View a markdown version of this page

Membuat peran Amazon Redshift secara otomatis untuk AWS IAM Identity Center - Amazon Redshift

Amazon Redshift tidak akan lagi mendukung penggunaan Python UDF setelah 30 Juni 2026. Kami akan mulai menegakkannya secara bertahap. Untuk informasi lebih lanjut tentang detail opsi akhir masa pakai dan migrasi Python, lihat posting blog yang diterbitkan pada 30 Juni 2025.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Membuat peran Amazon Redshift secara otomatis untuk AWS IAM Identity Center

Fitur ini merupakan integrasi AWS IAM Identity Center yang memungkinkan Anda membuat peran secara otomatis di Redshift berdasarkan keanggotaan grup.

Ada beberapa manfaat untuk membuat peran secara otomatis. Saat Anda membuat peran secara otomatis, Redshift membuat peran dengan keanggotaan grup di IdP Anda, sehingga Anda dapat menghindari pembuatan dan pemeliharaan peran manual yang membosankan. Anda juga memiliki opsi untuk memfilter grup mana yang dipetakan ke peran Redshift dengan pola termasuk dan mengecualikan.

Cara kerjanya

Ketika Anda, sebagai pengguna IdP, masuk ke Redshift, urutan kejadian berikut terjadi:

  1. Redshift mengambil keanggotaan grup Anda dari IdP.

  2. Redshift secara otomatis membuat pemetaan peran ke grup tersebut, dengan format idp_namespace:rolename peran.

  3. Redshift memberi Anda izin dengan peran yang dipetakan.

Pada setiap login pengguna, setiap grup yang tidak ada dalam katalog tetapi pengguna menjadi bagiannya, dibuat secara otomatis. Anda dapat mengatur filter sertakan dan mengecualikan secara opsional untuk mengontrol grup IdP mana yang memiliki peran Redshift yang dibuat.

Mengkonfigurasi peran pembuatan otomatis

Gunakan ALTER IDENTITY PROVIDER perintah CREATE IDENTITY PROVIDER dan untuk mengaktifkan dan mengkonfigurasi pembuatan peran otomatis.

-- Create a new IdP with auto role creation enabled CREATE IDENTITY PROVIDER <idp_name> TYPE AWSIDC NAMESPACE '<namespace>' APPLICATION_ARN 'app_arn' IAM_ROLE 'role_arn' AUTO_CREATE_ROLES TRUE; -- Enable on existing IdP ALTER IDENTITY PROVIDER <idp_name> AUTO_CREATE_ROLES TRUE; -- Disable ALTER IDENTITY PROVIDER <idp_name> AUTO_CREATE_ROLES FALSE;

Memfilter grup

Anda dapat secara opsional memfilter grup IdP mana yang dipetakan ke peran Redshift menggunakan INCLUDE dan pola. EXCLUDE Ketika pola bertentangan, EXCLUDE lebih INCLUDE diutamakan.

-- Only create roles for groups with 'dev' CREATE IDENTITY PROVIDER <idp_name> TYPE AWSIDC ... AUTO_CREATE_ROLES TRUE INCLUDE GROUPS LIKE '%dev%'; -- Exclude 'test' groups ALTER IDENTITY PROVIDER <idp_name> AUTO_CREATE_ROLES TRUE EXCLUDE GROUPS LIKE '%test%';

Contoh

Contoh berikut menunjukkan cara mengaktifkan peran pembuatan otomatis tanpa pemfilteran.

CREATE IDENTITY PROVIDER prod_idc TYPE AWSIDC ... AUTO_CREATE_ROLES TRUE;

Contoh berikut mencakup grup pengembangan dan mengecualikan kelompok uji.

ALTER IDENTITY PROVIDER prod_idc AUTO_CREATE_ROLES TRUE INCLUDE GROUPS LIKE '%dev%' EXCLUDE GROUPS LIKE '%test%';

Praktik terbaik

Pertimbangkan praktik terbaik berikut saat Anda mengaktifkan pembuatan otomatis untuk peran:

  • Gunakan INCLUDE dan EXCLUDE filter untuk mengontrol grup mana yang mendapatkan peran.

  • Secara berkala mengaudit peran dan membersihkan yang tidak digunakan.

  • Manfaatkan hierarki peran Redshift untuk menyederhanakan pengelolaan izin.