausführt.

Die wichtigsten Konzepte

  • Redshift-Warehouse mit Verbundberechtigungen: Das Producer-Warehouse, das bei Data Catalog registriert ist und in dem Daten und Redshift-Berechtigungen gespeichert werden.

  • Redshift-Warehouse nutzen: Jedes Warehouse, das Daten von einem Remote-Warehouse abfragt. Das verbrauchende Warehouse kann optional für Redshift-Verbundberechtigungen aktiviert werden.

  • Globale Identität: IAM und IAM Identity Center bieten eine globale Identität für alle Warehouses, für die Redshift-Verbundberechtigungen aktiviert sind. Benutzer authentifizieren sich einmal über ihren bestehenden Identitätsanbieter und erhalten konsistenten Zugriff auf der Grundlage ihrer globalen Identität, unabhängig davon, zu welchem Warehouse sie eine Verbindung herstellen.

  • Auto-mounting: Alle Warehouses, für die Redshift-Verbundberechtigungen aktiviert sind, sind automatisch in allen Warehouses in Ihrem Konto sichtbar. Diese Funktion zur automatischen Bereitstellung ermöglicht die Katalog- und Datenbankerkennung für lagerübergreifende Analysen.

  • Identitätsweitergabe: Wenn Sie eine Warehouse-übergreifende Abfrage ausführen, überträgt Redshift Ihre globale Identität (IAM-Rolle oder IAM Identity Center-Benutzer) an das Remote-Warehouse.

  • Warehouse-übergreifende Autorisierung: Die für das Remote-Warehouse aktivierten Redshift-Verbundberechtigungen validieren Ihre Berechtigungen für Warehouse-übergreifende Abfragen und werden in den nutzenden Warehouses durchgesetzt.

  • Präzise Zugriffskontrolle: Richtlinien für Row Level Security (RLS), Column Level Policies (CLP) und Dynamic Data Masking (DDM), die lagerübergreifend durchgesetzt werden können.

Vorteile

Vereinfachte Verwaltung

  • Definieren Sie die Berechtigungen einmal für das Warehouse

  • Erzwingen Sie automatisch dieselben Berechtigungen für alle Warehouses, die das System nutzen

  • Ersparen Sie sich die Notwendigkeit, Berechtigungen und fein abgestimmte Zugriffskontrollrichtlinien für mehrere Lagerhäuser neu zu definieren und zu verwalten

  • Reduzieren Sie den Verwaltungsaufwand und das Risiko von Konfigurationsfehlern

Verbesserte Sicherheit und Compliance

  • Sorgen Sie für eine konsistente Durchsetzung der Sicherheitsrichtlinien in allen Lagern

  • Implementieren Sie detaillierte Zugriffskontrollen auf Tabellen- und Spaltenebene

  • Prüfe die Berechtigungen von jedem Warehouse aus

  • Verbesserte Compliance-Tools mit zusätzlichen SHOW-Befehlen

Verbesserte Benutzererfahrung

  • Registrieren Sie sich einmal und Sie müssen keine Datenfreigaben manuell erstellen

  • Einmaliges Anmelden für alle Warehouses und konsistenter Zugriff auf der Grundlage einer globalen Identität

  • Nahtlose Namespace-Erkennung ohne manuelle Katalogkonfiguration

  • Sie müssen nicht in jedem Warehouse separate lokale Benutzerkonten verwalten

Horizontale Skalierbarkeit

  • Fügen Sie neue Warehouses hinzu, ohne die Verwaltungskomplexität zu erhöhen

  • Neue Warehouses setzen automatisch die Genehmigungsrichtlinien durch

  • Analysten sehen sofort alle Datenbanken aus registrierten Warehouses

Anwendungsfälle

Isolierung der Arbeitslast mit einheitlicher Governance

Trennen Sie die Rechenressourcen für verschiedene Workloads (ETL, Analytik, Reporting) und sorgen Sie gleichzeitig für konsistente Sicherheitsrichtlinien in allen Warehouses.

Multi-team Zugriff auf Daten

Ermöglichen Sie mehreren Teams den Zugriff auf gemeinsam genutzte Daten von ihren eigenen Warehouses aus, wobei die entsprechenden Zugriffskontrollen automatisch durchgesetzt werden.

Datennetz-Architektur

Implementieren Sie einen Datamesh-Ansatz, bei dem mehrere unabhängige Rechenressourcen auf gemeinsam genutzten Daten mit einheitlicher Governance arbeiten.

Kostenoptimierung

Skalieren Sie die Rechenressourcen unabhängig voneinander für verschiedene Anwendungsfälle und behalten Sie gleichzeitig die zentrale Berechtigungsverwaltung bei.