View a markdown version of this page

Intégration - Amazon Redshift

Amazon Redshift ne prendra plus en charge l'utilisation des UDF Python après le 30 juin 2026. Nous allons commencer à l'appliquer par étapes. Pour plus d'informations sur les détails de la fin de vie de Python et des options de migration, consultez le billet de blog publié le 30 juin 2025.

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Intégration

Enregistrement du cluster Redshift

Redshift prend en charge la création d'un nouveau cluster ou la restauration d'un cluster à partir d'un snapshot avec AWS Glue Data Catalog enregistrement (GDC). Vous pouvez spécifier le nom du catalogue GDC dans le cadre de cet enregistrement. Pour prendre en charge la propagation de l'identité iDC, vous pouvez spécifier un ARN d'application Redshift iDC de type Lakehouse pour activer la propagation de l'identité iDC.

Création d'un nouveau cluster avec l'enregistrement du catalogue de données Glue

CLI

Pour enregistrer automatiquement votre cluster nouvellement créé auprès de Data Catalog, indiquez le nom du catalogue qui sera utilisé pour créer et enregistrer votre catalogue de données. Le redshift-idc-application-arn paramètre est facultatif. Incluez-le si vous souhaitez lier votre cluster à l'application Redshift iDC de type Lakehouse. Vous pouvez également établir cette association d'applications iDC ultérieurement.

aws redshift create-cluster \ --cluster-identifier 'redshift-cluster' \ --catalog-name 'glue-data-catalog-name' \ --redshift-idc-application-arn 'arn:aws:redshift:us-east-1:012345678912:redshiftidcapplication:3f966e50-f1b7-495c-8ace-bd0d6c3c3b17' \ --<other_configurations_as_needed>
Console
  1. Connectez-vous à Console de gestion AWS et ouvrez la console Amazon Redshift à https://console.aws.amazon.com/redshiftv2/ l'adresse.

  2. Accédez au tableau de bord des clusters provisionnés et sélectionnez Créer un cluster.

  3. Configurez les paramètres généraux de votre cluster.

  4. Dans la AWS Glue Data Catalog section S'inscrire auprès, sélectionnez S'inscrire avec les autorisations fédérées Amazon Redshift.

    • Entrez un identifiant de nom de catalogue.

    • (Recommandé) Sélectionnez les autorisations fédérées Amazon Redshift AWS IAM Identity Center à associer à l'application Redshift IDC.

  5. Complétez les paramètres de cluster restants et choisissez Créer un cluster.

Restaurer un nouveau cluster avec AWS Glue Data Catalog enregistrement

CLI

Pour restaurer un instantané dans un nouveau cluster avec AWS Glue Data Catalog intégration, indiquez le nom du catalogue qui sera utilisé pour créer et enregistrer votre AWS Glue catalogue. Le redshift-idc-application-arn paramètre est facultatif. Incluez-le si vous souhaitez lier votre cluster à l'application Redshift iDC de type Lakehouse. Vous pouvez également établir cette association d'applications iDC ultérieurement.

aws redshift restore-from-cluster-snapshot \ --cluster-identifier 'redshift-cluster' \ --catalog-name 'glue-data-catalog-name' \ --snapshot-identifier 'redshift-cluster-snapshot' \ --redshift-idc-application-arn 'arn:aws:redshift:us-east-1:012345678912:redshiftidcapplication:3f966e50-f1b7-495c-8ace-bd0d6c3c3b17' \ --<other_configurations_as_needed>
Console
  1. Connectez-vous à Console de gestion AWS et ouvrez la console Amazon Redshift à https://console.aws.amazon.com/redshiftv2/ l'adresse.

  2. Accédez à la page des instantanés provisionnés. Dans le tableau des instantanés, sélectionnez Restaurer dans le cluster provisionné dans le menu déroulant Restaurer les instantanés.

  3. Configurez les paramètres généraux du cluster.

  4. Dans la AWS Glue Data Catalog section S'inscrire auprès, sélectionnez S'inscrire avec les autorisations fédérées Amazon Redshift.

    • Entrez un identifiant de nom de catalogue.

    • (Recommandé) Sélectionnez les autorisations fédérées Amazon Redshift AWS IAM Identity Center à associer à l'application Redshift IDC.

