View a markdown version of this page

Menggunakan otentikasi IAM untuk menghasilkan kredenSIAL pengguna database - Amazon Redshift

Amazon Redshift tidak akan lagi mendukung penggunaan Python UDF setelah 30 Juni 2026. Kami akan mulai menegakkannya secara bertahap. Untuk informasi lebih lanjut tentang detail opsi akhir masa pakai dan migrasi Python, lihat posting blog yang diterbitkan pada 30 Juni 2025.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menggunakan otentikasi IAM untuk menghasilkan kredenSIAL pengguna database

Anda dapat membuat kredentif basis data sementara berdasarkan izin yang diberikan melalui kebijakan izin AWS Identity and Access Management (IAM) untuk mengelola akses yang dimiliki pengguna ke database Amazon Redshift Anda.

Umumnya, pengguna database Amazon Redshift masuk ke database dengan memberikan nama pengguna dan kata sandi database. Namun, Anda tidak perlu menyimpan nama pengguna dan kata sandi di database Amazon Redshift Anda. Sebagai alternatif, Anda dapat mengonfigurasi sistem Anda untuk mengizinkan pengguna membuat kredenSIAL pengguna dan masuk ke database berdasarkan kredenSIAL IAM mereka.

Amazon Redshift menyediakan operasi GetClusterCredentials API untuk menghasilkan kredenSIAL pengguna basis data sementara. Anda dapat mengonfigurasi klien SQL Anda dengan driver Amazon Redshift JDBC atau ODBC yang mengelola proses memanggil operasi. GetClusterCredentials Mereka melakukannya dengan mengambil kredentif pengguna database, dan membuat koneksi antara klien SQL Anda dan database Amazon Redshift Anda. Anda juga dapat menggunakan aplikasi database Anda untuk memanggil GetClusterCredentials operasi secara terprogram, mengambil kredentif pengguna database, dan terhubung ke database.

Jika sudah mengelola identitas pengguna di luar AWS, Anda dapat menggunakan penyedia identitas (IdP) yang sesuai dengan Security Assertion Markup Language (SAML) 2.0 untuk mengelola akses ke sumber daya Amazon Redshift. Anda mengonfigurasi IdP untuk mengizinkan pengguna federasi Anda mengakses peran IAM. Dengan peran IAM itu, Anda dapat membuat kredenSIAL database sementara dan masuk ke database Amazon Redshift.

Klien SQL Anda memerlukan izin untuk memanggil GetClusterCredentials operasi untuk Anda. Anda mengelola izin tersebut dengan membuat peran IAM dan melampirkan kebijakan izin IAM yang memberikan atau membatasi akses ke GetClusterCredentials operasi dan tindakan terkait. Sebagai praktik terbaik, sebaiknya lampirkan kebijakan izin ke peran IAM dan kemudian menetapkannya ke pengguna dan grup sesuai kebutuhan. Untuk informasi selengkapnya, lihat Identitas dan manajemen akses di Amazon Redshift.

Kebijakan ini juga memberikan atau membatasi akses ke sumber daya tertentu, seperti cluster Amazon Redshift, database, nama pengguna basis data, dan nama grup pengguna.

catatan

Sebaiknya gunakan driver Amazon Redshift JDBC atau ODBC untuk mengelola proses memanggil GetClusterCredentials operasi dan masuk ke database. Untuk kesederhanaan, kami berasumsi bahwa Anda menggunakan klien SQL dengan driver JDBC atau ODBC di seluruh topik ini.

Untuk detail spesifik dan contoh penggunaan GetClusterCredentials operasi atau perintah get-cluster-credentials CLI paralel, lihat GetClusterCredentials dan get -cluster-.

Untuk mengelola otentikasi dan otorisasi secara terpusat, Amazon Redshift mendukung otentikasi database dengan IAM, memungkinkan otentikasi pengguna melalui federasi perusahaan. Alih-alih membuat pengguna, Anda dapat menggunakan identitas yang ada dari AWS Directory Service, direktori pengguna perusahaan Anda, atau penyedia identitas web. Ini dikenal sebagai pengguna federasi. AWS menetapkan peran untuk pengguna federasi ketika akses diminta melalui IdP.

Untuk menyediakan akses federasi ke pengguna atau aplikasi klien di organisasi Anda untuk memanggil operasi Amazon Redshift API, Anda juga dapat menggunakan driver JDBC atau ODBC dengan dukungan SAML 2.0 untuk meminta otentikasi dari IdP organisasi Anda. Dalam hal ini, pengguna organisasi Anda tidak memiliki akses langsung ke Amazon Redshift.

Untuk informasi selengkapnya, lihat Penyedia Identitas dan Federasi di Panduan Pengguna IAM.