View a markdown version of this page

Prerequisiti - Amazon Redshift

Amazon Redshift non supporterà più l'uso delle UDF Python dopo il 30 giugno 2026. Inizieremo ad applicarlo per fasi. Per ulteriori informazioni sulla fine del ciclo di vita e sulle opzioni di migrazione di Python, consulta il post del blog pubblicato il 30 giugno 2025.

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Prerequisiti

Requisiti delle policy IAM per la configurazione delle autorizzazioni federate di Amazon Redshift

Con le autorizzazioni federate di Amazon Redshift, puoi gestire centralmente l'accesso ai dati tra i tuoi carichi di lavoro di analisi, con le autorizzazioni gestite direttamente dal magazzino Redshift.

Per abilitare le autorizzazioni federate di Amazon Redshift, sono necessarie autorizzazioni IAM specifiche oltre alle autorizzazioni standard necessarie per creare cluster con provisioning Redshift e namespace serverless.

Affinché il warehouse con provisioning Redshift abiliti le autorizzazioni federate di Redshift:

  • redshift:ModifyLakehouseConfiguration

  • redshift:RegisterNamespace

Affinché Redshift Serverless warehouse abiliti le autorizzazioni federate Redshift:

  • redshift-serverless:UpdateLakehouseConfiguration

  • redshift:RegisterNamespace

Per AWS Glue Data Catalog l'integrazione per creare un catalogo con autorizzazioni federate Redshift:

  • glue:CreateCatalog

  • glue:GetCatalog

Per la registrazione delle risorse di Lake Formation come registrazione una tantum per abilitare la federazione delle autorizzazioni Redshift da un magazzino remoto con autorizzazioni federate:

  • lakeformation:RegisterResource

  • lakeformation:RegisterResourceWithPrivilegedAccess

configurazione dell'applicazione IAM Identity Center per il magazzino Redshift con autorizzazioni federate

Amazon Redshift supporta la propagazione delle identità dei centri di identità per trasferire senza problemi le identità degli utenti tra le istanze e i servizi di Redshift. AWS Lake Formation AWS Glue Questa funzionalità richiede la configurazione di applicazioni iDC dedicate.

Autorizzazioni IAM richieste

Per creare e gestire l'applicazione del centro di identità per la propagazione dell'identità del centro di identità, assicurati che le tue autorizzazioni IAM includano le seguenti autorizzazioni:

Per la gestione delle applicazioni Amazon Redshift iDC:

  • redshift:CreateRedshiftIdcApplication

  • redshift:ModifyRedshiftIdcApplication

  • redshift:DescribeRedshiftIdcApplications

Per la gestione delle applicazioni Lake Formation iDC:

  • lakeformation:CreateLakeFormationIdentityCenterConfiguration

  • lakeformation:DescribeLakeFormationIdentityCenterConfiguration

  • lakeformation:UpdateLakeFormationIdentityCenterConfiguration

Crea le applicazioni e la configurazione iDC corrispondenti

Per stabilire la propagazione delle identità per i tuoi carichi di lavoro di analisi, crea un'applicazione Amazon Redshift iDC di tipo Lakehouse. Gestisce le autorizzazioni senza richiedere assegnazioni esplicite da parte degli utenti. I magazzini Redshift collegati a questa applicazione richiedono i privilegi CONNECT per consentire agli utenti iDC di autenticare le connessioni.

Puoi creare una sola applicazione Amazon Redshift iDC di tipo Lakehouse per. Account AWS Questa applicazione gestisce la propagazione delle identità in tutti i magazzini Redshift integrati con Lake Formation e i servizi. AWS Glue L'applicazione può essere utilizzata solo con i magazzini Redshift registrati presso. AWS Glue Data Catalog

Prepara il ruolo IAM assunto da Redshift e utilizzato dalla propagazione delle identità IDC

La creazione dell'applicazione Redshift Lakehouse iDC richiede un ruolo IAM dal tuo account con determinate autorizzazioni IAM. Il ruolo IAM utilizzato nelle applicazioni Redshift iDC deve avere la seguente relazione di fiducia per consentire a Redshift di assumerlo e impostare il contesto per la propagazione dell'identità iDC.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Allow", "Principal": { "Service": [ "redshift-serverless.amazonaws.com", "redshift.amazonaws.com" ] }, "Action": [ "sts:AssumeRole", "sts:SetContext" ] } ] }

Di seguito sono riportate le autorizzazioni per il ruolo IAM iDC per supportare la propagazione dell'identità IDC.

  • AmazonRedshiftFederatedAuthorization— Questa policy consente ad Amazon Redshift di interrogare AWS Glue Data Catalog i database tramite autorizzazioni federate.

  • AWSIDC: imposta la politica di contesto

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "sts:SetContext" ], "Resource": "*" } ] }
  • Configurazione di Redshift come applicazione AWS gestita con. Centro identità AWS IAM

  • Policy SSO IAM del centro di identità AWSIDC:

    • sso:DescribeApplication: necessario per creare una voce del gestore dell'identità digitale nel catalogo.