  5. Complétez les paramètres de cluster restants et choisissez Créer un cluster.

Modifier un cluster existant avec AWS Glue Data Catalog enregistrement

Si votre cluster Redshift est déjà associé à une application Redshift iDC de type non-Lakehouse, les événements suivants se produisent lors de l'enregistrement : AWS Glue Data Catalog

  • Lorsqu'aucun ARN d'application Redshift iDC n'est fourni, l'application Redshift iDC existante dans votre catalogue passe au statut désactivé.

  • Lorsqu'une application Redshift iDC de type Lakehouse provenant d'une AWS IAM Identity Center instance différente est spécifiée, le fournisseur iDC actuel est désactivé

  • Lorsqu'une application Redshift iDC de type Lakehouse provenant de la même instance est fournie AWS IAM Identity Center

    • L'ARN de l'application Redshift iDC de votre catalogue sera remplacé par l'ARN de l'application Redshift iDC de type Lakehouse. Le catalogue mis à jour peut être vérifié en interrogeant le fichier svv_identity_providers. Pour plus d'informations sur les svv_identity_providers, consultez svv_identity_providers. https://docs.aws.amazon.com/redshift/latest/dg/r_SVV_IDENTITY_PROVIDERS.html

    • AWS IAM Identity Center les utilisateurs fédérés qui avaient auparavant accès au cluster Redshift doivent bénéficier des privilèges CONNECT explicitement accordés par les administrateurs pour accéder au cluster. Pour plus d'informations sur l'octroi des privilèges CONNECT, consultezPrivilèges de connexion.

    • Une fois enregistrées AWS Glue Data Catalog, vos identités AWS IAM Identity Center fédérées existantes et les ressources qui leur appartiennent restent inchangées. Les associations d'espaces de noms pour ces identités fédérées sont également préservées.

CLI

Vous pouvez utiliser modify-lakehouse-configuration la commande pour enregistrer votre cluster AWS Glue Data Catalog, qui catalog-name est utilisée pour créer et enregistrer votre AWS Glue catalogue. Pour prendre en charge la propagation de l'identité iDC, spécifiez l'ARN de votre type RedshiftIdcApplication de lakehouse. Cela nécessite une application Redshift iDC de type Lakehouse. Consultez la section Créer une nouvelle application Redshift iDC de type Lakehouse : Configuration de l'application Identity Center pour Redshift Warehouse avec autorisations fédérées.

aws redshift modify-lakehouse-configuration \ --cluster-identifier 'redshift-cluster' \ --lakehouse-registration Register \ --catalog-name 'glue-data-catalog-name' \ --lakehouse-idc-registration Associate \ --lakehouse-idc-application-arn 'arn:aws:redshift:us-east-1:012345678912:redshiftidcapplication:3f966e50-f1b7-495c-8ace-bd0d6c3c3b17' \
Console
  1. Connectez-vous à Console de gestion AWS et ouvrez la console Amazon Redshift à https://console.aws.amazon.com/redshiftv2/ l'adresse.

  2. Accédez au cluster provisionné que vous souhaitez enregistrer et sélectionnez-le.

  3. Sur la page de détails du cluster, sélectionnez S'inscrire AWS Glue Data Catalog auprès de dans le menu déroulant Actions.

  4. Sélectionnez l'option S'inscrire avec les autorisations fédérées d'Amazon Redshift et

    • Entrez un identifiant de nom de catalogue.

    • (Recommandé) Sélectionnez les autorisations fédérées Amazon Redshift AWS IAM Identity Center à associer à l'application Redshift IDC et choisissez Enregistrer.

Enregistrement de l'espace de noms Redshift sans serveur

Redshift Serverless permet de s'enregistrer dans des espaces de noms Serverless attachés à des groupes de travail. AWS Glue Data Catalog Notez que votre base de données redémarrera lors de cette mise à jour.

Si votre espace de noms Redshift Serverless est déjà associé à une application Redshift iDC de type non-Lakehouse, les événements suivants se produisent lors de l'enregistrement du catalogue de données Glue :

  • Lorsqu'aucun ARN d'application Redshift iDC n'est fourni, l'application Redshift iDC existante dans votre catalogue passe au statut désactivé.

