View a markdown version of this page

Mengkueri data melalui AWS Lake Formation - Amazon Redshift

Amazon Redshift tidak akan lagi mendukung penggunaan Python UDF setelah 30 Juni 2026. Kami akan mulai menegakkannya secara bertahap. Untuk informasi lebih lanjut tentang detail opsi akhir masa pakai dan migrasi Python, lihat posting blog yang diterbitkan pada 30 Juni 2025.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mengkueri data melalui AWS Lake Formation

Menggunakan AWS Lake Formation membuatnya lebih mudah untuk mengatur dan mengamankan danau data Anda secara terpusat, dan untuk menyediakan akses data. Mengonfigurasi propagasi identitas ke Lake Formation melalui AWS IAM Identity Center dan Redshift membuatnya sehingga administrator dapat mengizinkan akses halus ke danau data Amazon S3, berdasarkan grup penyedia identitas (IdP) organisasi. Kelompok-kelompok ini dikelola melalui Pusat Identi AWS tas IAM. Bagian ini menunjukkan cara mengonfigurasi beberapa kasus penggunaan, menanyakan dari danau data dan menanyakan dari berbagi data, yang menunjukkan cara memanfaatkan Pusat Identitas AWS IAM dengan Redshift untuk terhubung ke sumber daya Lake. Formation-governed

Menggunakan AWS IAM Identity Center dan koneksi Redshift untuk menanyakan danau data

Langkah-langkah ini mencakup kasus penggunaan di mana Anda menggunakan Pusat Identi AWS tas IAM yang terhubung ke Redshift untuk menanyakan data lake yang diatur oleh Lake Formation.

Prasyarat

Prosedur ini memiliki beberapa langkah prasyarat:

  1. AWS Pusat Identitas IAM harus diatur untuk mendukung otentikasi dan manajemen identitas dengan Redshift. Anda dapat mengaktifkan Pusat Identi AWS tas IAM dari konsol dan memilih sumber penyedia identitas (IdP). Setelah ini, sinkronkan satu set pengguna IdP Anda dengan Pusat Identi AWS tas IAM. Anda juga harus mengatur koneksi antara Pusat Identi AWS tas IAM dan Redshift, mengikuti langkah-langkah yang dijelaskan sebelumnya dalam dokumen ini.

  2. Buat cluster Amazon Redshift baru dan aktifkan manajemen identitas melalui Pusat Identi AWS tas IAM dalam langkah-langkah konfigurasi.

  3. Buat aplikasi Pusat Identi AWS tas IAM terkelola untuk Lake Formation dan konfigurasikan. Ini mengikuti pengaturan koneksi antara AWS IAM Identity Center dan Redshift. Langkah-langkahnya adalah sebagai berikut:

    1. Di dalam AWS CLI, gunakan modify-redshift-idc-application perintah untuk mengaktifkan integrasi layanan Lake Formation dengan aplikasi yang dikelola Pusat Identitas AWS IAM untuk Redshift. Panggilan ini menyer service-integrations takan parameter, yang diatur ke nilai string konfigurasi yang memungkinkan otorisasi ke Formasi Danau.

    2. Konfigurasikan Formasi Danau dengan menggunakan create-lake-formation-identity-center-configuration perintah. Ini membuat aplikasi Pusat Identi AWS tas IAM untuk Formasi Danau, yang terlihat di portal Pusat Identi AWS tas IAM. Administrator harus menetapkan ––cli-input-json argumen, yang nilainya adalah jalur ke file JSON yang menggunakan format standar untuk semua panggilan API AWS CLI. Anda harus menyertakan nilai untuk yang berikut:

      • CatalogId— ID katalog Formasi Danau.

      • InstanceArn— Nilai ARN instance Pusat Identitas AWS IAM.

Setelah administrator menyelesaikan konfigurasi prasyarat, administrator database dapat membuat skema eksternal untuk tujuan menanyakan data lake.

  1. Administrator membuat skema eksternal - Administrator database Redshift terhubung ke database dan membuat skema eksternal, menggunakan pernyataan SQL berikut:

    CREATE EXTERNAL SCHEMA if not exists my_external_schema from DATA CATALOG database 'my_lf_integrated_db' catalog_id '12345678901234';

    Perhatikan bahwa menentukan peran IAM tidak diperlukan dalam kasus ini, karena akses dikelola melalui Pusat Identitas AWS IAM.

  2. Administrator memberikan izin — Administrator memberikan penggunaan ke grup Pusat Identi AWS tas IAM, yang memberikan izin pada sumber daya Redshift. Hal ini dilakukan dengan menjalankan pernyataan SQL seperti berikut:

    GRANT USAGE ON SCHEMA "my_external_schema" to "MYCO:sales";

    Selanjutnya, administrator memberikan izin Formasi Danau pada objek, berdasarkan persyaratan untuk organisasi, menggunakan AWS CLI:

    aws lakeformation grant-permissions ...
  3. Pengguna menjalankan kueri — Pada titik ini, pengguna Pusat Identitas AWS IAM yang merupakan bagian dari grup penjualan, untuk tujuan ilustrasi, dapat masuk melalui editor kueri v2 ke database Redshift. Kemudian mereka dapat menjalankan query yang mengakses tabel dalam skema eksternal, seperti contoh berikut:

    SELECT * from my_external_schema.table1;

Menggunakan AWS IAM Identity Center dan koneksi Redshift untuk terhubung ke datashare

Anda dapat mengakses datashare dari gudang data Redshift yang berbeda saat akses dikelola melalui Pusat Identitas AWS IAM. Untuk melakukan ini, Anda menjalankan kueri untuk mengatur database eksternal. Sebelum menyelesaikan langkah-langkah ini, diasumsikan bahwa Anda memiliki koneksi yang diatur antara Redshift dan Pusat Identitas AWS IAM, dan Anda telah membuat AWS Lake Formation aplikasi, seperti yang dijelaskan dalam prosedur sebelumnya.

  1. Membuat database eksternal — Administrator membuat database eksternal untuk berbagi data, mereferensikannya melalui ARN-nya. Berikut ini adalah contoh yang menunjukkan cara melakukannya:

    CREATE DATABASE "redshift_external_db" FROM ARN 'arn:aws:glue:us-east-1:123456789012:database/redshift_external_db-iad' WITH NO DATA CATALOG SCHEMA;

    Dalam kasus penggunaan ini, di mana Anda menggunakan Pusat Identi AWS tas IAM dengan Redshift untuk manajemen identitas, peran IAM tidak disertakan.

  2. Admin mengatur izin — Setelah membuat database, administrator memberikan penggunaan ke grup Pusat Identi AWS tas IAM. Ini memberikan izin pada sumber daya Redshift:

    GRANT USAGE ON DATABASE "my_external_db" to "MYCO:sales";

    Administrator juga memberikan izin Formasi Danau pada objek, menggunakan AWS CLI:

    aws lakeformation grant-permissions ...
  3. Pengguna menjalankan kueri — Pengguna dari grup penjualan dapat menanyakan tabel dalam database, berdasarkan izin yang ditetapkan:

    select * from redshift_external_db.public.employees;

Untuk informasi selengkapnya tentang memberikan izin pada danau data dan memberikan izin pada berbagi data, lihat Memberikan izin kepada pengguna dan grup. Untuk informasi selengkapnya tentang pemberian penggunaan ke skema atau database, lihat GRANT.