Amazon Redshift tidak akan lagi mendukung penggunaan Python UDF setelah 30 Juni 2026. Kami akan mulai menegakkannya secara bertahap. Untuk informasi lebih lanjut tentang detail opsi akhir masa pakai dan migrasi Python, lihat posting blog
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengonfigurasi Anda Akun AWS
Anda dapat melakukan serangkaian tugas ini untuk mengonfigurasi editor kueri v2 untuk menanyakan database Amazon Redshift. Dengan izin yang tepat, Anda dapat mengakses data di cluster Amazon Redshift atau grup kerja yang dimiliki oleh Anda Akun AWS yang ada saat ini. Wilayah AWS
Pertama kali administrator mengonfigurasi editor kueri v2 untuk Anda Akun AWS, mereka memilih AWS KMS key yang digunakan untuk mengenkripsi sumber daya editor kueri v2. Secara default, kunci yang AWS dimiliki digunakan untuk mengenkripsi sumber daya. Atau, administrator dapat menggunakan kunci yang dikelola pelanggan dengan memilih Amazon Resource Name (ARN) untuk kunci di halaman konfigurasi.
Setelah mengonfigurasi akun, pengaturan AWS KMS enkripsi tidak dapat diubah. Untuk informasi selengkapnya tentang membuat dan menggunakan kunci yang dikelola pelanggan dengan editor kueri v2, lihatMembuat AWS KMS kunci yang dikelola pelanggan untuk digunakan dengan editor kueri v2. Administrator juga dapat secara opsional memilih bucket S3 dan path yang digunakan untuk beberapa fitur, seperti memuat data dari file. Untuk informasi selengkapnya, lihat Memuat data dari pengaturan file lokal dan alur kerja.
Editor kueri Amazon Redshift v2 mendukung otentikasi, enkripsi, isolasi, dan kepatuhan untuk menjaga data Anda tetap diam dan data dalam transit tetap aman. Untuk informasi selengkapnya tentang keamanan data dan editor kueri v2, lihat berikut ini:
AWS CloudTrail menangkap panggilan API dan peristiwa terkait yang dibuat oleh atau atas nama Anda Akun AWS dan mengirimkan file log ke bucket Amazon S3 yang Anda tentukan. Anda dapat mengidentifikasi pengguna dan akun mana yang AWS dipanggil, alamat IP sumber dari mana panggilan dilakukan, dan kapan panggilan terjadi. Untuk mempelajari selengkapnya tentang bagaimana query editor v2 berjalan AWS CloudTrail, lihatLogging dengan CloudTrail. Untuk informasi selengkap CloudTrail nya, lihat Panduan AWS CloudTrail Pengguna.
Editor kueri v2 memiliki kuota yang dapat disesuaikan untuk beberapa sumber dayanya. Untuk informasi selengkapnya, lihat Kuota untuk objek Amazon Redshift.
Sumber daya dibuat dengan editor kueri v2
Dalam editor kueri v2, Anda dapat membuat sumber daya seperti kueri dan grafik yang disimpan. Semua sumber daya di editor kueri v2 dikaitkan dengan peran IAM atau dengan pengguna. Sebaiknya lampirkan kebijakan ke peran IAM dan menetapkan peran tersebut kepada pengguna.
Di editor kueri v2, Anda dapat menambahkan dan menghapus tag untuk kueri dan bagan yang disimpan. Anda dapat menggunakan tag ini saat menyiapkan kebijakan IAM khusus atau untuk mencari sumber daya. Anda juga dapat mengelola tag dengan menggunakan Editor AWS Resource Groups Tag.
Anda dapat mengatur peran IAM dengan kebijakan IAM untuk berbagi kueri dengan orang lain di situs Anda yang sama Akun AWS di. Wilayah AWS
Membuat AWS KMS kunci yang dikelola pelanggan untuk digunakan dengan editor kueri v2
Untuk membuat kunci yang dikelola pelanggan enkripsi simetris:
Anda dapat membuat kunci yang dikelola pelanggan enkripsi simetris untuk mengenkripsi sumber daya editor kueri v2 menggunakan AWS KMS konsol atau operasi AWS KMS API. Untuk petunjuk tentang membuat kunci, lihat Membuat AWS KMS kunci enkripsi simetris di Panduan Peng AWS Key Management Service embang.
Kebijakan utama
Kebijakan utama mengontrol akses ke kunci yang dikelola pelanggan Anda. Setiap kunci yang dikelola pelanggan harus memiliki tepat satu kebijakan kunci, yang berisi pernyataan yang menentukan siapa yang dapat menggunakan kunci dan bagaimana mereka dapat menggunakannya. Saat membuat kunci yang dikelola pelanggan, Anda dapat menentukan kebijakan kunci. Untuk informasi selengkapnya, lihat Mengelola akses ke AWS KMS kunci di Panduan AWS Key Management Service Pengembang.