  • Lorsqu'une application Redshift iDC de type Lakehouse provenant d'une AWS IAM Identity Center instance différente est spécifiée, le fournisseur iDC actuel est désactivé

  • Lorsqu'une application Redshift iDC de type Lakehouse provenant de la même instance est fournie AWS IAM Identity Center

    • L'ARN de l'application Redshift iDC de votre catalogue sera remplacé par l'ARN de l'application Redshift iDC de type Lakehouse. Le catalogue mis à jour peut être vérifié en interrogeant le fichier svv_identity_providers. Pour plus d'informations sur les svv_identity_providers, consultez svv_identity_providers. https://docs.aws.amazon.com/redshift/latest/dg/r_SVV_IDENTITY_PROVIDERS.html

    • AWS IAM Identity Center les utilisateurs fédérés qui avaient auparavant accès au cluster Redshift doivent bénéficier des privilèges CONNECT explicitement accordés par les administrateurs pour accéder au cluster. Pour plus d'informations sur l'octroi des privilèges CONNECT, consultezPrivilèges de connexion.

    • Une fois enregistrées AWS Glue Data Catalog, vos identités AWS IAM Identity Center fédérées existantes et les ressources qui leur appartiennent restent inchangées. Les associations d'espaces de noms pour ces identités fédérées sont également préservées.

CLI

Vous pouvez utiliser update-lakehouse-configuration la commande pour enregistrer votre espace de noms Redshift Serverless dans lequel AWS Glue Data Catalog elle catalog-name est utilisée pour créer et enregistrer votre catalogue Glue. Pour prendre en charge la propagation de l'identité iDC, spécifiez l'arn d'une application Redshift Idc de type Lakehouse.

aws redshift-serverless update-lakehouse-configuration \ --namespace-name 'serverless-namespace-name' \ --lakehouse-registration Register \ --catalog-name 'glue-data-catalog-name' \ --lakehouse-idc-registration Associate \ --lakehouse-idc-application-arn 'arn:aws:redshift:us-east-1:012345678912:redshiftidcapplication:3f966e50-f1b7-495c-8ace-bd0d6c3c3b17'
Console
  1. Connectez-vous à Console de gestion AWS et ouvrez la console Amazon Redshift à https://console.aws.amazon.com/redshiftv2/ l'adresse.

  2. Accédez au cluster provisionné que vous souhaitez enregistrer et sélectionnez-le.

  3. Sur la page de détails du cluster, sélectionnez S'inscrire AWS Glue Data Catalog auprès de dans le menu déroulant Actions.

  4. Sélectionnez l'option S'inscrire avec les autorisations fédérées d'Amazon Redshift et

    • Entrez un identifiant de nom de catalogue.

    • (Recommandé) Sélectionnez les autorisations fédérées Amazon Redshift AWS IAM Identity Center à associer à l'application Redshift IDC et choisissez Enregistrer.

Enable AWS IAM Identity Center propagation de l'identité

Amazon Redshift prend en charge la propagation des identités Identity Center (iDC) pour transmettre de manière fluide les identités des utilisateurs iDC entre les instances et/ou les services Redshift. AWS Lake FormationAWS Glue

Conditions préalables

  • Vous avez créé une application Amazon Redshift iDC de type Lakehouse, reportez-vous à la section Configuration de l'AWS IAM Identity Center application pour Redshift Warehouse avec autorisations fédérées.

  • Vous avez un cluster Amazon Redshift ou un espace de noms Amazon Redshift Serverless enregistré auprès de. AWS Glue Data Catalog

    • L'espace de noms Redshift Serverless nécessite un groupe de travail attaché pour effectuer les opérations associées.

Si votre cluster Redshift ou votre espace de noms Redshift Serverless est déjà associé à une application Redshift iDC d'un type autre que Lakehouse, les événements suivants se produisent lors de l'enregistrement : AWS Glue Data Catalog

  • Lorsqu'aucun ARN d'application Redshift iDC n'est fourni, l'application Redshift iDC existante dans votre catalogue passe au statut désactivé.

