Amazon Redshift ne prendra plus en charge l'utilisation des UDF Python après le 30 juin 2026. Nous allons commencer à l'appliquer par étapes. Pour plus d'informations sur les détails de la fin de vie de Python et des options de migration, consultez le billet de
Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Conditions préalables
Exigences relatives à la politique IAM pour la configuration des autorisations fédérées Amazon Redshift
Grâce aux autorisations fédérées Amazon Redshift, vous pouvez gérer de manière centralisée l'accès aux données dans l'ensemble de vos charges de travail analytiques, les autorisations étant gérées directement par l'entrepôt Redshift.
Pour activer les autorisations fédérées Amazon Redshift, des autorisations IAM spécifiques sont requises en plus des autorisations standard requises pour créer des clusters provisionnés par Redshift et des espaces de noms sans serveur.
Pour que l'entrepôt provisionné par Redshift active les autorisations fédérées Redshift :
redshift:ModifyLakehouseConfigurationredshift:RegisterNamespace
Pour que l'entrepôt Redshift Serverless active les autorisations fédérées Redshift :
redshift-serverless:UpdateLakehouseConfigurationredshift:RegisterNamespace
Pour AWS Glue Data Catalog l'intégration afin de créer un catalogue avec des autorisations fédérées Redshift :
glue:CreateCatalogglue:GetCatalog
Pour l'enregistrement des ressources de Lake Formation en tant qu'enregistrement unique afin d'activer la fédération d'autorisations Redshift depuis un entrepôt distant avec des autorisations fédérées :
lakeformation:RegisterResourcelakeformation:RegisterResourceWithPrivilegedAccess
Configuration de l'application IAM Identity Center pour Redshift Warehouse avec autorisations fédérées
Amazon Redshift prend en charge la propagation des identités des centres d'identité afin de transmettre facilement les identités des utilisateurs entre les instances AWS Lake Formation et AWS Glue les services Redshift. Cette fonctionnalité nécessite la configuration d'applications iDC dédiées.
Autorisations IAM nécessaires
Pour créer et gérer l'application Identity Center pour la propagation de l'identité du centre d'identité, assurez-vous que vos autorisations IAM incluent les autorisations suivantes :
Pour la gestion des applications Amazon Redshift iDC :
redshift:CreateRedshiftIdcApplicationredshift:ModifyRedshiftIdcApplicationredshift:DescribeRedshiftIdcApplications
Pour la gestion des applications Lake Formation iDC :
lakeformation:CreateLakeFormationIdentityCenterConfigurationlakeformation:DescribeLakeFormationIdentityCenterConfigurationlakeformation:UpdateLakeFormationIdentityCenterConfiguration
Création des applications et de la configuration iDC correspondantes
Pour établir la propagation de l'identité pour vos charges de travail analytiques, créez une application Amazon Redshift iDC de type Lakehouse. Il gère les autorisations sans exiger d'attributions d'utilisateurs explicites. Les entrepôts Redshift liés à cette application nécessitent des privilèges CONNECT pour que les utilisateurs iDC puissent authentifier les connexions.
Vous ne pouvez créer qu'une seule application Amazon Redshift iDC de type Lakehouse par. Compte AWS Cette application gère la propagation des identités dans tous les entrepôts Redshift intégrés à Lake Formation et à ses AWS Glue services. L'application ne peut être utilisée qu'avec les entrepôts Redshift enregistrés auprès du AWS Glue Data Catalog.
Préparez le rôle IAM assumé par Redshift et utilisé par la propagation d'identité iDC
La création d'une application Redshift Lakehouse iDC nécessite un rôle IAM depuis votre compte avec certaines autorisations IAM. Votre rôle IAM utilisé dans vos applications Redshift iDC doit avoir la relation de confiance suivante pour permettre à Redshift de l'assumer et de définir le contexte pour la propagation de l'identité iDC.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Allow", "Principal": { "Service": [ "redshift-serverless.amazonaws.com", "redshift.amazonaws.com" ] }, "Action": [ "sts:AssumeRole", "sts:SetContext" ] } ] }
Et ci-dessous, les autorisations pour votre rôle IAM iDC afin de prendre en charge la propagation de l'identité iDC.
-
AmazonRedshiftFederatedAuthorization— Cette politique permet à Amazon Redshift d'interroger des AWS Glue Data Catalog bases de données via des autorisations fédérées.
-
Politique de définition du contexte de l'AWSIDC
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "sts:SetContext" ], "Resource": "*" } ] } -
Configuration de Redshift en tant qu'application AWS gérée avec AWS IAM Identity Center.
