View a markdown version of this page

Configuration de la propagation d'identité sécurisée avec Amazon Redshift Query Editor V2 - AWS IAM Identity Center

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Configuration de la propagation d'identité sécurisée avec Amazon Redshift Query Editor V2

La procédure suivante explique comment réaliser une propagation d'identité fiable depuis Amazon Redshift Query Editor V2 vers Amazon Redshift.

Conditions préalables

Avant de commencer ce didacticiel, vous devez configurer les éléments suivants :

L'activation de la propagation d'identité sécurisée inclut les tâches effectuées par un administrateur IAM Identity Center dans la console IAM Identity Center et les tâches effectuées par un administrateur Amazon Redshift dans la console Amazon Redshift.

Tâches effectuées par l'administrateur d'IAM Identity Center

Les tâches suivantes devaient être effectuées par l'administrateur de l'IAM Identity Center :

  1. Créez un rôle IAM dans le compte sur lequel se trouve le cluster Amazon Redshift ou l'instance Serverless avec la politique d'autorisation suivante. Pour plus d'informations, consultez la section Création de rôles IAM.

    1. Les exemples de politiques suivants incluent les autorisations nécessaires pour terminer ce didacticiel. Pour utiliser cette politique, remplacez celle de italicized placeholder text l'exemple de politique par vos propres informations. Pour des instructions supplémentaires, voir Créer une politique ou Modifier une politique.

      Politique d'autorisation :

      JSON
      { "Version":"2012-10-17", "Statement": [ { "Sid": "AllowRedshiftApplication", "Effect": "Allow", "Action": [ "redshift:DescribeQev2IdcApplications", "redshift-serverless:ListNamespaces", "redshift-serverless:ListWorkgroups", "redshift-serverless:GetWorkgroup" ], "Resource": "*" }, { "Sid": "AllowIDCPermissions", "Effect": "Allow", "Action": [ "sso:DescribeApplication", "sso:DescribeInstance" ], "Resource": [ "arn:aws:sso:::instance/Your-IAM-Identity-Center-Instance ID", "arn:aws:sso::111122223333:application/Your-IAM-Identity-Center-Instance-ID/*" ] } ] }

      Politique de confiance :

      JSON
      { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "redshift-serverless.amazonaws.com", "redshift.amazonaws.com" ] }, "Action": [ "sts:AssumeRole", "sts:SetContext" ] } ] }
  2. Créez un ensemble d'autorisations dans le compte AWS Organizations de gestion sur lequel IAM Identity Center est activé. Vous l'utiliserez à l'étape suivante pour permettre aux utilisateurs fédérés d'accéder à Redshift Query Editor V2.

    1. Accédez à la console IAM Identity Center, sous Multi-Account Autorisations, choisissez Ensembles d'autorisations.

    2. Choisissez Create permission set (Créer un jeu d'autorisations).

    3. Choisissez Ensemble d'autorisations personnalisé, puis cliquez sur Suivant.

    4. Dans Politiques AWS gérées, sélectionnez AmazonRedshiftQueryEditorV2ReadSharing.

    5. Dans la section Stratégie intégrée, ajoutez la stratégie suivante :

      JSON
      { "Version":"2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Allow", "Action": [ "redshift:DescribeQev2IdcApplications", "redshift-serverless:ListNamespaces", "redshift-serverless:ListWorkgroups", "redshift-serverless:GetWorkgroup" ], "Resource": "*" } ] }
    6. Sélectionnez Suivant, puis donnez un nom au nom du jeu d'autorisations. Par exemple, Redshift-Query-Editor-V2.

    7. Sous État du relais — facultatif, définissez l'état du relais par défaut sur l'URL de l'éditeur de requêtes V2, en utilisant le format :https://your-region.console.aws.amazon.com/sqlworkbench/home.

    8. Vérifiez les paramètres et choisissez Créer.

    9. Accédez au tableau de bord IAM Identity Center et copiez l'URL du portail AWS d'accès depuis la section Résumé des paramètres.

      Étape i, copiez AWS l'URL du portail d'accès depuis la console IAM Identity Center.
    10. Ouvrez une nouvelle fenêtre de navigation privée et collez l'URL.

      Vous serez alors redirigé vers votre portail AWS d'accès, qui vous permettra de vous connecter avec un utilisateur d'IAM Identity Center.

      Étape j, connectez-vous pour AWS accéder au portail.

      Pour plus d'informations sur les ensembles d'autorisations, consultezGérer Comptes AWS avec ensembles d'autorisations.

  3. Permettez aux utilisateurs fédérés d'accéder à Redshift Query Editor V2.

    1. Dans le compte AWS Organizations de gestion, ouvrez la console IAM Identity Center.

    2. Dans le volet de navigation, sous Multi-account autorisations, choisissez Comptes AWS.

    3. Sur la Comptes AWS page, sélectionnez Compte AWS celle à laquelle vous souhaitez attribuer l'accès.

    4. Choisissez Attribuer des utilisateurs ou des groupes.

    5. Sur la page Attribuer des utilisateurs et des groupes, choisissez les utilisateurs et/ou les groupes pour lesquels vous souhaitez créer un ensemble d'autorisations. Ensuite, choisissez Suivant.

    6. Sur la page Attribuer des ensembles d'autorisations, choisissez l'ensemble d'autorisations que vous avez créé à l'étape précédente. Ensuite, choisissez Suivant.

    7. Sur la page Réviser et envoyer les devoirs, passez en revue vos sélections et choisissez Soumettre.

Tâches effectuées par un administrateur Amazon Redshift

L'activation de la propagation d'identité sécurisée vers Amazon Redshift nécessite qu'un administrateur de cluster Amazon Redshift ou un administrateur Amazon Redshift Serverless exécute un certain nombre de tâches dans la console Amazon Redshift. Pour plus d'informations, consultez Intégrer le fournisseur d'identité (IdP) à Amazon Redshift Query Editor V2 et SQL Client à l'aide d'IAM Identity Center pour un blog Single Sign-On in the AWS Big Data fluide.