View a markdown version of this page

Prasyarat - Amazon Redshift

Amazon Redshift tidak akan lagi mendukung penggunaan Python UDF setelah 30 Juni 2026. Kami akan mulai menegakkannya secara bertahap. Untuk informasi lebih lanjut tentang detail opsi akhir masa pakai dan migrasi Python, lihat posting blog yang diterbitkan pada 30 Juni 2025.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Prasyarat

Persyaratan kebijakan IAM untuk pengaturan izin federasi Amazon Redshift

Dengan izin federasi Amazon Redshift, Anda dapat mengelola akses data secara terpusat di seluruh beban kerja analitik Anda, dengan izin yang dikelola oleh gudang Redshift secara langsung.

Untuk mengaktifkan izin federasi Amazon Redshift, izin IAM tertentu diperlukan di luar izin standar yang diperlukan untuk membuat cluster yang disediakan Redshift dan ruang nama tanpa server.

Untuk gudang yang disediakan Redshift untuk mengaktifkan izin federasi Redshift:

  • redshift:ModifyLakehouseConfiguration

  • redshift:RegisterNamespace

Untuk gudang Redshift Serverless untuk mengaktifkan izin federasi Redshift:

  • redshift-serverless:UpdateLakehouseConfiguration

  • redshift:RegisterNamespace

Untuk AWS Glue Data Catalog integrasi untuk membuat katalog dengan izin federasi Redshift:

  • glue:CreateCatalog

  • glue:GetCatalog

Untuk pendaftaran sumber daya Lake Formation sebagai pendaftaran satu kali untuk mengaktifkan federasi izin Redshift dari gudang jarak jauh dengan izin federasi:

  • lakeformation:RegisterResource

  • lakeformation:RegisterResourceWithPrivilegedAccess

Konfigurasi aplikasi Pusat Identitas IAM untuk gudang Redshift dengan izin federasi

Amazon Redshift mendukung propagasi identitas pusat identitas untuk meneruskan identitas pengguna dengan mulus antara instans Redshift AWS Lake Formation dan AWS Glue layanan. Kemampuan ini memerlukan konfigurasi aplikasi iDC khusus.

Izin IAM yang Diperlukan

Untuk membuat dan mengelola aplikasi pusat identitas untuk propagasi identitas pusat identitas, pastikan izin IAM Anda menyertakan izin berikut:

Untuk manajemen aplikasi Amazon Redshift iDC:

  • redshift:CreateRedshiftIdcApplication

  • redshift:ModifyRedshiftIdcApplication

  • redshift:DescribeRedshiftIdcApplications

Untuk manajemen aplikasi iDC Lake Formation:

  • lakeformation:CreateLakeFormationIdentityCenterConfiguration

  • lakeformation:DescribeLakeFormationIdentityCenterConfiguration

  • lakeformation:UpdateLakeFormationIdentityCenterConfiguration

Buat aplikasi dan konfigurasi iDC yang sesuai

Untuk membuat propagasi identitas untuk beban kerja analitik Anda, buat aplikasi Amazon Redshift iDC jenis Lakehouse. Ini mengelola izin tanpa memerlukan penugasan pengguna eksplisit. Gudang Redshift yang ditautkan ke aplikasi ini memerlukan hak CONNECT bagi pengguna iDC untuk mengotentikasi koneksi.

Anda hanya dapat membuat satu aplikasi Amazon Redshift iDC tipe Lakehouse per. Akun AWS Aplikasi ini menangani propagasi identitas di semua gudang Redshift yang terintegrasi dengan Lake Formation dan AWS Glue layanan. Aplikasi ini hanya dapat digunakan dengan gudang Redshift yang terdaftar di AWS Glue Data Catalog.

