View a markdown version of this page

Conditions préalables - Amazon Redshift

Amazon Redshift ne prendra plus en charge l'utilisation des UDF Python après le 30 juin 2026. Nous allons commencer à l'appliquer par étapes. Pour plus d'informations sur les détails de la fin de vie de Python et des options de migration, consultez le billet de blog publié le 30 juin 2025.

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Conditions préalables

Exigences relatives à la politique IAM pour la configuration des autorisations fédérées Amazon Redshift

Grâce aux autorisations fédérées Amazon Redshift, vous pouvez gérer de manière centralisée l'accès aux données dans l'ensemble de vos charges de travail analytiques, les autorisations étant gérées directement par l'entrepôt Redshift.

Pour activer les autorisations fédérées Amazon Redshift, des autorisations IAM spécifiques sont requises en plus des autorisations standard requises pour créer des clusters provisionnés par Redshift et des espaces de noms sans serveur.

Pour que l'entrepôt provisionné par Redshift active les autorisations fédérées Redshift :

  • redshift:ModifyLakehouseConfiguration

  • redshift:RegisterNamespace

Pour que l'entrepôt Redshift Serverless active les autorisations fédérées Redshift :

  • redshift-serverless:UpdateLakehouseConfiguration

  • redshift:RegisterNamespace

Pour AWS Glue Data Catalog l'intégration afin de créer un catalogue avec des autorisations fédérées Redshift :

  • glue:CreateCatalog

  • glue:GetCatalog

Pour l'enregistrement des ressources de Lake Formation en tant qu'enregistrement unique afin d'activer la fédération d'autorisations Redshift depuis un entrepôt distant avec des autorisations fédérées :

  • lakeformation:RegisterResource

  • lakeformation:RegisterResourceWithPrivilegedAccess

Configuration de l'application IAM Identity Center pour Redshift Warehouse avec autorisations fédérées

Amazon Redshift prend en charge la propagation des identités des centres d'identité afin de transmettre facilement les identités des utilisateurs entre les instances AWS Lake Formation et AWS Glue les services Redshift. Cette fonctionnalité nécessite la configuration d'applications iDC dédiées.

Autorisations IAM nécessaires

Pour créer et gérer l'application Identity Center pour la propagation de l'identité du centre d'identité, assurez-vous que vos autorisations IAM incluent les autorisations suivantes :

Pour la gestion des applications Amazon Redshift iDC :

  • redshift:CreateRedshiftIdcApplication

  • redshift:ModifyRedshiftIdcApplication

  • redshift:DescribeRedshiftIdcApplications

Pour la gestion des applications Lake Formation iDC :

  • lakeformation:CreateLakeFormationIdentityCenterConfiguration

  • lakeformation:DescribeLakeFormationIdentityCenterConfiguration

  • lakeformation:UpdateLakeFormationIdentityCenterConfiguration

Création des applications et de la configuration iDC correspondantes

Pour établir la propagation de l'identité pour vos charges de travail analytiques, créez une application Amazon Redshift iDC de type Lakehouse. Il gère les autorisations sans exiger d'attributions d'utilisateurs explicites. Les entrepôts Redshift liés à cette application nécessitent des privilèges CONNECT pour que les utilisateurs iDC puissent authentifier les connexions.

Vous ne pouvez créer qu'une seule application Amazon Redshift iDC de type Lakehouse par. Compte AWS Cette application gère la propagation des identités dans tous les entrepôts Redshift intégrés à Lake Formation et à ses AWS Glue services. L'application ne peut être utilisée qu'avec les entrepôts Redshift enregistrés auprès du AWS Glue Data Catalog.

Préparez le rôle IAM assumé par Redshift et utilisé par la propagation d'identité iDC

La création d'une application Redshift Lakehouse iDC nécessite un rôle IAM depuis votre compte avec certaines autorisations IAM. Votre rôle IAM utilisé dans vos applications Redshift iDC doit avoir la relation de confiance suivante pour permettre à Redshift de l'assumer et de définir le contexte pour la propagation de l'identité iDC.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Allow", "Principal": { "Service": [ "redshift-serverless.amazonaws.com", "redshift.amazonaws.com" ] }, "Action": [ "sts:AssumeRole", "sts:SetContext" ] } ] }

Et ci-dessous, les autorisations pour votre rôle IAM iDC afin de prendre en charge la propagation de l'identité iDC.

  • AmazonRedshiftFederatedAuthorization— Cette politique permet à Amazon Redshift d'interroger des AWS Glue Data Catalog bases de données via des autorisations fédérées.

  • Politique de définition du contexte de l'AWSIDC

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "sts:SetContext" ], "Resource": "*" } ] }
  • Configuration de Redshift en tant qu'application AWS gérée avec AWS IAM Identity Center.

  • Politique IAM SSO du centre d'identité AWSIDC :

    • sso:DescribeApplication : requise pour créer une entrée de fournisseur d’identité (IdP) dans le catalogue.

    • sso:DescribeInstance : sert à créer manuellement des rôles ou des utilisateurs fédérés par le fournisseur d’identité.

