Amazon Redshift ne prendra plus en charge l'utilisation des UDF Python après le 30 juin 2026. Nous allons commencer à l'appliquer par étapes. Pour plus d'informations sur les détails de la fin de vie de Python et des options de migration, consultez le billet de
Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Intégration
Enregistrement du cluster Redshift
Redshift prend en charge la création d'un nouveau cluster ou la restauration d'un cluster à partir d'un snapshot avec AWS Glue Data Catalog enregistrement (GDC). Vous pouvez spécifier le nom du catalogue GDC dans le cadre de cet enregistrement. Pour prendre en charge la propagation de l'identité iDC, vous pouvez spécifier un ARN d'application Redshift iDC de type Lakehouse pour activer la propagation de l'identité iDC.
Création d'un nouveau cluster avec l'enregistrement du catalogue de données Glue
Restaurer un nouveau cluster avec AWS Glue Data Catalog enregistrement
Modifier un cluster existant avec AWS Glue Data Catalog enregistrement
Si votre cluster Redshift est déjà associé à une application Redshift iDC de type non-Lakehouse, les événements suivants se produisent lors de l'enregistrement : AWS Glue Data Catalog
-
Lorsqu'aucun ARN d'application Redshift iDC n'est fourni, l'application Redshift iDC existante dans votre catalogue passe au statut désactivé.
-
Lorsqu'une application Redshift iDC de type Lakehouse provenant d'une AWS IAM Identity Center instance différente est spécifiée, le fournisseur iDC actuel est désactivé
-
Lorsqu'une application Redshift iDC de type Lakehouse provenant de la même instance est fournie AWS IAM Identity Center
-
L'ARN de l'application Redshift iDC de votre catalogue sera remplacé par l'ARN de l'application Redshift iDC de type Lakehouse. Le catalogue mis à jour peut être vérifié en interrogeant le fichier svv_identity_providers. Pour plus d'informations sur les svv_identity_providers, consultez svv_identity_providers. https://docs.aws.amazon.com/redshift/latest/dg/r_SVV_IDENTITY_PROVIDERS.html
-
AWS IAM Identity Center les utilisateurs fédérés qui avaient auparavant accès au cluster Redshift doivent bénéficier des privilèges CONNECT explicitement accordés par les administrateurs pour accéder au cluster. Pour plus d'informations sur l'octroi des privilèges CONNECT, consultezPrivilèges de connexion.
-
Une fois enregistrées AWS Glue Data Catalog, vos identités AWS IAM Identity Center fédérées existantes et les ressources qui leur appartiennent restent inchangées. Les associations d'espaces de noms pour ces identités fédérées sont également préservées.
-
Enregistrement de l'espace de noms Redshift sans serveur
Redshift Serverless permet de s'enregistrer dans des espaces de noms Serverless attachés à des groupes de travail. AWS Glue Data Catalog Notez que votre base de données redémarrera lors de cette mise à jour.
Si votre espace de noms Redshift Serverless est déjà associé à une application Redshift iDC de type non-Lakehouse, les événements suivants se produisent lors de l'enregistrement du catalogue de données Glue :
-
Lorsqu'aucun ARN d'application Redshift iDC n'est fourni, l'application Redshift iDC existante dans votre catalogue passe au statut désactivé.
-
Lorsqu'une application Redshift iDC de type Lakehouse provenant d'une AWS IAM Identity Center instance différente est spécifiée, le fournisseur iDC actuel est désactivé
-
Lorsqu'une application Redshift iDC de type Lakehouse provenant de la même instance est fournie AWS IAM Identity Center
-
L'ARN de l'application Redshift iDC de votre catalogue sera remplacé par l'ARN de l'application Redshift iDC de type Lakehouse. Le catalogue mis à jour peut être vérifié en interrogeant le fichier svv_identity_providers. Pour plus d'informations sur les svv_identity_providers, consultez svv_identity_providers. https://docs.aws.amazon.com/redshift/latest/dg/r_SVV_IDENTITY_PROVIDERS.html
-
AWS IAM Identity Center les utilisateurs fédérés qui avaient auparavant accès au cluster Redshift doivent bénéficier des privilèges CONNECT explicitement accordés par les administrateurs pour accéder au cluster. Pour plus d'informations sur l'octroi des privilèges CONNECT, consultezPrivilèges de connexion.
-
Une fois enregistrées AWS Glue Data Catalog, vos identités AWS IAM Identity Center fédérées existantes et les ressources qui leur appartiennent restent inchangées. Les associations d'espaces de noms pour ces identités fédérées sont également préservées.
-
Enable AWS IAM Identity Center propagation de l'identité
Amazon Redshift prend en charge la propagation des identités Identity Center (iDC) pour transmettre de manière fluide les identités des utilisateurs iDC entre les instances et/ou les services Redshift. AWS Lake FormationAWS Glue
Conditions préalables
-
Vous avez créé une application Amazon Redshift iDC de type Lakehouse, reportez-vous à la section Configuration de l'AWS IAM Identity Center application pour Redshift Warehouse avec autorisations fédérées.
-
Vous avez un cluster Amazon Redshift ou un espace de noms Amazon Redshift Serverless enregistré auprès de. AWS Glue Data Catalog
-
L'espace de noms Redshift Serverless nécessite un groupe de travail attaché pour effectuer les opérations associées.
-
Si votre cluster Redshift ou votre espace de noms Redshift Serverless est déjà associé à une application Redshift iDC d'un type autre que Lakehouse, les événements suivants se produisent lors de l'enregistrement : AWS Glue Data Catalog
-
Lorsqu'aucun ARN d'application Redshift iDC n'est fourni, l'application Redshift iDC existante dans votre catalogue passe au statut désactivé.