Siapkan peran IAM yang diasumsikan oleh Redshift dan digunakan oleh propagasi identitas iDC

Pembuatan aplikasi Redshift Lakehouse iDC memerlukan peran IAM dari akun Anda dengan izin IAM tertentu. Peran IAM Anda yang digunakan dalam Aplikasi iDC Redshift Anda harus memiliki hubungan kepercayaan berikut untuk memungkinkan Redshift mengasumsikannya dan menetapkan konteks untuk propagasi identitas iDC.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Allow", "Principal": { "Service": [ "redshift-serverless.amazonaws.com", "redshift.amazonaws.com" ] }, "Action": [ "sts:AssumeRole", "sts:SetContext" ] } ] }

Dan di bawah izin untuk peran IAM iDC Anda untuk mendukung propagasi identitas iDC.

  • AmazonRedshiftFederatedAuthorizationKebijakan ini memungkinkan Amazon Redshift untuk menanyakan AWS Glue Data Catalog database melalui izin federasi.

  • AWSIDC Tetapkan Kebijakan Konteks

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "sts:SetContext" ], "Resource": "*" } ] }
  • Menyiapkan Redshift sebagai aplikasi ter AWS kelola dengan AWS IAM Identity Center.

  • Kebijakan SSO IAM pusat identitas AWSIDC:

    • sso:DescribeApplication- Diperlukan untuk membuat entri penyedia identitas (IdP) di katalog.

    • sso:DescribeInstance- Digunakan untuk membuat peran atau pengguna federasi IdP secara manual.

      { "Sid": "VisualEditor1", "Effect": "Allow", "Action": [ "sso:DescribeApplication", "sso:DescribeInstance" ], "Resource": [ "arn:aws:sso:::instance/<IAM Identity Center Instance ID>", "arn:aws:sso::<AWS-account-id>:application/<IAM Identity Center Instance ID>/*" ] }

Buat aplikasi Redshift iDC tipe Lakehouse baru

CLI

Buat aplikasi Lakehouse iDC Anda dengan menentukan jenis aplikasi Lakehouse dalam create-redshift-idc-application permintaan, yang menghilangkan kebutuhan akan penugasan pengguna eksplisit di Pusat Identitas sambil mengaktifkan persyaratan CONNECT hak istimewa untuk otentikasi pengguna iDC:

aws redshift create-redshift-idc-application \ --idc-instance-arn <your_idc_instance_arn> \ --idc-display-name '<name_of_idc_application_display_on_idc_console>' \ --iam-role-arn <idc_carrier_role_arn> \ --application-type Lakehouse \ --redshift-idc-application-name '<name_of_idc_display_on_redshift_console>' \ --service-integrations '[ { "LakeFormation":[ { "LakeFormationQuery":{"Authorization": "Enabled"} } ] }, { "Redshift":[ { "Connect" : { "Authorization": "Enabled" } } ] } ]'

Konfigurasi ini memungkinkan penyebaran identitas tepercaya antara Redshift dan Lake Formation, memungkinkan pengguna mengakses data di seluruh layanan menggunakan kredentif Pusat Identitas mereka tanpa penetapan izin tambahan.

Console
  1. Masuk ke Konsol Manajemen AWS dan buka konsol Amazon Redshift di https://console.aws.amazon.com/redshiftv2/.

  2. Arahkan ke halaman koneksi Pusat Identitas IAM dan pilih Buat aplikasi.

  3. Konfigurasikan pengaturan aplikasi idc umum Anda.

  4. Pilih Konfigurasikan izin federasi Amazon Redshift menggunakan AWS IAM Identity Center (Direkomendasikan) untuk mengatur jenis aplikasi.

