View a markdown version of this page

Autorisations fédérées Amazon Redshift - Amazon Redshift

Amazon Redshift ne prendra plus en charge l'utilisation des UDF Python après le 30 juin 2026. Nous allons commencer à l'appliquer par étapes. Pour plus d'informations sur les détails de la fin de vie de Python et des options de migration, consultez le billet de blog publié le 30 juin 2025.

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Autorisations fédérées Amazon Redshift

Les autorisations fédérées Amazon Redshift simplifient la gestion des autorisations dans plusieurs entrepôts de données Redshift afin que vous puissiez définir les autorisations relatives aux données une seule fois et les appliquer automatiquement dans tous les entrepôts de votre. Compte AWS Il n'est donc plus nécessaire de redéfinir, de gérer les autorisations et d'affiner les politiques de contrôle d'accès dans plusieurs entrepôts.

Lorsque vous enregistrez Redshift Warehouse namespace/cluster auprès de AWS Glue Data Catalog, toutes les bases de données de l'entrepôt enregistré namespaces/clusters sont automatiquement montées dans chaque entrepôt, ce qui permet une découverte de données fluide sans configuration manuelle.

Vous définissez des autorisations sur les objets de base de données à l'aide de commandes SQL Redshift familières, en spécifiant des identités globales via Gestion des identités et des accès AWS (IAM) ou. AWS IAM Identity Center Ces autorisations sont stockées avec les données de l'entrepôt et appliquées de manière cohérente, quel que soit l'entrepôt qui exécute la requête.

Concepts clés

  • Entrepôt Redshift avec autorisations fédérées  : entrepôt du producteur enregistré auprès de Data Catalog et dans lequel les données et les autorisations Redshift sont stockées.

  • Entrepôt Redshift consommateur  : tout entrepôt qui interroge des données provenant d'un entrepôt distant. L'entrepôt consommateur peut éventuellement être activé pour les autorisations fédérées Redshift.

  • Identité globale  : IAM et IAM Identity Center fournissent une identité globale à tous les entrepôts activés pour les autorisations fédérées Redshift. Les utilisateurs s'authentifient une seule fois auprès de leur fournisseur d'identité existant et bénéficient d'un accès cohérent en fonction de leur identité globale, quel que soit l'entrepôt auquel ils se connectent.

  • Auto-mounting: tous les entrepôts activés pour les autorisations fédérées Redshift sont automatiquement visibles dans tous les entrepôts de votre compte. Cette fonctionnalité de montage automatique permet la découverte de catalogues et de bases de données pour des analyses inter-entrepôts.

  • Propagation d'identité  : lorsque vous exécutez une requête entre entrepôts, Redshift propage votre identité globale (rôle IAM ou utilisateur IAM Identity Center) à l'entrepôt distant.

  • Autorisation entre entrepôts  : les autorisations fédérées Redshift activées par l'entrepôt distant valident vos autorisations pour les requêtes entre entrepôts et sont appliquées dans les entrepôts consommateurs.

  • Contrôle d'accès précis  : politiques de sécurité au niveau des lignes (RLS), des politiques au niveau des colonnes (CLP) et du masquage dynamique des données (DDM) qui peuvent être appliquées dans tous les entrepôts.

Avantages

Administration simplifiée

  • Définissez les autorisations une fois sur l'entrepôt

  • Appliquez automatiquement les mêmes autorisations dans tous les entrepôts consommateurs

  • Éliminez le besoin de redéfinir, de gérer les autorisations et d'affiner les politiques de contrôle d'accès dans plusieurs entrepôts

  • Réduisez les frais administratifs et les risques d'erreurs de configuration

Sécurité et conformité renforcées

  • Maintenez une application cohérente des politiques de sécurité dans tous les entrepôts

  • Implémentez des contrôles d'accès précis au niveau des tables et des colonnes

  • Autorisations d'audit depuis n'importe quel entrepôt

  • Outils de conformité améliorés avec des commandes SHOW supplémentaires

Expérience utilisateur améliorée

  • Inscrivez-vous une seule fois et n'avez pas besoin de créer manuellement des partages de données

  • Authentification unique dans tous les entrepôts et accès cohérent basé sur une identité globale

  • Découverte fluide de l'espace de noms sans configuration manuelle du catalogue

  • Pas besoin de gérer des comptes utilisateurs locaux distincts dans chaque entrepôt

Évolutivité horizontale

  • Ajoutez de nouveaux entrepôts sans augmenter la complexité de la gouvernance

  • Les nouveaux entrepôts consommateurs appliquent automatiquement les politiques d'autorisation

  • Les analystes voient immédiatement toutes les bases de données des entrepôts enregistrés

Cas d'utilisation

Isolation des charges de travail grâce à une gouvernance unifiée

Séparez les ressources de calcul pour les différentes charges de travail (ETL, analyses, rapports) tout en maintenant des politiques de sécurité cohérentes dans tous les entrepôts.

Multi-team accès aux données

Permettez à plusieurs équipes d'accéder aux données partagées depuis leurs propres entrepôts en appliquant automatiquement les contrôles d'accès appropriés.

Architecture de maillage de données

Mettez en œuvre une approche de maillage de données dans laquelle plusieurs ressources informatiques indépendantes fonctionnent sur des données partagées avec une gouvernance unifiée.

Optimisation des coûts

Adaptez les ressources de calcul indépendamment aux différents cas d'utilisation tout en maintenant une gestion centralisée des autorisations.