View a markdown version of this page

Verwenden AWS IAM Identity Center-Authentifizierung mit verbessertem VPC-Routing - Amazon Redshift

Amazon Redshift unterstützt die Verwendung von Python-UDFs nach dem 30. Juni 2026 nicht mehr. Wir werden damit beginnen, es schrittweise durchzusetzen. Weitere Informationen zum Ende der Lebensdauer von Python und zu den Migrationsoptionen finden Sie im Blogbeitrag, der am 30. Juni 2025 veröffentlicht wurde.

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verwenden AWS IAM Identity Center-Authentifizierung mit verbessertem VPC-Routing

Wenn das erweiterte VPC-Routing aktiviert ist, leitet Redshift den Datenverkehr nicht über das Internet, sondern über Ihre Virtual Private Cloud (VPC) weiter. Dazu gehören auch die Aufrufe, die Redshift zur Authentifizierung eines IAM Identity Center-Benutzers AWS tätigt. Dies gilt unabhängig davon, ob sich der Benutzer interaktiv anmeldet oder eine Verbindung mit einem AWS IAM Identity Center-Token herstellt, das durch vertrauenswürdige Identitätsverbreitung abgerufen wurde. Damit diese Verbindungen erfolgreich sind, muss Redshift in der Lage sein, das AWS IAM Identity Center von Ihrer VPC aus zu erreichen. Schnittstellen-VPC-Endpunkte sind die empfohlene Methode, um diese Konnektivität bereitzustellen. Sie ermöglichen es Ihrem bereitgestellten Cluster oder Ihrer Amazon Redshift Serverless Workgroup, das AWS IAM Identity Center über das Netzwerk zu erreichen. AWS

Wichtig

Diese Anforderungen gelten für jede Verbindung, die über IAM Identity Center authentifiziert wird. AWS IAM-Benutzer und lokale Datenbankbenutzer authentifizieren sich über unterschiedliche Mechanismen und sind nicht betroffen. Wenn das erweiterte VPC-Routing deaktiviert ist, sind diese Endpunkte nicht erforderlich.

Anmerkung

Wenn Sie das erweiterte VPC-Routing ändern, wird ein bereitgestellter Cluster neu gestartet. Weitere Informationen zum Aktivieren von erweitertem VPC-Routing finden Sie unter Erweitertes VPC-Routing aktivieren.

Schnittstellen-VPC-Endpunkte

Erstellen Sie die folgenden Schnittstellen-VPC-Endpunkte (AWS PrivateLink) in der VPC, in der sich Ihr Cluster oder Ihre Arbeitsgruppe befindet. Beide Endpunkte sind erforderlich. Wenn einer der Endpunkte fehlt oder nicht erreichbar ist, schlägt die AWS IAM Identity Center-Anmeldung fehl.

com.amazonaws.region.sso-oauth

Validiert das AWS IAM Identity Center-Zugriffstoken, das der Benutzer bei der Anmeldung vorlegt, und tauscht es gegen ein Token aus, das auf Ihre Redshift-Sitzung zugeschnitten ist.

com.amazonaws.region.identitystore

Löst die Mitgliedschaften des Benutzers und seiner AWS IAM Identity Center-Gruppe aus dem IAM Identity Center-Identitätsspeicher auf. AWS

Informationen zum Erstellen eines Schnittstellen-VPC-Endpunkts finden Sie unter Erstellen eines VPC-Endpunkts im Amazon VPC-Benutzerhandbuch.

Bevor Sie die Endpoints erstellen, stellen Sie sicher, dass die DNS resolution Attribute DNS hostnames und für die VPC aktiviert sind, auf der Ihr Cluster oder Ihre Arbeitsgruppe ausgeführt wird. Private DNS-Namen hängen von beiden Attributen ab. Weitere Infomationen finden Sie unter DNS-Attribute für Ihre VPC im Amazon VPC-Benutzerhandbuch.