    • sso:DescribeInstance: utilizzato per creare manualmente ruoli o utenti federati del gestore dell'identità digitale.

      { "Sid": "VisualEditor1", "Effect": "Allow", "Action": [ "sso:DescribeApplication", "sso:DescribeInstance" ], "Resource": [ "arn:aws:sso:::instance/<IAM Identity Center Instance ID>", "arn:aws:sso::<AWS-account-id>:application/<IAM Identity Center Instance ID>/*" ] }

Crea una nuova applicazione iDC Redshift di tipo Lakehouse

CLI

Crea la tua applicazione Lakehouse iDC specificando il tipo di applicazione Lakehouse nella create-redshift-idc-application richiesta, il che elimina la necessità di assegnazioni esplicite degli utenti in Identity Center e abilita i requisiti di privilegi per l'autenticazione degli utenti IDC: CONNECT

aws redshift create-redshift-idc-application \ --idc-instance-arn <your_idc_instance_arn> \ --idc-display-name '<name_of_idc_application_display_on_idc_console>' \ --iam-role-arn <idc_carrier_role_arn> \ --application-type Lakehouse \ --redshift-idc-application-name '<name_of_idc_display_on_redshift_console>' \ --service-integrations '[ { "LakeFormation":[ { "LakeFormationQuery":{"Authorization": "Enabled"} } ] }, { "Redshift":[ { "Connect" : { "Authorization": "Enabled" } } ] } ]'

Questa configurazione consente una propagazione affidabile delle identità tra Redshift e Lake Formation, consentendo agli utenti di accedere ai dati tra i servizi utilizzando le proprie credenziali di Identity Center senza ulteriori assegnazioni di autorizzazioni.

Console
  1. Accedi Console di gestione AWS e apri la console di Amazon Redshift all'indirizzo. https://console.aws.amazon.com/redshiftv2/

  2. Vai alla pagina delle connessioni di IAM Identity Center e seleziona Crea applicazione.

  3. Configura le impostazioni generali dell'applicazione idc.

  4. Seleziona Configura le autorizzazioni federate di Amazon Redshift utilizzando Centro identità AWS IAM (consigliato) per impostare il tipo di applicazione.

  5. Le integrazioni per la propagazione delle identità di Lake Formation e Redshift connect sono abilitate per impostazione predefinita.

  6. Completa le restanti impostazioni del cluster e scegli Crea applicazione.

Modifica un'applicazione Redshift iDC esistente

Se disponi di un'applicazione Redshift iDC esistente in cui non sono abilitate le integrazioni di servizio richieste, puoi aggiornarla per supportare la propagazione dell'identità tra servizi e. clusters/namespaces

CLI

Usa il modify-redshift-idc-application comando per abilitare sia LakeFormation:query l'autorizzazione che l'autorizzazione. Redshift:Connect Queste integrazioni sono essenziali per la propagazione delle identità Idc tra servizi e cluster:

aws redshift modify-redshift-idc-application \ --redshift-idc-application-arn '<arn_of_the_target_redshift_idc_application>' \ --service-integrations '[ { "LakeFormation":[ { "LakeFormationQuery":{"Authorization": "Enabled"} } ] }, { "Redshift":[ { "Connect" : { "Authorization": "Enabled" } } ] } ]'
Console
  1. Accedi Console di gestione AWS e apri la console di Amazon Redshift all'indirizzo. https://console.aws.amazon.com/redshiftv2/

  2. Vai alla pagina delle connessioni di IAM Identity Center e scegli un'applicazione IDC esistente che desideri modificare.

  3. Scegli le integrazioni di propagazione dell'identità per abilitare e configurare altre impostazioni e scegli Salva modifiche.

Crea la configurazione del centro di identità di Lake Formation

Il tuo servizio Lake Formation richiede un'applicazione iDC dedicata se non ne è stata ancora creata una. È inoltre necessario abilitare Redshift:Connect l'autorizzazione affinché la configurazione funzioni correttamente.

CLI

Utilizzate il create-lake-formation-identity-center-configuration comando per abilitare Redshift:Connect l'autorizzazione. Queste integrazioni sono essenziali perché Lake Formation propaga l'identità iDC ai cluster Redshift e ai Redshift Serverless Namespace

aws lakeformation create-lake-formation-identity-center-configuration \ --instance-arn <your_idc_instance_arn> \ --service-integrations '[{ "Redshift": [{ "RedshiftConnect": { "Authorization": "ENABLED" } }] }]'
Console
  1. Accedi a, e apri la console di Lake Formation all'indirizzo. Console di gestione AWS https://console.aws.amazon.com/lakeformation/

  2. Nel riquadro di navigazione a sinistra, seleziona Integrazione con IAM Identity Center.

  3. Nella pagina di integrazione di IAM Identity Center puoi abilitare la propagazione affidabile delle identità per Amazon Redshift connect. Lake Formation propaga l'identità a valle in base alle autorizzazioni effettive, in modo che le applicazioni autorizzate possano accedere ai dati per conto degli utenti.