  5. Integrasi propagasi identitas Lake Formation dan Redshift connect diaktifkan secara default.

  6. Lengkapi pengaturan cluster yang tersisa dan pilih Buat aplikasi.

Ubah aplikasi Redshift iDC yang ada

Jika Anda memiliki aplikasi Redshift iDC yang sudah ada yang tidak mengaktifkan integrasi layanan yang diperlukan, Anda dapat memperbaruinya untuk mendukung propagasi identitas antara layanan dan. clusters/namespaces

CLI

Gunakan modify-redshift-idc-application perintah untuk mengaktifkan LakeFormation:query otorisasi dan otor Redshift:Connect isasi. Integrasi ini penting untuk propagasi identitas iDC lintas layanan dan lintas cluster:

aws redshift modify-redshift-idc-application \ --redshift-idc-application-arn '<arn_of_the_target_redshift_idc_application>' \ --service-integrations '[ { "LakeFormation":[ { "LakeFormationQuery":{"Authorization": "Enabled"} } ] }, { "Redshift":[ { "Connect" : { "Authorization": "Enabled" } } ] } ]'
Console
  1. Masuk ke Konsol Manajemen AWS dan buka konsol Amazon Redshift di https://console.aws.amazon.com/redshiftv2/.

  2. Arahkan ke halaman koneksi Pusat Identitas IAM dan pilih aplikasi IDC yang ada yang ingin Anda edit.

  3. Pilih Integrasi propagasi identitas untuk mengaktifkan dan mengonfigurasi pengaturan lain dan pilih S impan perubahan.

Buat konfigurasi pusat identitas Lake Formation

Layanan Formasi Danau Anda memerlukan aplikasi iDC khusus jika belum dibuat. Anda juga harus mengaktifkan Redshift:Connect otorisasi agar konfigurasi berfungsi dengan baik.

CLI

Gunakan create-lake-formation-identity-center-configuration perintah untuk mengaktifkan Redshift:Connect otorisasi. Integrasi ini sangat penting untuk Lake Formation menyebarkan identitas iDC ke cluster Redshift dan Redshift Serverless Namespace

aws lakeformation create-lake-formation-identity-center-configuration \ --instance-arn <your_idc_instance_arn> \ --service-integrations '[{ "Redshift": [{ "RedshiftConnect": { "Authorization": "ENABLED" } }] }]'
Console
  1. Masuk ke Konsol Manajemen AWS, dan buka konsol Formasi Danau di https://console.aws.amazon.com/lakeformation/.

  2. Di panel navigasi kiri, pilih integrasi Pusat Identi tas IAM.

  3. Di halaman integrasi Pusat Identitas IAM, Anda dapat mengaktifkan propagasi identitas tepercaya untuk Amazon Redshift connect. Lake Formation menyebarkan identitas ke hilir berdasarkan izin yang efektif, sehingga aplikasi resmi dapat mengakses data atas nama pengguna.

Perbarui konfigurasi pusat identitas Lake Formation

Jika Anda telah mengonfigurasi aplikasi iDC Lake Formation yang tidak mengaktifkan integrasi layanan yang diperlukan, Anda dapat memperbaruinya untuk mendukung propagasi identitas antara layanan dan. clusters/namespaces

CLI

Gunakan update-lake-formation-identity-center-configuration perintah untuk mengaktifkan Redshift:Connect otorisasi. Integrasi ini penting untuk propagasi identitas iDC lintas layanan dan lintas cluster:

aws lakeformation update-lake-formation-identity-center-configuration \ --service-integrations '[{ "Redshift": [{ "RedshiftConnect": { "Authorization": "ENABLED" } }] }]'
Console
  1. Masuk ke Konsol Manajemen AWS, dan buka konsol Formasi Danau di https://console.aws.amazon.com/lakeformation/.

  2. Di panel navigasi kiri, pilih integrasi Pusat Identi tas IAM.

  3. Di halaman integrasi Pusat Identitas IAM, Anda dapat mengaktifkan propagasi identitas tepercaya untuk Amazon Redshift connect. Lake Formation menyebarkan identitas ke hilir berdasarkan izin yang efektif, sehingga aplikasi resmi dapat mengakses data atas nama pengguna.

