Amazon Redshift unterstützt die Verwendung von Python-UDFs nach dem 30. Juni 2026 nicht mehr. Wir werden damit beginnen, es schrittweise durchzusetzen. Weitere Informationen zum Ende der Lebensdauer von Python und zu den Migrationsoptionen finden Sie im Blogbeitrag
Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
VPC-Verschlüsselungssteuerungen mit Amazon Redshift
Amazon Redshift unterstützt VPC-Verschlüsselungskontrollen, eine Sicherheitsfunktion, mit der Sie die Verschlüsselung während der Übertragung für den gesamten Datenverkehr innerhalb und zwischen VPCs in einer Region durchsetzen können. In diesem Dokument wird beschrieben, wie VPC-Verschlüsselungssteuerungen mit Amazon Redshift-Clustern und serverlosen Arbeitsgruppen verwendet werden.
VPC-Verschlüsselungssteuerungen bieten eine zentrale Steuerung zur Überwachung und Durchsetzung der Verschlüsselung bei der Übertragung innerhalb Ihrer VPCs. Wenn es im Erzwingungsmodus aktiviert ist, stellt es sicher, dass der gesamte Netzwerkverkehr entweder auf der Hardwareebene (unter Verwendung von AWS Nitro System) oder auf der Anwendungsebene (mithilfe von) verschlüsselt wird. TLS/SSL
Amazon Redshift lässt sich in VPC-Verschlüsselungskontrollen integrieren, sodass Sie die Compliance-Anforderungen für Branchen wie Gesundheitswesen (HIPAA), Behörden (FedRAMP) und Finanzen (PCI DSS) erfüllen können.
So funktionieren VPC-Verschlüsselungskontrollen mit Amazon Redshift
Die VPC-Verschlüsselungssteuerungen funktionieren in zwei Modi:
-
Überwachungsmodus: Bietet Einblick in den Verschlüsselungsstatus von Datenverkehrsströmen und hilft bei der Identifizierung von Ressourcen, die unverschlüsselten Datenverkehr zulassen.
-
Erzwingungsmodus: Verhindert die Erstellung oder Verwendung von Ressourcen, die unverschlüsselten Datenverkehr innerhalb der VPC ermöglichen. Der gesamte Datenverkehr muss entweder auf der Hardwareebene (Nitro-based Instanzen) oder auf der Anwendungsebene (TLS/SSL) verschlüsselt werden.
Anforderungen für die Verwendung von VPC-Verschlüsselungssteuerungen
Anforderungen an den Instanztyp
Amazon Redshift erfordert, dass Nitro-based Instances VPC-Verschlüsselungskontrollen unterstützen. Alle modernen Redshift-Instance-Typen unterstützen die erforderlichen Verschlüsselungsfunktionen.
SSL/TLS Anforderungen
Wenn die VPC-Verschlüsselungssteuerung im Erzwingungsmodus aktiviert ist, muss der Parameter require_ssl auf true gesetzt werden und kann nicht deaktiviert werden. Dadurch wird sichergestellt, dass alle Client-Verbindungen verschlüsselte TLS-Verbindungen verwenden.
Migration zu VPC-Verschlüsselungssteuerungen
Für bestehende Cluster und Arbeitsgruppen
Sie können VPC-Verschlüsselungssteuerungen nicht im Erzwingungsmodus auf einer VPC aktivieren, die vorhandene Redshift-Cluster oder serverlose Arbeitsgruppen enthält. Sehen Sie sich die folgenden Schritte an, um Verschlüsselungssteuerungen zu verwenden, wenn Sie über einen vorhandenen Cluster oder eine Arbeitsgruppe verfügen:
-
Erstellen Sie einen Snapshot Ihres vorhandenen Clusters oder Namespaces
-
Erstellen Sie eine neue VPC mit aktivierten VPC-Verschlüsselungssteuerungen im Erzwingungsmodus
-
Führen Sie mithilfe einer der folgenden Operationen eine Wiederherstellung aus dem Snapshot in die neue VPC durch:
-
Für bereitgestellte Cluster: Verwenden Sie den Vorgang
restore-from-cluster-snapshot -
Für serverlose Systeme: Verwenden Sie den
restore-from-snapshotVorgang für Ihre Arbeitsgruppe
-
Wenn Sie neue Cluster oder Arbeitsgruppen in einer VPC mit aktivierten Verschlüsselungssteuerungen erstellen, muss der Parameter require_ssl auf true gesetzt werden.
Amazon Redshift erfordert, dass Nitro-based Instances VPC-Verschlüsselungskontrollen unterstützen. Alle modernen Redshift-Instance-Typen unterstützen die erforderlichen Verschlüsselungsfunktionen.
SSL/TLS Anforderungen
Wenn die VPC-Verschlüsselungssteuerung im Erzwingungsmodus aktiviert ist, muss der Parameter require_ssl auf true gesetzt werden und kann nicht deaktiviert werden. Dadurch wird sichergestellt, dass alle Client-Verbindungen verschlüsselte TLS-Verbindungen verwenden.
Überlegungen und Einschränkungen
Beachten Sie bei der Verwendung von VPC-Verschlüsselungssteuerungen in Amazon Redshift Folgendes:
Einschränkungen des VPC-Zustands
-
Die Erstellung von Clustern und Arbeitsgruppen ist blockiert, wenn die VPC-Verschlüsselungssteuerung aktiviert ist
enforce-in-progress -
Sie müssen warten, bis die VPC den
enforceModus erreicht hat, bevor Sie neue Ressourcen erstellen
SSL-Konfiguration
-
require_ssl-Parameter: Muss immer
truefür Cluster und Arbeitsgruppen gelten, die in verschlüsselungserzwungenen VPCs erstellt wurden -
Sobald ein Cluster oder eine Arbeitsgruppe in einer durch Verschlüsselung erzwungenen VPC erstellt wurde, kann er für die gesamte Lebensdauer nicht deaktiviert werden
require_ssl
Verfügbarkeit in Regionen
Diese Funktion ist im Erzwingungsmodus von Amazon Redshift Serverless in den folgenden Regionen nicht verfügbar:
-
Südamerika (São Paulo)
-
Europa (Zürich)