Das erweiterte VPC-Routing setzt voraus, dass Ihr bereitgestellter Cluster oder Ihre Redshift Serverless Workgroup nicht öffentlich zugänglich ist.

Gehen Sie beim Erstellen der einzelnen Endpunkte wie folgt vor:

  • Private DNS-Namen einschalten — Redshift stellt über ihre Standard-DNS-Namen eine Verbindung zu diesen Diensten her. Ohne private DNS-Namen werden diese Namen weiterhin in öffentliche Adressen aufgelöst und die Anrufe werden nicht an Ihre Endpunkte weitergeleitet.

  • Erstellen Sie die Endpunkte in der AWS IAM Identity Center-Region — AWS IAM Identity Center ist ein regionaler Dienst. Erstellen Sie diese Endpunkte in der Region, in der Ihre AWS IAM Identity Center-Instanz ausgeführt wird. Wenn Ihr Cluster oder Ihre Arbeitsgruppe in einer anderen Region ausgeführt wird und Sie die AWS IAM Identity Center-Replikation mit mehreren Regionen nicht verwenden, verwenden Sie die Option Regionsübergreifender Endpunkt, damit die Endpunkte die IAM Identity Center-Region erreichen. AWS

  • Wählen Sie Subnetze in denselben Availability Zones — Wählen Sie Subnetze in den Availability Zones aus, die Ihr Cluster oder Ihre Arbeitsgruppe verwendet.

  • Eingehendes HTTPS zulassen — Die Sicherheitsgruppe, die jedem Endpunkt zugeordnet ist, muss eingehenden Datenverkehr über den TCP-Port 443 von Ihren Cluster- oder Arbeitsgruppen-Subnetzen zulassen.

  • Behalten Sie die Standard-Endpunktrichtlinie bei — Die Standardrichtlinie ermöglicht vollen Zugriff. Wenn Ihre Organisation eine restriktive Endpunktrichtlinie benötigt, definieren Sie diese nach dem Prinzipal und nicht nach einer Liste von Aktionen. Stellen Sie dann sicher, dass die Anmeldung weiterhin erfolgreich ist.

Verwenden AWS Network Firewall

AWS Die Netzwerk-Firewall ist optional. Wenn Sie ausgehenden Datenverkehr mit der AWS Netzwerk-Firewall filtern, anstatt Schnittstellen-VPC-Endpunkte zu verwenden, muss die Firewallrichtlinie die AWS IAM Identity Center-Dienstdomänen zulassen. Andernfalls schlägt die Anmeldung fehl, wenn Redshift sie nicht erreichen kann. Fügen Sie die folgenden Domains zur Zulassungsliste Ihrer Firewall hinzu und region ersetzen Sie sie durch Ihre AWS IAM Identity Center-Region:

oidc.region.amazonaws.com

Validiert das AWS IAM Identity Center-Zugriffstoken und tauscht es gegen ein Token aus, das auf Ihre Redshift-Sitzung zugeschnitten ist.

.sso.region.amazonaws.com

Erreicht den AWS IAM Identity Center-Dienst, um die IAM Identity Center-Anwendung und ihre AWS Zuweisungen aufzulösen.

identitystore.region.amazonaws.com

Löst den Benutzer und seine AWS IAM Identity Center-Gruppenmitgliedschaften auf.

Wenn Ihre Firewall standardmäßig eine Ablehnungsrichtlinie verwendet, muss sie auch die Domänen, die Redshift für den allgemeinen Betrieb verwendet, unter erweitertem VPC-Routing zulassen, z. B. Amazon S3 und, falls Sie einen Data Lake abfragen, Glue. AWS Weitere Informationen finden Sie unter Verbessertes VPC-Routing in Amazon Redshift.

Durch die Verwendung von Schnittstellen-VPC-Endpunkten, wie unter beschriebenSchnittstellen-VPC-Endpunkte, bleibt dieser Datenverkehr im AWS Netzwerk und es ist keine Firewall-Listing erforderlich.