Amazon Redshift tidak akan lagi mendukung penggunaan Python UDF setelah 30 Juni 2026. Kami akan mulai menegakkannya secara bertahap. Untuk informasi lebih lanjut tentang detail opsi akhir masa pakai dan migrasi Python, lihat posting blog
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Prasyarat
Persyaratan kebijakan IAM untuk pengaturan izin federasi Amazon Redshift
Dengan izin federasi Amazon Redshift, Anda dapat mengelola akses data secara terpusat di seluruh beban kerja analitik Anda, dengan izin yang dikelola oleh gudang Redshift secara langsung.
Untuk mengaktifkan izin federasi Amazon Redshift, izin IAM tertentu diperlukan di luar izin standar yang diperlukan untuk membuat cluster yang disediakan Redshift dan ruang nama tanpa server.
Untuk gudang yang disediakan Redshift untuk mengaktifkan izin federasi Redshift:
redshift:ModifyLakehouseConfigurationredshift:RegisterNamespace
Untuk gudang Redshift Serverless untuk mengaktifkan izin federasi Redshift:
redshift-serverless:UpdateLakehouseConfigurationredshift:RegisterNamespace
Untuk AWS Glue Data Catalog integrasi untuk membuat katalog dengan izin federasi Redshift:
glue:CreateCatalogglue:GetCatalog
Untuk pendaftaran sumber daya Lake Formation sebagai pendaftaran satu kali untuk mengaktifkan federasi izin Redshift dari gudang jarak jauh dengan izin federasi:
lakeformation:RegisterResourcelakeformation:RegisterResourceWithPrivilegedAccess
Konfigurasi aplikasi Pusat Identitas IAM untuk gudang Redshift dengan izin federasi
Amazon Redshift mendukung propagasi identitas pusat identitas untuk meneruskan identitas pengguna dengan mulus antara instans Redshift AWS Lake Formation dan AWS Glue layanan. Kemampuan ini memerlukan konfigurasi aplikasi iDC khusus.
Izin IAM yang Diperlukan
Untuk membuat dan mengelola aplikasi pusat identitas untuk propagasi identitas pusat identitas, pastikan izin IAM Anda menyertakan izin berikut:
Untuk manajemen aplikasi Amazon Redshift iDC:
redshift:CreateRedshiftIdcApplicationredshift:ModifyRedshiftIdcApplicationredshift:DescribeRedshiftIdcApplications
Untuk manajemen aplikasi iDC Lake Formation:
lakeformation:CreateLakeFormationIdentityCenterConfigurationlakeformation:DescribeLakeFormationIdentityCenterConfigurationlakeformation:UpdateLakeFormationIdentityCenterConfiguration
Buat aplikasi dan konfigurasi iDC yang sesuai
Untuk membuat propagasi identitas untuk beban kerja analitik Anda, buat aplikasi Amazon Redshift iDC jenis Lakehouse. Ini mengelola izin tanpa memerlukan penugasan pengguna eksplisit. Gudang Redshift yang ditautkan ke aplikasi ini memerlukan hak CONNECT bagi pengguna iDC untuk mengotentikasi koneksi.
Anda hanya dapat membuat satu aplikasi Amazon Redshift iDC tipe Lakehouse per. Akun AWS Aplikasi ini menangani propagasi identitas di semua gudang Redshift yang terintegrasi dengan Lake Formation dan AWS Glue layanan. Aplikasi ini hanya dapat digunakan dengan gudang Redshift yang terdaftar di AWS Glue Data Catalog.
Siapkan peran IAM yang diasumsikan oleh Redshift dan digunakan oleh propagasi identitas iDC
Pembuatan aplikasi Redshift Lakehouse iDC memerlukan peran IAM dari akun Anda dengan izin IAM tertentu. Peran IAM Anda yang digunakan dalam Aplikasi iDC Redshift Anda harus memiliki hubungan kepercayaan berikut untuk memungkinkan Redshift mengasumsikannya dan menetapkan konteks untuk propagasi identitas iDC.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Allow", "Principal": { "Service": [ "redshift-serverless.amazonaws.com", "redshift.amazonaws.com" ] }, "Action": [ "sts:AssumeRole", "sts:SetContext" ] } ] }
Dan di bawah izin untuk peran IAM iDC Anda untuk mendukung propagasi identitas iDC.
-
AmazonRedshiftFederatedAuthorizationKebijakan ini memungkinkan Amazon Redshift untuk menanyakan AWS Glue Data Catalog database melalui izin federasi.
-
AWSIDC Tetapkan Kebijakan Konteks
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "sts:SetContext" ], "Resource": "*" } ] } -
Menyiapkan Redshift sebagai aplikasi ter AWS kelola dengan AWS IAM Identity Center.