  • Lorsqu'une application Redshift iDC de type Lakehouse provenant d'une AWS IAM Identity Center instance différente est spécifiée, le fournisseur iDC actuel est désactivé

  • Lorsqu'une application Redshift iDC de type Lakehouse provenant de la même instance est fournie AWS IAM Identity Center

    • L'ARN de l'application Redshift iDC de votre catalogue sera remplacé par l'ARN de l'application Redshift iDC de type Lakehouse. Le catalogue mis à jour peut être vérifié en interrogeant le fichier svv_identity_providers. Pour plus d'informations sur les svv_identity_providers, consultez svv_identity_providers. https://docs.aws.amazon.com/redshift/latest/dg/r_SVV_IDENTITY_PROVIDERS.html

    • AWS IAM Identity Center les utilisateurs fédérés qui avaient auparavant accès au cluster Redshift doivent bénéficier des privilèges CONNECT explicitement accordés par les administrateurs pour accéder au cluster. Pour plus d'informations sur l'octroi des privilèges CONNECT, consultezPrivilèges de connexion.

    • Une fois enregistrées AWS Glue Data Catalog, vos identités AWS IAM Identity Center fédérées existantes et les ressources qui leur appartiennent restent inchangées. Les associations d'espaces de noms pour ces identités fédérées sont également préservées.

Enable AWS IAM Identity Center propagation d'identité pour les clusters provisionnés par Amazon Redshift

Pour Amazon Redshift Provisioned Cluster qui a enregistré son espace de noms auprès de AWS Glue Data Catalog, il nécessite l'application Lakehouse Amazon Redshift iDC qui ne nécessite pas d'attribution explicite d' AWS IAM Identity Center identité utilisateur à l'application. Les privilèges de connexion des utilisateurs iDC sont gérés par le privilège CONNECT sur l'entrepôt Redshift.

CLI

Vous pouvez utiliser la modify-lakehouse-configuration commande pour activer la propagation d'identité iDC pour vos clusters avec des autorisations fédérées Redshift, spécifier l'ARN de votre type de lakehouse RedshiftIdcApplication, cela nécessite une application Redshift Lakehouse iDC. Veuillez vous référer à Créer une nouvelle application Redshift iDC de type Lakehouse : Configuration de l'application Identity Center pour Redshift Warehouse avec autorisations fédérées.

aws redshift modify-lakehouse-configuration \ --cluster-identifier 'redshift-cluster' \ --lakehouse-idc-registration Associate \ --lakehouse-idc-application-arn 'arn:aws:redshift:us-east-1:012345678912:redshiftidcapplication:3f966e50-f1b7-495c-8ace-bd0d6c3c3b17' \
Console
  1. Connectez-vous à Console de gestion AWS et ouvrez la console Amazon Redshift à https://console.aws.amazon.com/redshiftv2/ l'adresse.

  2. Accédez au cluster provisionné que vous souhaitez enregistrer et sélectionnez-le.

  3. Sur la page de détails du cluster, sélectionnez S'inscrire AWS Glue Data Catalog auprès de dans le menu déroulant Actions.

  4. Sélectionnez Activer dans la AWS IAM Identity Center liste déroulante Autorisations fédérées à l'aide d'Amazon Redshift pour associer l'application IDC, puis choisissez Enregistrer les modifications.

Enable AWS IAM Identity Center propagation d'identité pour les espaces de noms Amazon Redshift Serverless

CLI

Vous pouvez utiliser la modify-lakehouse-configuration commande pour activer la propagation d'identité iDC pour votre espace de noms avec des autorisations fédérées Redshift, spécifier l'ARN de votre type Lakehouse RedshiftIdcApplication, cela nécessite une application Redshift Lakehouse iDC. Veuillez vous référer à Créer une nouvelle application Redshift iDC de type Lakehouse : Configuration de l'application Identity Center pour Redshift Warehouse avec autorisations fédérées.

aws redshift modify-lakehouse-configuration \ --cluster-identifier 'redshift-cluster' \ --lakehouse-idc-registration Associate \ --lakehouse-idc-application-arn 'arn:aws:redshift:us-east-1:012345678912:redshiftidcapplication:3f966e50-f1b7-495c-8ace-bd0d6c3c3b17' \
Console
  1. Connectez-vous à Console de gestion AWS et ouvrez la console Amazon Redshift à https://console.aws.amazon.com/redshiftv2/ l'adresse.