-
Lorsqu'une application Redshift iDC de type Lakehouse provenant d'une AWS IAM Identity Center instance différente est spécifiée, le fournisseur iDC actuel est désactivé
-
Lorsqu'une application Redshift iDC de type Lakehouse provenant de la même instance est fournie AWS IAM Identity Center
-
L'ARN de l'application Redshift iDC de votre catalogue sera remplacé par l'ARN de l'application Redshift iDC de type Lakehouse. Le catalogue mis à jour peut être vérifié en interrogeant le fichier svv_identity_providers. Pour plus d'informations sur les svv_identity_providers, consultez svv_identity_providers. https://docs.aws.amazon.com/redshift/latest/dg/r_SVV_IDENTITY_PROVIDERS.html
-
AWS IAM Identity Center les utilisateurs fédérés qui avaient auparavant accès au cluster Redshift doivent bénéficier des privilèges CONNECT explicitement accordés par les administrateurs pour accéder au cluster. Pour plus d'informations sur l'octroi des privilèges CONNECT, consultezPrivilèges de connexion.
-
Une fois enregistrées AWS Glue Data Catalog, vos identités AWS IAM Identity Center fédérées existantes et les ressources qui leur appartiennent restent inchangées. Les associations d'espaces de noms pour ces identités fédérées sont également préservées.
-
Enable AWS IAM Identity Center propagation d'identité pour les clusters provisionnés par Amazon Redshift
Pour Amazon Redshift Provisioned Cluster qui a enregistré son espace de noms auprès de AWS Glue Data Catalog, il nécessite l'application Lakehouse Amazon Redshift iDC qui ne nécessite pas d'attribution explicite d' AWS IAM Identity Center identité utilisateur à l'application. Les privilèges de connexion des utilisateurs iDC sont gérés par le privilège CONNECT sur l'entrepôt Redshift.
Enable AWS IAM Identity Center propagation d'identité pour les espaces de noms Amazon Redshift Serverless
MODIFIER L'IDENTITÉ GLOBALE DÉFINIE PAR L'UTILISATEUR
Outre l'IAM et les AWS IAM Identity Center informations d'identification, l'utilisateur qui exécute des requêtes sur Redshift Warehouses avec des autorisations fédérées peut s'authentifier à l'aide d'un rôle IAM. Un superutilisateur peut définir un rôle IAM pour qu'un autre utilisateur non fédéré s'associe automatiquement lors de l'établissement de la session, et ce rôle IAM sera assumé lors de l'exécution de requêtes auprès de Redshift Warehouses avec autorisations fédérées. Cette fonctionnalité est fournie pour permettre aux utilisateurs d' AWS iDC de s'authentifier de manière non interactive.
Cette fonctionnalité est utile pour les cas d'utilisation suivants :
-
Les clients qui ont des configurations complexes et complexes avec un entrepôt local existant utilisent des utilisateurs en plus des utilisateurs dotés d'une identité globale.
-
Les clients qui utilisent iDC, mais qui souhaitent pouvoir se connecter automatiquement sans action interactive du navigateur pour se connecter.
Exigences et limitations :
-
Seul le super utilisateur peut définir le rôle IAM par
ALTER USER. -
Le rôle IAM doit être associé au cluster.
-
Le rôle IAM doit disposer des autorisations nécessaires pour accéder aux ressources nécessaires pour exécuter des requêtes sur les entrepôts Redshift avec des autorisations fédérées. Nous vous recommandons d'utiliser une politique
AmazonRedshiftFederatedAuthorizationAWS gérée. -
Les utilisateurs qui s'authentifient à l'aide du rôle IAM GLOBAL IDENTITY peuvent interroger des vues dans les entrepôts Redshift avec des autorisations fédérées, mais ne peuvent pas les CRÉER, LES MODIFIER, LES RAFRAÎCHIR ou les SUPPRIMER.
Syntaxe
La syntaxe suivante décrit la ALTER USER SET GLOBAL IDENTITY commande utilisée pour définir le rôle IAM d'un utilisateur de base de données non fédéré afin d'exécuter des requêtes sur Redshift Warehouses avec des autorisations fédérées.
ALTER USERusernameSET GLOBAL IDENTITY IAM_ROLE 'arn:aws:iam::<AWS-account-id>:role/<role-name>'
Désormais, une fois authentifié en tant qu'utilisateur cible (en vous connectant directement en tant qu'usernameutilisateur cible ou en utilisant SET SESSION AUTHORIZATION), vous pouvez vérifier le rôle d'identité global en utilisant
SHOW GLOBAL IDENTITY
Notez que le rôle d'identité globale est associé à l'utilisateur lors de l'établissement de la session. Si vous définissez l'identité globale de l'utilisateur actuellement connecté, celui-ci devra se reconnecter pour que l'identité globale soit prise en compte.
La commande suivante peut être utilisée pour supprimer le rôle IAM associé.
ALTER USERusernameRESET GLOBAL IDENTITY
Parameters
- nom d’utilisateur
-
Nom de l’utilisateur. Ne peut pas être un utilisateur fédéré, comme un utilisateur IAM ou un utilisateur AWS iDC.
- <account-id><role-name>IAM_ROLE « arn:aws:iam : :role/ »
-
Utilisez l'Amazon Resource Name (ARN) pour un rôle IAM que votre cluster utilise pour l'authentification et l'autorisation lorsque l'utilisateur
usernameexécute des requêtes sur des entrepôts Redshift avec des autorisations fédérées. Ce rôle doit disposer des autorisations requises pour exécuter la requête. Nous vous recommandons d'utiliserAmazonRedshiftFederatedAuthorizationAWS Managed Policy.