Amazon Redshift ne prendra plus en charge l'utilisation des UDF Python après le 30 juin 2026. Nous allons commencer à l'appliquer par étapes. Pour plus d'informations sur les détails de la fin de vie de Python et des options de migration, consultez le billet de
Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Considérations relatives à l'utilisation des autorisations fédérées Amazon Redshift
Les considérations et les limites suivantes concernent le partage de données Amazon Redshift à AWS Glue Data Catalog l'aide d'autorisations fédérées. Pour obtenir des informations générales sur les considérations et les limites relatives au partage de données, consultez la section Considérations relatives à l'utilisation du partage de données dans Amazon Redshift.
Cette fonctionnalité n'est prise en charge qu'avec les versions de cluster 197 et ultérieures.
Régions non prises en charge
-
Afrique (Le Cap)
-
Asie-Pacifique (Hyderabad)
-
Europe (Milan)
-
Europe (Espagne)
-
Moyen-Orient (EAU)
Exigences relatives à l'environnement
Les instances Redshift enregistrées et grand public doivent répondre aux exigences suivantes :
-
Type d'instance : clusters provisionnés RG ou RA3 ou groupes de travail sans serveur
-
Région : Idem Région AWS
-
Compte : Idem Compte AWS
-
Chiffrement : activé
-
Niveau d'isolation : isolation instantanée
Objets non pris en charge
Les instances grand public ne peuvent pas accéder aux objets suivants depuis le catalogue des autorisations fédérées :
-
UDF SQL, UDF Python et UDF Lambda
-
Modèles ML
-
Schéma externe créé sur l'instance enregistrée
Coarse-grained Restrictions de contrôle d'accès
Grant n'est pris en charge que sur les tables, les bases de données, les schémas et les fonctions utilisées avec la notation à 3 points
Fine-grained restrictions de contrôle d'accès
Outre les restrictions de Row-level sécurité (RLS) et de masquage dynamique des données (DDM) standard d'Amazon Redshift, les instances client ne peuvent pas accéder aux objets protégés par RLS ou DDM depuis le catalogue des autorisations fédérées si les politiques contiennent les fonctions système suivantes :
-
user_is_member_of -
role_is_member_of -
user_is_member_of_role
Remarque : Dans la version actuelle de Redshift, les métadonnées des tables liées au FGAC accessibles lors de la consommation de Redshift Warehouses sont temporairement visibles dans le catalogue.
Découverte de métadonnées
-
Les commandes SHOW sont prises en charge pour les colonnes, les tableaux, les procédures stockées, les fonctions et les paramètres.
Lake Formation
-
Les autorisations Lake Formation ne sont pas prises en charge sur les objets du catalogue d'autorisations fédérées Amazon Redshift.
Identité
-
Seuls les utilisateurs enregistrés auprès d'IAM ou AWS IAM Identity Center peuvent interroger des objets dans le catalogue d'autorisations fédérées Amazon Redshift.
-
Lorsque votre cluster Amazon Redshift ou votre espace de noms Amazon Redshift Serverless est enregistré avec des autorisations fédérées Amazon Redshift, vous ne pouvez pas gérer la gouvernance des données pour les utilisateurs fédérés IAM à l'aide des groupes fédérés IAM. Cela inclut tous les contrôles d'accès granulaires précédemment configurés sur les objets via des groupes fédérés IAM.
-
Lors de l'enregistrement d'un cluster Amazon Redshift ou d'un espace de noms Amazon Redshift Serverless existant auprès d'un catalogue d'autorisations fédérées Amazon Redshift, tous les utilisateurs AWS IAM Identity Center fédérés, y compris ceux qui y avaient accès auparavant, doivent disposer de privilèges CONNECT explicites pour accéder au cluster ou au groupe de travail. Pour plus d'informations sur l'octroi des privilèges CONNECT, consultezPrivilèges de connexion.
-
AWS Les utilisateurs fédérés IAM qui se connectent à des clusters ou à des groupes de travail Amazon Redshift à l'aide de balises principales et d'informations d'identification IAM temporaires ne sont pas reconnus comme des identités globales et ne peuvent pas accéder aux catalogues d'autorisations fédérées Amazon Redshift. Seuls les utilisateurs AWS IAM Identity Center fédérés et les utilisateurs ou rôles fédérés AWS IAM sont autorisés à interroger les catalogues d'autorisations fédérées Amazon Redshift.
-
Lorsque votre cluster Amazon Redshift ou votre espace de noms Amazon Redshift Serverless est enregistré avec des autorisations fédérées Amazon Redshift, les limites de commande GRANT suivantes s'appliquent aux utilisateurs ou rôles fédérés et aux utilisateurs ou rôles AWS IAM Identity Center fédérés IAM : AWS
-
Vous ne pouvez attribuer de rôle fédéré à aucun utilisateur ou rôle. Une exception à cette règle est que vous pouvez accorder un rôle de base de données Redshift à un utilisateur fédéré IAM.
-
Vous ne pouvez attribuer aucun rôle à un rôle fédéré ou à un utilisateur. Une exception à cette règle est que vous pouvez attribuer un rôle défini par le système à un utilisateur ou à un rôle fédéré.
-
Accès au moteur
-
L'accès à partir de moteurs autres que Redshift n'est pas pris en charge
Modifier l'identité globale de l'utilisateur
-
Compatible uniquement sur « Sélectionner », « Supprimer », « Mettre à jour », « Afficher », « Insérer »
-
Le rôle IAM associé à un utilisateur à l'aide de ALTER USER SET GLOBAL IDENTITY n'est utilisé que lorsque la requête concerne Redshift Warehouse avec des autorisations fédérées et uniquement lorsque la requête cible une relation, telle que les requêtes SELECT, UDPATE et DELETE.
-
Ce rôle IAM est également utilisé pour les requêtes SHOW DATABASES, SHOW SCHEMAS et SHOW TABLES sur les ressources de Redshift Warehouse avec des autorisations fédérées.
-
Ce rôle IAM n'est pas utilisé sur les requêtes de définition de données telles que CREATE, ALTER et DROP.
Message d’erreur
-
Toute opération non prise en charge sur la base de données du catalogue Amazon Redshift Federated Permissions affichera l'erreur suivante :
Operation is not supported through datashares