  2. Accédez à l'espace de noms sans serveur pour lequel vous souhaitez modifier l'enregistrement et sélectionnez-le.

  3. Sur la page de détails du cluster, sélectionnez Modifier l' AWS Glue Data Catalog enregistrement dans le menu déroulant Actions.

  4. Sélectionnez Activer dans la AWS IAM Identity Center liste déroulante Autorisations fédérées à l'aide d'Amazon Redshift pour associer l'application IDC, puis choisissez Enregistrer les modifications.

MODIFIER L'IDENTITÉ GLOBALE DÉFINIE PAR L'UTILISATEUR

Outre l'IAM et les AWS IAM Identity Center informations d'identification, l'utilisateur qui exécute des requêtes sur Redshift Warehouses avec des autorisations fédérées peut s'authentifier à l'aide d'un rôle IAM. Un superutilisateur peut définir un rôle IAM pour qu'un autre utilisateur non fédéré s'associe automatiquement lors de l'établissement de la session, et ce rôle IAM sera assumé lors de l'exécution de requêtes auprès de Redshift Warehouses avec autorisations fédérées. Cette fonctionnalité est fournie pour permettre aux utilisateurs d' AWS iDC de s'authentifier de manière non interactive.

Cette fonctionnalité est utile pour les cas d'utilisation suivants :

  • Les clients qui ont des configurations complexes et complexes avec un entrepôt local existant utilisent des utilisateurs en plus des utilisateurs dotés d'une identité globale.

  • Les clients qui utilisent iDC, mais qui souhaitent pouvoir se connecter automatiquement sans action interactive du navigateur pour se connecter.

Exigences et limitations :

  • Seul le super utilisateur peut définir le rôle IAM parALTER USER.

  • Le rôle IAM doit être associé au cluster.

  • Le rôle IAM doit disposer des autorisations nécessaires pour accéder aux ressources nécessaires pour exécuter des requêtes sur les entrepôts Redshift avec des autorisations fédérées. Nous vous recommandons d'utiliser une politique AmazonRedshiftFederatedAuthorization AWS gérée.

  • Les utilisateurs qui s'authentifient à l'aide du rôle IAM GLOBAL IDENTITY peuvent interroger des vues dans les entrepôts Redshift avec des autorisations fédérées, mais ne peuvent pas les CRÉER, LES MODIFIER, LES RAFRAÎCHIR ou les SUPPRIMER.

Syntaxe

La syntaxe suivante décrit la ALTER USER SET GLOBAL IDENTITY commande utilisée pour définir le rôle IAM d'un utilisateur de base de données non fédéré afin d'exécuter des requêtes sur Redshift Warehouses avec des autorisations fédérées.

ALTER USER username SET GLOBAL IDENTITY IAM_ROLE 'arn:aws:iam::<AWS-account-id>:role/<role-name>'

Désormais, une fois authentifié en tant qu'utilisateur cible (en vous connectant directement en tant qu'usernameutilisateur cible ou en utilisant SET SESSION AUTHORIZATION), vous pouvez vérifier le rôle d'identité global en utilisant

SHOW GLOBAL IDENTITY

Notez que le rôle d'identité globale est associé à l'utilisateur lors de l'établissement de la session. Si vous définissez l'identité globale de l'utilisateur actuellement connecté, celui-ci devra se reconnecter pour que l'identité globale soit prise en compte.

La commande suivante peut être utilisée pour supprimer le rôle IAM associé.

ALTER USER username RESET GLOBAL IDENTITY

Parameters

nom d’utilisateur

Nom de l’utilisateur. Ne peut pas être un utilisateur fédéré, comme un utilisateur IAM ou un utilisateur AWS iDC.

<account-id><role-name>IAM_ROLE « arn:aws:iam : :role/ »

Utilisez l'Amazon Resource Name (ARN) pour un rôle IAM que votre cluster utilise pour l'authentification et l'autorisation lorsque l'utilisateur username exécute des requêtes sur des entrepôts Redshift avec des autorisations fédérées. Ce rôle doit disposer des autorisations requises pour exécuter la requête. Nous vous recommandons d'utiliser AmazonRedshiftFederatedAuthorization AWS Managed Policy.