Amazon Redshift non supporterà più l'uso delle UDF Python dopo il 30 giugno 2026. Inizieremo ad applicarlo per fasi. Per ulteriori informazioni sulla fine del ciclo di vita e sulle opzioni di migrazione di Python, consulta il post del
Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Considerazioni sull'utilizzo delle autorizzazioni federate di Amazon Redshift
Di seguito sono riportate le considerazioni e le limitazioni per la condivisione dei dati di Amazon Redshift con l'utilizzo di autorizzazioni federate. AWS Glue Data Catalog Per informazioni generali su considerazioni e limitazioni sulla condivisione dei dati, consulta Considerazioni sull'utilizzo della condivisione dei dati in Amazon Redshift.
Questa funzionalità è supportata solo con le versioni del cluster 197 e successive.
Regioni non supportate
-
Africa (Città del Capo)
-
Asia Pacifico (Hyderabad)
-
Europa (Milano)
-
Europa (Spagna)
-
Medio Oriente (Emirati Arabi Uniti)
Requisiti ambientali
Sia le istanze Redshift registrate che quelle consumer devono soddisfare questi requisiti:
-
Tipo di istanza: cluster con provisioning RG o RA3 o gruppi di lavoro serverless
-
Regione: stessa Regione AWS
-
Account: Stesso Account AWS
-
Crittografia: abilitata
-
Livello di isolamento: isolamento istantaneo
Oggetti non supportati
Le istanze consumer non possono accedere ai seguenti oggetti dal catalogo delle autorizzazioni federate:
-
UDF SQL, UDF Python e UDF Lambda
-
Modelli ML
-
Schema esterno creato sull'istanza registrata
Coarse-grained Restrizioni al controllo dell'accesso
Grant è supportato solo su tabelle, database, schemi e funzioni utilizzate con la notazione a 3 punti
Fine-grained restrizioni al controllo degli accessi
Oltre alle restrizioni delle policy di Row-level sicurezza (RLS) e Dynamic Data Masking (DDM) standard di Amazon Redshift, le istanze consumer non possono accedere agli oggetti protetti da RLS o DDM dal catalogo delle autorizzazioni federate se le policy contengono le seguenti funzioni di sistema:
-
user_is_member_of -
role_is_member_of -
user_is_member_of_role
Nota: nella versione corrente di Redshift, i metadati delle tabelle relative a FGAC a cui si accede durante l'utilizzo dei magazzini Redshift sono temporaneamente visibili nel catalogo.
Individuazione dei metadati
-
I comandi SHOW sono supportati per colonne, tabelle, stored procedure, funzioni e parametri.
Lake Formation
-
Le autorizzazioni Lake Formation non sono supportate sugli oggetti nel catalogo di autorizzazioni federate di Amazon Redshift.
Identità
-
Solo gli utenti registrati a IAM Centro identità AWS IAM possono interrogare oggetti nel catalogo di autorizzazioni federate di Amazon Redshift.
-
Quando il tuo Amazon Redshift Cluster o Amazon Redshift Serverless Namespace è registrato con autorizzazioni federate Amazon Redshift, non puoi gestire la governance dei dati per gli utenti federati IAM utilizzando i gruppi federati IAM. Ciò include qualsiasi controllo granulare di accesso agli oggetti precedentemente configurato tramite gruppi federati IAM.
-
Quando si registra un cluster Amazon Redshift o un Amazon Redshift Serverless Namespace esistente con un catalogo di autorizzazioni federate di Amazon Redshift, a tutti gli utenti federati, compresi quelli che in precedenza vi avevano accesso, devono essere concessi Centro identità AWS IAM esplicitamente i privilegi CONNECT per accedere al cluster o al gruppo di lavoro. Per ulteriori Privilegi di connessione informazioni sulla concessione dei privilegi CONNECT, consulta.
-
AWS Gli utenti federati IAM che si connettono ai cluster o ai gruppi di lavoro di Amazon Redshift utilizzando tag principali e credenziali IAM temporanee non vengono riconosciuti come identità globali e non possono accedere ai cataloghi di autorizzazioni federate di Amazon Redshift. Solo gli utenti Centro identità AWS IAM federati e gli utenti o ruoli federati AWS IAM sono autorizzati a interrogare i cataloghi di autorizzazioni federate di Amazon Redshift.
-
Quando il tuo namespace Amazon Redshift Cluster o Amazon Redshift Serverless è registrato con autorizzazioni federate Amazon Redshift, le seguenti limitazioni del comando GRANT si applicano agli utenti o ai ruoli federati e agli utenti o ruoli federati IAM: Centro identità AWS IAM AWS
-
Non è possibile concedere un ruolo federato a nessun utente o ruolo. Un'eccezione a questa regola è che puoi concedere un ruolo nel database Redshift a un utente federato IAM.
-
Non è possibile concedere alcun ruolo a un ruolo o utente federato. Un'eccezione a questa regola è la possibilità di concedere un ruolo definito dal sistema a un utente o ruolo federato.
-
Accesso al motore
-
L'accesso da motori diversi da Redshift non è supportato
Modifica utente Imposta identità globale
-
Supportato solo in «Seleziona», «Elimina», «Aggiorna», «Mostra», «Inserisci»
-
Il ruolo IAM associato a un utente utilizzando ALTER USER SET GLOBAL IDENTITY viene utilizzato solo quando la query riguarda Redshift Warehouse with Federated Permissions e solo quando la query ha come target una relazione, come le query SELECT, UDPATE e DELETE.
-
Tale ruolo IAM viene utilizzato anche per le query SHOW DATABASES, SHOW SCHEMAS e SHOW TABLES sulle risorse di Redshift Warehouse con autorizzazioni federate.
-
Tale ruolo IAM non viene utilizzato nelle query di definizione dei dati come CREATE, ALTER e DROP.
Messaggio di errore
-
Qualsiasi operazione non supportata sul database nel catalogo delle autorizzazioni federate di Amazon Redshift mostrerà il seguente errore:
Operation is not supported through datashares