Prasyarat Formasi Danau

Pelanggan memerlukan CREATE_CATALOG izin Lake Formation untuk mengaktifkan AWS Glue Data Catalog dengan izin federasi Amazon Redshift.

  1. Jika akun tersebut milik pelanggan Lake Formation yang ada, administrator Lake Formation harus secara eksplisit memberikan izin CREATE_CATALOG kepada setiap pembuat cluster. Gunakan contoh perintah CLI berikut:

    aws lakeformation grant-permissions \ --cli-input-json \ '{ "Principal": { "DataLakePrincipalIdentifier": "<PrincipalArn>" }, "Resource": { "Catalog": {} }, "Permissions": [ "CREATE_CATALOG" ] }'
  2. Jika akun belum pernah menggunakan Formasi Danau, verifikasi bahwa Pembuat Katalog disetel ke halaman IAMAllowedPrincipals Peran dan Tugas Administratif di konsol Formasi Danau. Jika tidak dikonfigurasi, atur Administrator Danau Data dengan mengikuti Buat administrator danau data. Atau, Anda dapat membuat Administrator Danau Data dengan kebijakan minimum yang diperlukan jika Anda hanya akan menggunakannya AWS Glue Data Catalog dengan izin federasi Amazon Redshift.

    { "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Allow", "Action": [ "lakeformation:PutDataLakeSettings", "lakeformation:GrantPermissions", "lakeformation:GetDataLakeSettings", "lakeformation:BatchGrantPermissions", "lakeformation:ListPermissions" ], "Resource": [ "*" ] } ] }
  3. Mintal DataLake ah Admin memberikan izin IAMAllowedPrincipals untuk Membuat Katalog. Akses dapat diberikan melalui tombol Grant untuk Pembuat Katalog di halaman Peran dan Tugas Administratif.

Konfigurasi jaringan untuk routing VPC yang ditingkatkan

Jika routing VPC yang disempurnakan diaktifkan, VPC Anda harus dapat menjangkau layanan Pusat Identitas AWS IAM. Jika tidak, propagasi identitas gagal. Untuk informasi selengkapnya tentang persyaratan jaringan, lihat Menggunakan Pusat Identitas AWS IAM dengan routing VPC yang disempurnakan.

Hubungkan hak istimewa

Sebagai bagian dari izin federasi Amazon Redshift, Amazon Redshift telah memperkenalkan hak akses CONNECT untuk mengelola akses pengguna AWS IAM Identity Center federasi ke grup kerja atau cluster Amazon Redshift. Fitur ini tersedia saat izin federasi Amazon Redshift diaktifkan pada workgroup atau cluster.

Hak istimewa ini memungkinkan administrator untuk mengontrol akses pengguna melalui izin terperinci di setiap kelompok kerja atau cluster Amazon Redshift di mana izin federasi Amazon Redshift diaktifkan. Administrator Amazon Redshift dapat menentukan pengguna AWS IAM Identity Center atau grup federasi mana yang memiliki akses untuk terhubung langsung ke grup kerja atau cluster Amazon Redshift, memberikan kontrol halus atas akses AWS IAM Identity Center pengguna di setiap kelompok kerja atau cluster.

Sintaksis

GRANT CONNECT [ON WORKGROUP] TO <prefix>:<username> | ROLE <prefix>:<rolename> | PUBLIC;
MENGHUBUNGKAN [PADA KELOMPOK KERJA]

Memberikan izin untuk terhubung ke grup kerja. Izin CONNECT hanya berlaku untuk AWS IAM Identity Center identitas (pengguna dan peran).

UNTUK<prefix>: <username>

Menunjukkan pengguna AWS IAM Identity Center federasi yang menerima izin.

UNTUK PERAN<prefix>: <rolename>

Menunjukkan grup AWS IAM Identity Center federasi yang menerima izin.

PUBLIK

Memberikan izin CONNECT kepada semua pengguna AWS IAM Identity Center federasi, termasuk pengguna yang dibuat nanti.