-
Kebijakan SSO IAM pusat identitas AWSIDC:
-
sso:DescribeApplication- Diperlukan untuk membuat entri penyedia identitas (IdP) di katalog. -
sso:DescribeInstance- Digunakan untuk membuat peran atau pengguna federasi IdP secara manual.{ "Sid": "VisualEditor1", "Effect": "Allow", "Action": [ "sso:DescribeApplication", "sso:DescribeInstance" ], "Resource": [ "arn:aws:sso:::instance/<IAM Identity Center Instance ID>", "arn:aws:sso::<AWS-account-id>:application/<IAM Identity Center Instance ID>/*" ] }
-
Buat aplikasi Redshift iDC tipe Lakehouse baru
Ubah aplikasi Redshift iDC yang ada
Jika Anda memiliki aplikasi Redshift iDC yang sudah ada yang tidak mengaktifkan integrasi layanan yang diperlukan, Anda dapat memperbaruinya untuk mendukung propagasi identitas antara layanan dan. clusters/namespaces
Buat konfigurasi pusat identitas Lake Formation
Layanan Formasi Danau Anda memerlukan aplikasi iDC khusus jika belum dibuat. Anda juga harus mengaktifkan Redshift:Connect otorisasi agar konfigurasi berfungsi dengan baik.
Perbarui konfigurasi pusat identitas Lake Formation
Jika Anda telah mengonfigurasi aplikasi iDC Lake Formation yang tidak mengaktifkan integrasi layanan yang diperlukan, Anda dapat memperbaruinya untuk mendukung propagasi identitas antara layanan dan. clusters/namespaces
Prasyarat Formasi Danau
Pelanggan memerlukan CREATE_CATALOG izin Lake Formation untuk mengaktifkan AWS Glue Data Catalog dengan izin federasi Amazon Redshift.
-
Jika akun tersebut milik pelanggan Lake Formation yang ada, administrator Lake Formation harus secara eksplisit memberikan izin CREATE_CATALOG kepada setiap pembuat cluster. Gunakan contoh perintah CLI berikut:
aws lakeformation grant-permissions \ --cli-input-json \ '{ "Principal": { "DataLakePrincipalIdentifier": "<PrincipalArn>" }, "Resource": { "Catalog": {} }, "Permissions": [ "CREATE_CATALOG" ] }' -
Jika akun belum pernah menggunakan Formasi Danau, verifikasi bahwa Pembuat Katalog disetel ke halaman IAMAllowedPrincipals Peran dan Tugas Administratif di konsol Formasi Danau. Jika tidak dikonfigurasi, atur Administrator Danau Data dengan mengikuti Buat administrator danau data. Atau, Anda dapat membuat Administrator Danau Data dengan kebijakan minimum yang diperlukan jika Anda hanya akan menggunakannya AWS Glue Data Catalog dengan izin federasi Amazon Redshift.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Allow", "Action": [ "lakeformation:PutDataLakeSettings", "lakeformation:GrantPermissions", "lakeformation:GetDataLakeSettings", "lakeformation:BatchGrantPermissions", "lakeformation:ListPermissions" ], "Resource": [ "*" ] } ] } -
Mintal DataLake ah Admin memberikan izin IAMAllowedPrincipals untuk Membuat Katalog. Akses dapat diberikan melalui tombol Grant untuk Pembuat Katalog di halaman Peran dan Tugas Administratif.
Konfigurasi jaringan untuk routing VPC yang ditingkatkan
Jika routing VPC yang disempurnakan diaktifkan, VPC Anda harus dapat menjangkau layanan Pusat Identitas AWS IAM. Jika tidak, propagasi identitas gagal. Untuk informasi selengkapnya tentang persyaratan jaringan, lihat Menggunakan Pusat Identitas AWS IAM dengan routing VPC yang disempurnakan.
Hubungkan hak istimewa
Sebagai bagian dari izin federasi Amazon Redshift, Amazon Redshift telah memperkenalkan hak akses CONNECT untuk mengelola akses pengguna AWS IAM Identity Center federasi ke grup kerja atau cluster Amazon Redshift. Fitur ini tersedia saat izin federasi Amazon Redshift diaktifkan pada workgroup atau cluster.
Hak istimewa ini memungkinkan administrator untuk mengontrol akses pengguna melalui izin terperinci di setiap kelompok kerja atau cluster Amazon Redshift di mana izin federasi Amazon Redshift diaktifkan. Administrator Amazon Redshift dapat menentukan pengguna AWS IAM Identity Center atau grup federasi mana yang memiliki akses untuk terhubung langsung ke grup kerja atau cluster Amazon Redshift, memberikan kontrol halus atas akses AWS IAM Identity Center pengguna di setiap kelompok kerja atau cluster.
Sintaksis
GRANT CONNECT [ON WORKGROUP] TO <prefix>:<username> | ROLE <prefix>:<rolename> | PUBLIC;
- MENGHUBUNGKAN [PADA KELOMPOK KERJA]
-
Memberikan izin untuk terhubung ke grup kerja. Izin CONNECT hanya berlaku untuk AWS IAM Identity Center identitas (pengguna dan peran).
- UNTUK<prefix>: <username>
-
Menunjukkan pengguna AWS IAM Identity Center federasi yang menerima izin.
- UNTUK PERAN<prefix>: <rolename>
-
Menunjukkan grup AWS IAM Identity Center federasi yang menerima izin.
- PUBLIK
-
Memberikan izin CONNECT kepada semua pengguna AWS IAM Identity Center federasi, termasuk pengguna yang dibuat nanti.