      { "Sid": "VisualEditor1", "Effect": "Allow", "Action": [ "sso:DescribeApplication", "sso:DescribeInstance" ], "Resource": [ "arn:aws:sso:::instance/<IAM Identity Center Instance ID>", "arn:aws:sso::<AWS-account-id>:application/<IAM Identity Center Instance ID>/*" ] }

Créez une nouvelle application Redshift iDC de type Lakehouse

CLI

Créez votre application Lakehouse iDC en spécifiant le type d'application Lakehouse dans la create-redshift-idc-application demande, ce qui élimine le besoin d'assignations utilisateur explicites dans Identity Center tout en activant les CONNECT privilèges requis pour l'authentification des utilisateurs iDC :

aws redshift create-redshift-idc-application \ --idc-instance-arn <your_idc_instance_arn> \ --idc-display-name '<name_of_idc_application_display_on_idc_console>' \ --iam-role-arn <idc_carrier_role_arn> \ --application-type Lakehouse \ --redshift-idc-application-name '<name_of_idc_display_on_redshift_console>' \ --service-integrations '[ { "LakeFormation":[ { "LakeFormationQuery":{"Authorization": "Enabled"} } ] }, { "Redshift":[ { "Connect" : { "Authorization": "Enabled" } } ] } ]'

Cette configuration permet une propagation d'identité fiable entre Redshift et Lake Formation, permettant aux utilisateurs d'accéder aux données des différents services à l'aide de leurs informations d'identification Identity Center sans attribution d'autorisation supplémentaire.

Console
  1. Connectez-vous à Console de gestion AWS et ouvrez la console Amazon Redshift à https://console.aws.amazon.com/redshiftv2/ l'adresse.

  2. Accédez à la page des connexions à IAM Identity Center et sélectionnez Créer une application.

  3. Configurez les paramètres généraux de votre application IDC.

  4. Sélectionnez Configurer les autorisations fédérées Amazon Redshift à l'aide de AWS IAM Identity Center (Recommandé) pour définir le type d'application.

  5. Les intégrations de propagation d'identité Lake Formation et Redshift connect sont activées par défaut.

  6. Complétez les paramètres de cluster restants et choisissez Créer une application.

Modifier une application Redshift iDC existante

Si vous disposez d'une application Redshift iDC existante sur laquelle les intégrations de services requises ne sont pas activées, vous pouvez la mettre à jour pour prendre en charge la propagation d'identité entre les services et. clusters/namespaces

CLI

Utilisez la modify-redshift-idc-application commande pour activer à la fois LakeFormation:query l'autorisation et Redshift:Connect l'autorisation. Ces intégrations sont essentielles pour la propagation de l'identité iDC entre services et entre clusters :

aws redshift modify-redshift-idc-application \ --redshift-idc-application-arn '<arn_of_the_target_redshift_idc_application>' \ --service-integrations '[ { "LakeFormation":[ { "LakeFormationQuery":{"Authorization": "Enabled"} } ] }, { "Redshift":[ { "Connect" : { "Authorization": "Enabled" } } ] } ]'
Console
  1. Connectez-vous à Console de gestion AWS et ouvrez la console Amazon Redshift à https://console.aws.amazon.com/redshiftv2/ l'adresse.

  2. Accédez à la page des connexions à IAM Identity Center et choisissez une application IDC existante que vous souhaitez modifier.

  3. Choisissez Intégrations de propagation d'identité pour activer et configurer d'autres paramètres, puis choisissez Enregistrer les modifications.

Création de la configuration du centre d'identité de Lake Formation

Votre service Lake Formation nécessite une application iDC dédiée si aucune application n'a encore été créée. Vous devez également activer Redshift:Connect l'autorisation pour que la configuration fonctionne correctement.

CLI

Utilisez la create-lake-formation-identity-center-configuration commande pour activer Redshift:Connect l'autorisation. Ces intégrations sont essentielles pour que Lake Formation propage l'identité iDC aux clusters Redshift et aux espaces de noms Redshift Serverless.

aws lakeformation create-lake-formation-identity-center-configuration \ --instance-arn <your_idc_instance_arn> \ --service-integrations '[{ "Redshift": [{ "RedshiftConnect": { "Authorization": "ENABLED" } }] }]'
Console
  1. Connectez-vous au et ouvrez Console de gestion AWS la console Lake Formation à l'adresse https://console.aws.amazon.com/lakeformation/.

  2. Dans le volet de navigation de gauche, sélectionnez l'intégration d'IAM Identity Center.

  3. Sur la page d'intégration d'IAM Identity Center, vous pouvez activer la propagation d'identité sécurisée pour Amazon Redshift connect. Lake Formation propage l'identité vers l'aval en fonction des autorisations effectives, afin que les applications autorisées puissent accéder aux données pour le compte des utilisateurs.

