Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Einrichtung der Weitergabe vertrauenswürdiger Identitäten mit Amazon Redshift Query Editor V2
Im folgenden Verfahren erfahren Sie, wie Sie eine vertrauenswürdige Identitätsweitergabe von Amazon Redshift Query Editor V2 an Amazon Redshift erreichen.
Voraussetzungen
Bevor Sie mit diesem Tutorial beginnen können, müssen Sie Folgendes einrichten:
-
Aktivieren Sie IAM Identity Center. Eine Organisationsinstanz wird empfohlen. Weitere Informationen finden Sie unter Voraussetzungen und Überlegungen.
-
Stellen Sie die Benutzer und Gruppen aus Ihrer Identitätsquelle im IAM Identity Center bereit.
Die Aktivierung der Weitergabe vertrauenswürdiger Identitäten umfasst Aufgaben, die von einem IAM Identity Center-Administrator in der IAM Identity Center-Konsole ausgeführt werden, sowie Aufgaben, die von einem Amazon Redshift-Administrator in der Amazon Redshift-Konsole ausgeführt werden.
Aufgaben, die vom IAM Identity Center-Administrator ausgeführt werden
Die folgenden Aufgaben mussten vom IAM Identity Center-Administrator ausgeführt werden:
Erstellen Sie eine IAM-Rolle in dem Konto, in dem der Amazon Redshift-Cluster oder die Serverless-Instance vorhanden ist, mit der folgenden Berechtigungsrichtlinie. Weitere Informationen finden Sie unter Erstellung von IAM-Rollen.
-
Die folgenden Richtlinienbeispiele enthalten die erforderlichen Berechtigungen, um dieses Tutorial abzuschließen. Um diese Richtlinie zu verwenden, ersetzen Sie die Richtlinie
italicized placeholder textim Beispiel durch Ihre eigenen Informationen. Weitere Anweisungen finden Sie unter Richtlinie erstellen oder Richtlinie bearbeiten.Genehmigungsrichtlinie:
Vertrauensrichtlinie:
-
Erstellen Sie einen Berechtigungssatz in dem AWS Organizations Verwaltungskonto, in dem IAM Identity Center aktiviert ist. Sie werden es im nächsten Schritt verwenden, um Verbundbenutzern den Zugriff auf Redshift Query Editor V2 zu ermöglichen.
-
Gehen Sie zur IAM Identity Center-Konsole und wählen Sie unter Multi-Account Berechtigungen die Option Berechtigungssätze aus.
-
Wählen Sie Create permission set (Berechtigungssatz erstellen) aus.
-
Wählen Sie Benutzerdefinierter Berechtigungssatz und dann Weiter aus.
-
Wählen Sie unter AWS Verwaltete Richtlinien die Option
AmazonRedshiftQueryEditorV2ReadSharing. -
Fügen Sie unter Inline-Richtlinie die folgende Richtlinie hinzu:
-
Wählen Sie Weiter aus und geben Sie dann einen Namen für den Berechtigungssatznamen ein. Beispiel,
Redshift-Query-Editor-V2. -
Legen Sie unter Relay-Status — optional den Standard-Relay-Status auf die URL des Abfrage-Editors V2 fest. Verwenden Sie dazu das Format:
https://.your-region.console.aws.amazon.com/sqlworkbench/home -
Überprüfen Sie die Einstellungen und wählen Sie Erstellen.
-
Navigieren Sie zum IAM Identity Center Dashboard und kopieren Sie die URL des AWS Zugriffsportals aus dem Abschnitt Einstellungsübersicht.
-
Öffnen Sie ein neues Inkognito-Browserfenster und fügen Sie die URL ein.
Dadurch gelangen Sie zu Ihrem AWS Zugriffsportal und stellen sicher, dass Sie sich mit einem IAM Identity Center-Benutzer anmelden.
Weitere Informationen zum Berechtigungssatz finden Sie unterVerwalten AWS-Konten mit Berechtigungssätzen.
-
Ermöglichen Sie Verbundbenutzern den Zugriff auf Redshift Query Editor V2.
-
Öffnen Sie im AWS Organizations Verwaltungskonto die IAM Identity Center-Konsole.
-
Wählen Sie im Navigationsbereich unter Multi-account Berechtigungen die Option AWS-Konten.
-
Wählen Sie auf der AWS-Konten Seite AWS-Konto die aus, der Sie Zugriff gewähren möchten.
-
Wählen Sie Benutzer oder Gruppen zuweisen aus.
-
Wählen Sie auf der Seite Benutzer und Gruppen zuweisen die Benutzer und/oder Gruppen aus, für die Sie den Berechtigungssatz erstellen möchten. Wählen Sie anschließend Weiter.
-
Wählen Sie auf der Seite „Berechtigungssätze zuweisen“ den Berechtigungssatz aus, den Sie im vorherigen Schritt erstellt haben. Wählen Sie anschließend Weiter.
-
Überprüfen Sie auf der Seite „Aufgaben überprüfen und einreichen“ Ihre Auswahl und wählen Sie Senden aus.
-
Aufgaben, die von einem Amazon Redshift-Administrator ausgeführt werden
Um die Weitergabe vertrauenswürdiger Identitäten an Amazon Redshift zu aktivieren, muss ein Amazon Redshift-Cluster-Administrator oder Amazon Redshift Serverless-Administrator eine Reihe von Aufgaben in der Amazon Redshift-Konsole ausführen. Weitere Informationen finden Sie im Big Data-Blog unter Integrieren von Identity Provider (IdP) mit Amazon Redshift Query Editor V2 und SQL Client mithilfe von IAM Identity Center for Seamless Single. Sign-On