View a markdown version of this page

Einrichtung der Weitergabe vertrauenswürdiger Identitäten mit Amazon Redshift Query Editor V2 - AWS IAM Identity Center

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Einrichtung der Weitergabe vertrauenswürdiger Identitäten mit Amazon Redshift Query Editor V2

Im folgenden Verfahren erfahren Sie, wie Sie eine vertrauenswürdige Identitätsweitergabe von Amazon Redshift Query Editor V2 an Amazon Redshift erreichen.

Voraussetzungen

Bevor Sie mit diesem Tutorial beginnen können, müssen Sie Folgendes einrichten:

Die Aktivierung der Weitergabe vertrauenswürdiger Identitäten umfasst Aufgaben, die von einem IAM Identity Center-Administrator in der IAM Identity Center-Konsole ausgeführt werden, sowie Aufgaben, die von einem Amazon Redshift-Administrator in der Amazon Redshift-Konsole ausgeführt werden.

Aufgaben, die vom IAM Identity Center-Administrator ausgeführt werden

Die folgenden Aufgaben mussten vom IAM Identity Center-Administrator ausgeführt werden:

  1. Erstellen Sie eine IAM-Rolle in dem Konto, in dem der Amazon Redshift-Cluster oder die Serverless-Instance vorhanden ist, mit der folgenden Berechtigungsrichtlinie. Weitere Informationen finden Sie unter Erstellung von IAM-Rollen.

    1. Die folgenden Richtlinienbeispiele enthalten die erforderlichen Berechtigungen, um dieses Tutorial abzuschließen. Um diese Richtlinie zu verwenden, ersetzen Sie die Richtlinie italicized placeholder text im Beispiel durch Ihre eigenen Informationen. Weitere Anweisungen finden Sie unter Richtlinie erstellen oder Richtlinie bearbeiten.

      Genehmigungsrichtlinie:

      JSON
      { "Version":"2012-10-17", "Statement": [ { "Sid": "AllowRedshiftApplication", "Effect": "Allow", "Action": [ "redshift:DescribeQev2IdcApplications", "redshift-serverless:ListNamespaces", "redshift-serverless:ListWorkgroups", "redshift-serverless:GetWorkgroup" ], "Resource": "*" }, { "Sid": "AllowIDCPermissions", "Effect": "Allow", "Action": [ "sso:DescribeApplication", "sso:DescribeInstance" ], "Resource": [ "arn:aws:sso:::instance/Your-IAM-Identity-Center-Instance ID", "arn:aws:sso::111122223333:application/Your-IAM-Identity-Center-Instance-ID/*" ] } ] }

      Vertrauensrichtlinie:

      JSON
      { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "redshift-serverless.amazonaws.com", "redshift.amazonaws.com" ] }, "Action": [ "sts:AssumeRole", "sts:SetContext" ] } ] }
  2. Erstellen Sie einen Berechtigungssatz in dem AWS Organizations Verwaltungskonto, in dem IAM Identity Center aktiviert ist. Sie werden es im nächsten Schritt verwenden, um Verbundbenutzern den Zugriff auf Redshift Query Editor V2 zu ermöglichen.

    1. Gehen Sie zur IAM Identity Center-Konsole und wählen Sie unter Multi-Account Berechtigungen die Option Berechtigungssätze aus.

    2. Wählen Sie Create permission set (Berechtigungssatz erstellen) aus.

    3. Wählen Sie Benutzerdefinierter Berechtigungssatz und dann Weiter aus.

    4. Wählen Sie unter AWS Verwaltete Richtlinien die Option AmazonRedshiftQueryEditorV2ReadSharing.

    5. Fügen Sie unter Inline-Richtlinie die folgende Richtlinie hinzu:

      JSON
      { "Version":"2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Allow", "Action": [ "redshift:DescribeQev2IdcApplications", "redshift-serverless:ListNamespaces", "redshift-serverless:ListWorkgroups", "redshift-serverless:GetWorkgroup" ], "Resource": "*" } ] }
    6. Wählen Sie Weiter aus und geben Sie dann einen Namen für den Berechtigungssatznamen ein. Beispiel, Redshift-Query-Editor-V2.

    7. Legen Sie unter Relay-Status — optional den Standard-Relay-Status auf die URL des Abfrage-Editors V2 fest. Verwenden Sie dazu das Format:https://your-region.console.aws.amazon.com/sqlworkbench/home.

    8. Überprüfen Sie die Einstellungen und wählen Sie Erstellen.

    9. Navigieren Sie zum IAM Identity Center Dashboard und kopieren Sie die URL des AWS Zugriffsportals aus dem Abschnitt Einstellungsübersicht.

      Schritt i: Kopieren Sie die URL des AWS Zugriffsportals von der IAM Identity Center-Konsole.
    10. Öffnen Sie ein neues Inkognito-Browserfenster und fügen Sie die URL ein.

      Dadurch gelangen Sie zu Ihrem AWS Zugriffsportal und stellen sicher, dass Sie sich mit einem IAM Identity Center-Benutzer anmelden.

      Schritt j: Melden Sie sich beim AWS Zugriffsportal an.

      Weitere Informationen zum Berechtigungssatz finden Sie unterVerwalten AWS-Konten mit Berechtigungssätzen.

  3. Ermöglichen Sie Verbundbenutzern den Zugriff auf Redshift Query Editor V2.

    1. Öffnen Sie im AWS Organizations Verwaltungskonto die IAM Identity Center-Konsole.

    2. Wählen Sie im Navigationsbereich unter Multi-account Berechtigungen die Option AWS-Konten.

    3. Wählen Sie auf der AWS-Konten Seite AWS-Konto die aus, der Sie Zugriff gewähren möchten.

    4. Wählen Sie Benutzer oder Gruppen zuweisen aus.

    5. Wählen Sie auf der Seite Benutzer und Gruppen zuweisen die Benutzer und/oder Gruppen aus, für die Sie den Berechtigungssatz erstellen möchten. Wählen Sie anschließend Weiter.

    6. Wählen Sie auf der Seite „Berechtigungssätze zuweisen“ den Berechtigungssatz aus, den Sie im vorherigen Schritt erstellt haben. Wählen Sie anschließend Weiter.

    7. Überprüfen Sie auf der Seite „Aufgaben überprüfen und einreichen“ Ihre Auswahl und wählen Sie Senden aus.

Aufgaben, die von einem Amazon Redshift-Administrator ausgeführt werden

Um die Weitergabe vertrauenswürdiger Identitäten an Amazon Redshift zu aktivieren, muss ein Amazon Redshift-Cluster-Administrator oder Amazon Redshift Serverless-Administrator eine Reihe von Aufgaben in der Amazon Redshift-Konsole ausführen. Weitere Informationen finden Sie im Big Data-Blog unter Integrieren von Identity Provider (IdP) mit Amazon Redshift Query Editor V2 und SQL Client mithilfe von IAM Identity Center for Seamless Single. Sign-On AWS