View a markdown version of this page

Considerazioni sull'utilizzo delle autorizzazioni federate di Amazon Redshift - Amazon Redshift

Amazon Redshift non supporterà più l'uso delle UDF Python dopo il 30 giugno 2026. Inizieremo ad applicarlo per fasi. Per ulteriori informazioni sulla fine del ciclo di vita e sulle opzioni di migrazione di Python, consulta il post del blog pubblicato il 30 giugno 2025.

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Considerazioni sull'utilizzo delle autorizzazioni federate di Amazon Redshift

Di seguito sono riportate le considerazioni e le limitazioni per la condivisione dei dati di Amazon Redshift con l'utilizzo di autorizzazioni federate. AWS Glue Data Catalog Per informazioni generali su considerazioni e limitazioni sulla condivisione dei dati, consulta Considerazioni sull'utilizzo della condivisione dei dati in Amazon Redshift.

Questa funzionalità è supportata solo con le versioni del cluster 197 e successive.

Regioni non supportate

  • Africa (Città del Capo)

  • Asia Pacifico (Hyderabad)

  • Europa (Milano)

  • Europa (Spagna)

  • Medio Oriente (Emirati Arabi Uniti)

Requisiti ambientali

Sia le istanze Redshift registrate che quelle consumer devono soddisfare questi requisiti:

  • Tipo di istanza: cluster con provisioning RG o RA3 o gruppi di lavoro serverless

  • Regione: stessa Regione AWS

  • Account: Stesso Account AWS

  • Crittografia: abilitata

  • Livello di isolamento: isolamento istantaneo

Oggetti non supportati

Le istanze consumer non possono accedere ai seguenti oggetti dal catalogo delle autorizzazioni federate:

  • UDF SQL, UDF Python e UDF Lambda

  • Modelli ML

  • Schema esterno creato sull'istanza registrata

Coarse-grained Restrizioni al controllo dell'accesso

Grant è supportato solo su tabelle, database, schemi e funzioni utilizzate con la notazione a 3 punti

Fine-grained restrizioni al controllo degli accessi

Oltre alle restrizioni delle policy di Row-level sicurezza (RLS) e Dynamic Data Masking (DDM) standard di Amazon Redshift, le istanze consumer non possono accedere agli oggetti protetti da RLS o DDM dal catalogo delle autorizzazioni federate se le policy contengono le seguenti funzioni di sistema:

  • user_is_member_of

  • role_is_member_of

  • user_is_member_of_role

Nota: nella versione corrente di Redshift, i metadati delle tabelle relative a FGAC a cui si accede durante l'utilizzo dei magazzini Redshift sono temporaneamente visibili nel catalogo.

Individuazione dei metadati

  • I comandi SHOW sono supportati per colonne, tabelle, stored procedure, funzioni e parametri.

Lake Formation

  • Le autorizzazioni Lake Formation non sono supportate sugli oggetti nel catalogo di autorizzazioni federate di Amazon Redshift.

Identità

  • Solo gli utenti registrati a IAM Centro identità AWS IAM possono interrogare oggetti nel catalogo di autorizzazioni federate di Amazon Redshift.

  • Quando il tuo Amazon Redshift Cluster o Amazon Redshift Serverless Namespace è registrato con autorizzazioni federate Amazon Redshift, non puoi gestire la governance dei dati per gli utenti federati IAM utilizzando i gruppi federati IAM. Ciò include qualsiasi controllo granulare di accesso agli oggetti precedentemente configurato tramite gruppi federati IAM.

  • Quando si registra un cluster Amazon Redshift o un Amazon Redshift Serverless Namespace esistente con un catalogo di autorizzazioni federate di Amazon Redshift, a tutti gli utenti federati, compresi quelli che in precedenza vi avevano accesso, devono essere concessi Centro identità AWS IAM esplicitamente i privilegi CONNECT per accedere al cluster o al gruppo di lavoro. Per ulteriori Privilegi di connessione informazioni sulla concessione dei privilegi CONNECT, consulta.

  • AWS Gli utenti federati IAM che si connettono ai cluster o ai gruppi di lavoro di Amazon Redshift utilizzando tag principali e credenziali IAM temporanee non vengono riconosciuti come identità globali e non possono accedere ai cataloghi di autorizzazioni federate di Amazon Redshift. Solo gli utenti Centro identità AWS IAM federati e gli utenti o ruoli federati AWS IAM sono autorizzati a interrogare i cataloghi di autorizzazioni federate di Amazon Redshift.

  • Quando il tuo namespace Amazon Redshift Cluster o Amazon Redshift Serverless è registrato con autorizzazioni federate Amazon Redshift, le seguenti limitazioni del comando GRANT si applicano agli utenti o ai ruoli federati e agli utenti o ruoli federati IAM: Centro identità AWS IAM AWS

    • Non è possibile concedere un ruolo federato a nessun utente o ruolo. Un'eccezione a questa regola è che puoi concedere un ruolo nel database Redshift a un utente federato IAM.

    • Non è possibile concedere alcun ruolo a un ruolo o utente federato. Un'eccezione a questa regola è la possibilità di concedere un ruolo definito dal sistema a un utente o ruolo federato.

Accesso al motore

  • L'accesso da motori diversi da Redshift non è supportato

Modifica utente Imposta identità globale

  • Supportato solo in «Seleziona», «Elimina», «Aggiorna», «Mostra», «Inserisci»

  • Il ruolo IAM associato a un utente utilizzando ALTER USER SET GLOBAL IDENTITY viene utilizzato solo quando la query riguarda Redshift Warehouse with Federated Permissions e solo quando la query ha come target una relazione, come le query SELECT, UDPATE e DELETE.

  • Tale ruolo IAM viene utilizzato anche per le query SHOW DATABASES, SHOW SCHEMAS e SHOW TABLES sulle risorse di Redshift Warehouse con autorizzazioni federate.

  • Tale ruolo IAM non viene utilizzato nelle query di definizione dei dati come CREATE, ALTER e DROP.

Messaggio di errore

  • Qualsiasi operazione non supportata sul database nel catalogo delle autorizzazioni federate di Amazon Redshift mostrerà il seguente errore:

    Operation is not supported through datashares