Untuk menggunakan kunci yang dikelola pelanggan Anda dengan editor kueri Amazon Redshift v2, operasi API berikut harus diizinkan dalam kebijakan kunci:
-
kms:GenerateDataKey— Menghasilkan kunci data simetris unik untuk mengenkripsi data Anda. -
kms:Decrypt— Mendekripsi data yang dienkripsi dengan kunci yang dikelola pelanggan. -
kms:DescribeKey— Menyediakan detail kunci yang dikelola pelanggan untuk memungkinkan layanan memvalidasi kunci.
Berikut ini adalah contoh AWS KMS kebijakan untuk Akun AWS
111122223333. Pada bagian pertama, kms:ViaService membatasi penggunaan kunci ke layanan editor kueri v2 (yang dinamai sqlworkbench. dalam kebijakan). Akun AWS Penggunaan kunci harusregion.amazonaws.com.rproxy.goskope.com111122223333. Di bagian kedua, pengguna root dan administrator kunci Akun AWS
111122223333 dapat mengakses kunci.
Saat Anda membuat Akun AWS, Anda mulai dengan satu identitas masuk yang disebut pengguna Akun AWS root yang memiliki akses lengkap ke semua Layanan AWS dan sumber daya. Kami sangat menyarankan agar Anda tidak menggunakan pengguna root untuk tugas sehari-hari. Untuk tugas yang memerlukan kredensial pengguna root, lihat Tugas yang memerlukan kredensial pengguna root dalam Panduan Pengguna IAM.
Sumber daya berikut memberikan informasi lebih lanjut tentang AWS KMS kunci:
-
Untuk informasi selengkapnya tentang AWS KMS kebijakan, lihat Menentukan izin dalam kebijakan di Panduan AWS Key Management Service Pengembang.
-
Untuk informasi tentang AWS KMS kebijakan pemecahan masalah, lihat Memecahkan masalah akses kunci di Panduan AWS Key Management Service Pengembang.
-
Untuk informasi selengkapnya tentang kunci, lihat kunci AWS KMS di Panduan Peng AWS Key Management Service embang.
Mengakses editor kueri v2
Untuk mengakses editor kueri v2, Anda memerlukan izin. Administrator dapat melampirkan salah satu kebijakan ter AWS kelola berikut ke peran untuk memberikan izin. (Sebaiknya lampirkan kebijakan ke peran IAM dan menetapkan peran tersebut ke pengguna.) Kebijakan AWS terkelola ini ditulis dengan opsi berbeda yang mengontrol bagaimana penandaan sumber daya memungkinkan berbagi kueri. Anda dapat menggunakan konsol IAM (https://console.aws.amazon.com/iam/
-
AmazonRedshiftQueryEditorV2FullAccess— Memberikan akses penuh ke operasi dan sumber daya editor kueri Amazon Redshift v2. Kebijakan ini juga memberikan akses ke layanan lain yang diperlukan.
-
AmazonRedshiftQueryEditorV2NoSharing— Memberikan kemampuan untuk bekerja dengan editor kueri Amazon Redshift v2 tanpa berbagi sumber daya. Kebijakan ini juga memberikan akses ke layanan lain yang diperlukan.
-
AmazonRedshiftQueryEditorV2ReadSharing— Memberikan kemampuan untuk bekerja dengan editor kueri Amazon Redshift v2 dengan berbagi sumber daya yang terbatas. Kepala sekolah yang diberikan dapat membaca sumber daya yang dibagikan dengan timnya tetapi tidak dapat memperbaruinya. Kebijakan ini juga memberikan akses ke layanan lain yang diperlukan.
-
AmazonRedshiftQueryEditorV2ReadWriteSharing— Memberikan kemampuan untuk bekerja dengan editor kueri Amazon Redshift v2 dengan berbagi sumber daya. Prinsipal yang diberikan dapat membaca dan memperbarui sumber daya yang dibagikan dengan timnya. Kebijakan ini juga memberikan akses ke layanan lain yang diperlukan.
Anda juga dapat membuat kebijakan sendiri berdasarkan izin yang diizinkan dan ditolak dalam kebijakan terkelola yang disediakan. Jika Anda menggunakan editor kebijakan konsol IAM untuk membuat kebijakan Anda sendiri, pilih SQL Workbench sebagai layanan yang Anda buat kebijakan di editor visual. Editor kueri v2 menggunakan nama layanan AWS SQL Workbench di editor visual dan IAM Policy Simulator.
