View a markdown version of this page

Pertimbangan saat menggunakan izin federasi Amazon Redshift - Amazon Redshift

Amazon Redshift tidak akan lagi mendukung penggunaan Python UDF setelah 30 Juni 2026. Kami akan mulai menegakkannya secara bertahap. Untuk informasi lebih lanjut tentang detail opsi akhir masa pakai dan migrasi Python, lihat posting blog yang diterbitkan pada 30 Juni 2025.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Pertimbangan saat menggunakan izin federasi Amazon Redshift

Berikut ini adalah pertimbangan dan batasan untuk berbagi data Amazon Redshift dengan AWS Glue Data Catalog menggunakan izin federasi. Untuk informasi umum tentang pertimbangan dan batasan berbagi data, lihat Per timbangan saat menggunakan berbagi data di Amazon Redshift.

Fitur ini hanya didukung dengan versi cluster 197 dan seterusnya.

Wilayah yang Tidak Didukung

  • Africa (Cape Town)

  • Asia Pasifik (Hyderabad)

  • Europe (Milan)

  • Eropa (Spanyol)

  • Timur Tengah (UAE)

Persyaratan Lingkungan

Instans Redshift terdaftar dan konsumen harus memenuhi persyaratan berikut:

  • Jenis instans: Cluster yang disediakan RG atau RA3 atau kelompok kerja tanpa server

  • Wilayah: Sama Wilayah AWS

  • Akun: Sama Akun AWS

  • Enkripsi: Diaktifkan

  • Tingkat isolasi: Isolasi snapshot

Objek yang tidak didukung

Instans konsumen tidak dapat mengakses objek berikut dari katalog izin federasi:

  • UDF SQL, UDF Python, dan UDF Lambda

  • Model ML

  • Skema eksternal dibuat pada instance terdaftar

Coarse-grained Pembatasan Kontrol Akses

Grant hanya didukung pada tabel, database, skema, fungsi yang digunakan dengan notasi 3dot

Fine-grained pembatasan kontrol akses

Selain pembatasan kebijakan Row-level Keamanan (RLS) dan Dynamic Data Masking (DDM) standar di Amazon Redshift, instans konsumen tidak dapat mengakses objek yang dilindungi RLS atau DDM dari katalog izin federasi jika kebijakan berisi fungsi-fungsi sistem berikut:

  • user_is_member_of

  • role_is_member_of

  • user_is_member_of_role

Catatan: Dalam rilis Redshift saat ini, metadata tabel terkait FGAC yang diakses saat menggunakan Gudang Redshift sementara terlihat di katalog.

Penemuan Metadata

  • Perintah SHOW didukung untuk Kolom, Tabel, Prosedur Tersimpan, Fungsi, dan Parameter.

Formasi Danau

  • Izin Lake Formation tidak didukung pada objek di katalog izin federasi Amazon Redshift.

Identitas

  • Hanya pengguna yang terdaftar dengan IAM atau yang AWS IAM Identity Center dapat menanyakan objek di katalog izin federasi Amazon Redshift.

  • Saat Amazon Redshift Cluster atau Amazon Redshift Serverless Namespace terdaftar dengan izin federasi Amazon Redshift, Anda tidak dapat mengelola tata kelola data untuk pengguna federasi IAM menggunakan grup federasi IAM. Ini termasuk kontrol akses granular yang dikonfigurasi sebelumnya pada objek melalui grup federasi IAM.

  • Saat mendaftarkan Amazon Redshift Cluster atau Amazon Redshift Serverless Namespace yang ada dengan katalog izin federasi Amazon Redshift, semua AWS IAM Identity Center pengguna federasi, termasuk mereka yang sebelumnya memiliki akses, harus secara eksplisit diberikan hak CONNECT untuk mengakses cluster atau kelompok kerja. Untuk informasi selengkapnya tentang pemberian hak akses CONNECT, lihatHubungkan hak istimewa.

  • AWS Pengguna Federasi IAM yang terhubung ke cluster atau grup kerja Amazon Redshift menggunakan tag utama dan kredentif IAM sementara tidak dikenali sebagai identitas global dan tidak dapat mengakses katalog izin federasi Amazon Redshift. Hanya pengguna AWS IAM Identity Center federasi dan pengguna atau peran federasi AWS IAM yang diizinkan untuk menanyakan katalog izin federasi Amazon Redshift.

  • Saat Amazon Redshift Cluster atau Amazon Redshift Serverless namespace terdaftar dengan izin federasi Amazon Redshift, batasan perintah GRANT berikut berlaku untuk pengguna atau peran federasi dan pengguna atau peran AWS IAM Identity Center federasi IAM: AWS

    • Anda tidak dapat memberikan peran federasi kepada pengguna atau peran apa pun. Satu pengecualian untuk aturan ini adalah Anda dapat memberikan peran database Redshift kepada pengguna federasi IAM.

    • Anda tidak dapat memberikan peran apa pun ke peran atau pengguna federasi. Satu pengecualian untuk aturan ini adalah Anda dapat memberikan peran yang ditentukan sistem kepada pengguna atau peran federasi.

Akses Mesin

  • Akses dari mesin selain Redshift tidak didukung

Ubah Identitas Global Set Pengguna

  • Didukung hanya pada “Pilih”, “Hapus”, “Perbarui”, “Tampilkan”, “Sisipkan”

  • Peran IAM yang terkait dengan pengguna dengan menggunakan ALTER USER SET GLOBAL IDENTITY hanya digunakan ketika kueri terhadap Redshift Warehouse dengan Izin Federasi dan hanya ketika kueri menargetkan relasi, seperti kueri SELECT, UDPATE, dan DELETE.

  • Peran IAM tersebut juga digunakan KUERI SHOW DATABASE, SHOW SCHEMAS dan SHOW TABLES terhadap sumber daya di Redshift Warehouse dengan Izin Federasi.

  • Peran IAM tersebut tidak digunakan pada kueri definisi data seperti CREATE, ALTER dan DROP.

Pesan Kesalahan

  • Setiap operasi yang tidak didukung terhadap database di katalog Amazon Redshift Federated Izin akan menampilkan kesalahan berikut:

    Operation is not supported through datashares