Aggiorna la configurazione del centro di identità di Lake Formation

Se hai configurato l'applicazione iDC di Lake Formation che non ha le integrazioni di servizio richieste abilitate, puoi aggiornarla per supportare la propagazione dell'identità tra i servizi e. clusters/namespaces

CLI

Usa il update-lake-formation-identity-center-configuration comando per abilitare l'autorizzazione. Redshift:Connect Queste integrazioni sono essenziali per la propagazione delle identità Idc tra servizi e cluster:

aws lakeformation update-lake-formation-identity-center-configuration \ --service-integrations '[{ "Redshift": [{ "RedshiftConnect": { "Authorization": "ENABLED" } }] }]'
Console
  1. Accedi a e apri la console di Console di gestione AWS Lake Formation all'indirizzo. https://console.aws.amazon.com/lakeformation/

  2. Nel riquadro di navigazione a sinistra, seleziona Integrazione con IAM Identity Center.

  3. Nella pagina di integrazione di IAM Identity Center puoi abilitare la propagazione affidabile delle identità per Amazon Redshift connect. Lake Formation propaga l'identità a valle in base alle autorizzazioni effettive, in modo che le applicazioni autorizzate possano accedere ai dati per conto degli utenti.

Prerequisiti di Lake Formation

Il cliente ha bisogno delle CREATE_CATALOG autorizzazioni Lake Formation per abilitare le autorizzazioni AWS Glue Data Catalog federate di Amazon Redshift.

  1. Se l'account appartiene a un cliente esistente di Lake Formation, l'amministratore di Lake Formation deve concedere esplicitamente l'autorizzazione CREATE_CATALOG a ciascun creatore del cluster. Usa il seguente comando CLI di esempio:

    aws lakeformation grant-permissions \ --cli-input-json \ '{ "Principal": { "DataLakePrincipalIdentifier": "<PrincipalArn>" }, "Resource": { "Catalog": {} }, "Permissions": [ "CREATE_CATALOG" ] }'
  2. Se l'account non ha mai utilizzato Lake Formation, verifica che Catalog Creators sia impostato su IAMAllowedPrincipals nella pagina Ruoli e attività amministrative della console di Lake Formation. Se non è configurato, configura un amministratore del Data Lake seguendo la procedura Crea un amministratore del data lake. In alternativa, puoi creare un amministratore di Data Lake con le policy minime richieste se AWS Glue Data Catalog utilizzerai solo le autorizzazioni federate di Amazon Redshift.

    { "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Allow", "Action": [ "lakeformation:PutDataLakeSettings", "lakeformation:GrantPermissions", "lakeformation:GetDataLakeSettings", "lakeformation:BatchGrantPermissions", "lakeformation:ListPermissions" ], "Resource": [ "*" ] } ] }
  3. Chiedi all' DataLake amministratore di concedere le autorizzazioni per creare il IAMAllowedPrincipals catalogo. L'accesso può essere concesso tramite il pulsante Concedi per i creatori di cataloghi nella pagina Ruolo amministrativo e attività.

Configurazione di rete per il routing VPC avanzato

Se il routing VPC avanzato è attivato, il VPC deve essere in grado di raggiungere i servizi IAM Identity Center. AWS In caso contrario, la propagazione dell'identità non riesce. Per ulteriori informazioni sui requisiti di rete, consulta Utilizzo di AWS IAM Identity Center con routing VPC avanzato.

Privilegi di connessione

Come parte delle autorizzazioni federate di Amazon Redshift, Amazon Redshift ha introdotto i privilegi CONNECT per gestire l'accesso degli utenti Centro identità AWS IAM federati ai gruppi di lavoro o ai cluster di Amazon Redshift. Questa funzionalità è disponibile quando le autorizzazioni federate di Amazon Redshift sono abilitate sul gruppo di lavoro o sul cluster.

Questo privilegio consente agli amministratori di controllare l'accesso degli utenti tramite autorizzazioni granulari in ogni gruppo di lavoro o cluster di Amazon Redshift in cui sono abilitate le autorizzazioni federate di Amazon Redshift. L'amministratore di Amazon Redshift può specificare quali utenti o gruppi Centro identità AWS IAM federati hanno accesso per connettersi direttamente al gruppo di lavoro o al cluster di Amazon Redshift, fornendo un controllo granulare sull'accesso degli utenti a ciascun gruppo di lavoro o cluster. Centro identità AWS IAM

Sintassi

GRANT CONNECT [ON WORKGROUP] TO <prefix>:<username> | ROLE <prefix>:<rolename> | PUBLIC;
CONNETTITI [SU UN GRUPPO DI LAVORO]

Concede il permesso di connettersi a un gruppo di lavoro. L'autorizzazione CONNECT è applicabile solo alle Centro identità AWS IAM identità (utenti e ruoli).

<prefix>A: <username>

Indica l'utente Centro identità AWS IAM federato che riceve le autorizzazioni.

<prefix>AL RUOLO: <rolename>

Indica il gruppo Centro identità AWS IAM federato che riceve le autorizzazioni.

PUBLIC

Concede le autorizzazioni CONNECT a tutti gli utenti Centro identità AWS IAM federati, inclusi gli utenti creati successivamente.