-
Politique IAM SSO du centre d'identité AWSIDC :
-
sso:DescribeApplication: requise pour créer une entrée de fournisseur d’identité (IdP) dans le catalogue. -
sso:DescribeInstance: sert à créer manuellement des rôles ou des utilisateurs fédérés par le fournisseur d’identité.{ "Sid": "VisualEditor1", "Effect": "Allow", "Action": [ "sso:DescribeApplication", "sso:DescribeInstance" ], "Resource": [ "arn:aws:sso:::instance/<IAM Identity Center Instance ID>", "arn:aws:sso::<AWS-account-id>:application/<IAM Identity Center Instance ID>/*" ] }
-
Créez une nouvelle application Redshift iDC de type Lakehouse
Modifier une application Redshift iDC existante
Si vous disposez d'une application Redshift iDC existante sur laquelle les intégrations de services requises ne sont pas activées, vous pouvez la mettre à jour pour prendre en charge la propagation d'identité entre les services et. clusters/namespaces
Création de la configuration du centre d'identité de Lake Formation
Votre service Lake Formation nécessite une application iDC dédiée si aucune application n'a encore été créée. Vous devez également activer Redshift:Connect l'autorisation pour que la configuration fonctionne correctement.
Mettre à jour la configuration du centre d'identité de Lake Formation
Si vous avez configuré l'application Lake Formation iDC pour laquelle les intégrations de services requises ne sont pas activées, vous pouvez la mettre à jour pour prendre en charge la propagation d'identité entre les services et. clusters/namespaces
Prérequis pour la formation des lacs
Le client a besoin CREATE_CATALOG des autorisations Lake Formation pour activer AWS Glue Data Catalog les autorisations fédérées Amazon Redshift.
-
Si le compte appartient à un client Lake Formation existant, l'administrateur de Lake Formation doit accorder explicitement l'autorisation CREATE_CATALOG à chaque créateur de cluster. Utilisez l'exemple de commande CLI suivant :
aws lakeformation grant-permissions \ --cli-input-json \ '{ "Principal": { "DataLakePrincipalIdentifier": "<PrincipalArn>" }, "Resource": { "Catalog": {} }, "Permissions": [ "CREATE_CATALOG" ] }' -
Si le compte n'a jamais utilisé Lake Formation, vérifiez que Catalog Creators est configuré sur la page Rôles et tâches administratifs de la console Lake Formation. IAMAllowedPrincipals S'il n'est pas configuré, configurez un administrateur de lac de données en suivant la procédure Créer un administrateur de lac de données. Vous pouvez également créer un administrateur de lac de données avec les politiques minimales requises si vous utilisez uniquement des autorisations AWS Glue Data Catalog fédérées Amazon Redshift.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Allow", "Action": [ "lakeformation:PutDataLakeSettings", "lakeformation:GrantPermissions", "lakeformation:GetDataLakeSettings", "lakeformation:BatchGrantPermissions", "lakeformation:ListPermissions" ], "Resource": [ "*" ] } ] } -
Demandez à l' DataLake administrateur d'accorder des autorisations IAMAllowedPrincipals pour créer un catalogue. L'accès peut être accordé via le bouton Autoriser pour les créateurs de catalogues sur la page Rôle administratif et tâches.
Configuration réseau pour un routage VPC amélioré
Si le routage VPC amélioré est activé, votre VPC doit être en mesure d'accéder aux services AWS IAM Identity Center. Dans le cas contraire, la propagation de l'identité échoue. Pour plus d'informations sur la configuration réseau requise, consultez la section Utilisation d' AWS IAM Identity Center avec un routage VPC amélioré.
Privilèges de connexion
Dans le cadre des autorisations fédérées Amazon Redshift, Amazon Redshift a introduit les privilèges CONNECT pour gérer l'accès des utilisateurs AWS IAM Identity Center fédérés aux groupes de travail ou clusters Amazon Redshift. Cette fonctionnalité est disponible lorsque les autorisations fédérées Amazon Redshift sont activées sur le groupe de travail ou le cluster.
Ce privilège permet aux administrateurs de contrôler l'accès des utilisateurs grâce à des autorisations granulaires dans chaque groupe de travail ou cluster Amazon Redshift où les autorisations fédérées Amazon Redshift sont activées. L'administrateur Amazon Redshift peut spécifier quels utilisateurs ou groupes AWS IAM Identity Center fédérés ont accès pour se connecter directement au groupe de travail ou au cluster Amazon Redshift, fournissant ainsi un contrôle précis de l'accès des AWS IAM Identity Center utilisateurs à chaque groupe de travail ou cluster.
Syntaxe
GRANT CONNECT [ON WORKGROUP] TO <prefix>:<username> | ROLE <prefix>:<rolename> | PUBLIC;
- CONNECTER [SUR UN GROUPE DE TRAVAIL]
-
Accorde l'autorisation de se connecter à un groupe de travail. L'autorisation CONNECT s'applique uniquement aux AWS IAM Identity Center identités (utilisateurs et rôles).
- À <prefix>: <username>
-
Indique l'utilisateur AWS IAM Identity Center fédéré qui reçoit les autorisations.
- POUR JOUER LE RÔLE <prefix>: <rolename>
-
Indique le groupe AWS IAM Identity Center fédéré qui reçoit les autorisations.
- PUBLIC
-
Accorde les autorisations CONNECT à tous les utilisateurs AWS IAM Identity Center fédérés, y compris aux utilisateurs créés ultérieurement.