Mettre à jour la configuration du centre d'identité de Lake Formation

Si vous avez configuré l'application Lake Formation iDC pour laquelle les intégrations de services requises ne sont pas activées, vous pouvez la mettre à jour pour prendre en charge la propagation d'identité entre les services et. clusters/namespaces

CLI

Utilisez la update-lake-formation-identity-center-configuration commande pour activer Redshift:Connect l'autorisation. Ces intégrations sont essentielles pour la propagation de l'identité iDC entre services et entre clusters :

aws lakeformation update-lake-formation-identity-center-configuration \ --service-integrations '[{ "Redshift": [{ "RedshiftConnect": { "Authorization": "ENABLED" } }] }]'
Console
  1. Connectez-vous au et ouvrez Console de gestion AWS la console Lake Formation à l'adresse https://console.aws.amazon.com/lakeformation/.

  2. Dans le volet de navigation de gauche, sélectionnez l'intégration d'IAM Identity Center.

  3. Sur la page d'intégration d'IAM Identity Center, vous pouvez activer la propagation d'identité sécurisée pour Amazon Redshift connect. Lake Formation propage l'identité vers l'aval en fonction des autorisations effectives, afin que les applications autorisées puissent accéder aux données pour le compte des utilisateurs.

Prérequis pour la formation des lacs

Le client a besoin CREATE_CATALOG des autorisations Lake Formation pour activer AWS Glue Data Catalog les autorisations fédérées Amazon Redshift.

  1. Si le compte appartient à un client Lake Formation existant, l'administrateur de Lake Formation doit accorder explicitement l'autorisation CREATE_CATALOG à chaque créateur de cluster. Utilisez l'exemple de commande CLI suivant :

    aws lakeformation grant-permissions \ --cli-input-json \ '{ "Principal": { "DataLakePrincipalIdentifier": "<PrincipalArn>" }, "Resource": { "Catalog": {} }, "Permissions": [ "CREATE_CATALOG" ] }'
  2. Si le compte n'a jamais utilisé Lake Formation, vérifiez que Catalog Creators est configuré sur la page Rôles et tâches administratifs de la console Lake Formation. IAMAllowedPrincipals S'il n'est pas configuré, configurez un administrateur de lac de données en suivant la procédure Créer un administrateur de lac de données. Vous pouvez également créer un administrateur de lac de données avec les politiques minimales requises si vous utilisez uniquement des autorisations AWS Glue Data Catalog fédérées Amazon Redshift.

    { "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Allow", "Action": [ "lakeformation:PutDataLakeSettings", "lakeformation:GrantPermissions", "lakeformation:GetDataLakeSettings", "lakeformation:BatchGrantPermissions", "lakeformation:ListPermissions" ], "Resource": [ "*" ] } ] }
  3. Demandez à l' DataLake administrateur d'accorder des autorisations IAMAllowedPrincipals pour créer un catalogue. L'accès peut être accordé via le bouton Autoriser pour les créateurs de catalogues sur la page Rôle administratif et tâches.

Configuration réseau pour un routage VPC amélioré

Si le routage VPC amélioré est activé, votre VPC doit être en mesure d'accéder aux services AWS IAM Identity Center. Dans le cas contraire, la propagation de l'identité échoue. Pour plus d'informations sur la configuration réseau requise, consultez la section Utilisation d' AWS IAM Identity Center avec un routage VPC amélioré.

Privilèges de connexion

Dans le cadre des autorisations fédérées Amazon Redshift, Amazon Redshift a introduit les privilèges CONNECT pour gérer l'accès des utilisateurs AWS IAM Identity Center fédérés aux groupes de travail ou clusters Amazon Redshift. Cette fonctionnalité est disponible lorsque les autorisations fédérées Amazon Redshift sont activées sur le groupe de travail ou le cluster.

Ce privilège permet aux administrateurs de contrôler l'accès des utilisateurs grâce à des autorisations granulaires dans chaque groupe de travail ou cluster Amazon Redshift où les autorisations fédérées Amazon Redshift sont activées. L'administrateur Amazon Redshift peut spécifier quels utilisateurs ou groupes AWS IAM Identity Center fédérés ont accès pour se connecter directement au groupe de travail ou au cluster Amazon Redshift, fournissant ainsi un contrôle précis de l'accès des AWS IAM Identity Center utilisateurs à chaque groupe de travail ou cluster.

Syntaxe

GRANT CONNECT [ON WORKGROUP] TO <prefix>:<username> | ROLE <prefix>:<rolename> | PUBLIC;
CONNECTER [SUR UN GROUPE DE TRAVAIL]

Accorde l'autorisation de se connecter à un groupe de travail. L'autorisation CONNECT s'applique uniquement aux AWS IAM Identity Center identités (utilisateurs et rôles).

À <prefix>: <username>

Indique l'utilisateur AWS IAM Identity Center fédéré qui reçoit les autorisations.

POUR JOUER LE RÔLE <prefix>: <rolename>

Indique le groupe AWS IAM Identity Center fédéré qui reçoit les autorisations.

PUBLIC

Accorde les autorisations CONNECT à tous les utilisateurs AWS IAM Identity Center fédérés, y compris aux utilisateurs créés ultérieurement.