Agar kepala sekolah (pengguna dengan peran IAM ditetapkan) terhubung ke cluster Amazon Redshift, mereka memerlukan izin di salah satu kebijakan terkelola editor kueri v2. Mereka juga membutuhkan salah satu redshift:GetClusterCredentials izin redshift:GetClusterCredentialsWithIAM atau untuk cluster. Untuk mendapatkan izin ini, seseorang dengan izin administratif dapat melampirkan kebijakan ke peran IAM yang digunakan untuk menyambung ke cluster dengan menggunakan kredenSIAL sementara. Anda dapat menjangkau kebijakan ke cluster tertentu atau menjadi lebih umum. Untuk informasi selengkapnya tentang izin untuk menggunakan kredenSIAL sementara, lihat Membuat peran IAM atau pengguna dengan izin untuk memanggil GetClusterCredentialsWithIAM atau GetClusterCredentials.
Agar kepala sekolah (biasanya pengguna dengan peran IAM ditetapkan) mengaktifkan kemampuan di halaman Pengaturan Akun untuk orang lain di akun untuk Meng ekspor kumpulan hasil, mereka memerlukan sqlworkbench:UpdateAccountExportSettings izin yang dilampirkan peran tersebut. Izin ini disertakan dalam kebijakan ter AmazonRedshiftQueryEditorV2FullAccess AWS kelola.
Saat fitur baru ditambahkan ke editor kueri v2, kebijakan AWS terkelola diperbarui sesuai kebutuhan. Jika Anda membuat kebijakan sendiri berdasarkan izin yang diizinkan dan ditolak dalam kebijakan terkelola yang disediakan, edit kebijakan Anda agar tetap up to date dengan perubahan kebijakan terkelola. Untuk informasi selengkapnya tentang kebijakan terkelola di Amazon Redshift, lihatAWS kebijakan terkelola untuk Amazon Redshift.
Untuk memberikan akses dan menambahkan izin bagi pengguna, grup, atau peran Anda:
-
Pengguna dan grup di AWS IAM Identity Center:
Buat rangkaian izin. Ikuti instruksi di Buat rangkaian izin dalam Panduan Pengguna AWS IAM Identity Center .
-
Pengguna yang dikelola di IAM melalui penyedia identitas:
Buat peran untuk federasi identitas. Ikuti instruksi dalam Buat peran untuk penyedia identitas pihak ketiga (federasi) dalam Panduan Pengguna IAM.
-
Pengguna IAM:
-
Buat peran yang dapat diambil pengguna Anda. Ikuti instruksi dalam Buat peran untuk pengguna IAM dalam Panduan Pengguna IAM.
-
(Tidak disarankan) Lampirkan kebijakan langsung ke pengguna atau tambahkan pengguna ke grup pengguna. Ikuti petunjuk dalam Menambahkan izin ke pengguna (konsol) dalam Panduan Pengguna IAM.
-
catatan
Jika AWS IAM Identity Center administrator menghapus semua asosiasi kumpulan izin untuk kumpulan izin tertentu di seluruh akun, akses ke sumber editor kueri apa pun yang awalnya terkait dengan kumpulan izin yang dihapus tidak lagi dapat diakses. Jika nantinya izin yang sama dibuat ulang, pengidentifikasi internal baru dibuat. Karena pengenal internal telah berubah, akses ke sumber editor kueri yang sebelumnya dimiliki oleh pengguna tidak dapat diakses. Sebaiknya sebelum administrator menghapus kumpulan izin, pengguna kumpulan izin tersebut harus mengekspor sumber daya editor kueri seperti buku catatan dan kueri sebagai cadangan.
Menyiapkan tag utama untuk menghubungkan cluster atau kelompok kerja dari editor kueri v2
Untuk menyambung ke cluster atau grup kerja menggunakan opsi pengguna federasi, atur peran IAM atau pengguna dengan tag utama. Atau, atur penyedia identitas (IdP) Anda untuk meneruskan RedshiftDbUser dan (opsional)RedshiftDbGroups. Untuk informasi selengkapnya tentang menggunakan IAM untuk mengelola tag, lihat Meneruskan tag sesi AWS Security Token Service di Panduan Pengguna IAM. Untuk mengatur akses menggunakan AWS Identity and Access Management, administrator dapat menambahkan tag menggunakan konsol IAM (https://console.aws.amazon.com/iam/
Untuk menambahkan tag utama ke peran IAM
Masuk ke Konsol Manajemen AWS dan buka konsol IAM di https://console.aws.amazon.com/iam/
. -
Pilih Per an di panel navigasi.
-
Pilih peran yang membutuhkan akses ke editor kueri v2 menggunakan pengguna federasi.
-
Pilih tab Tanda.
-
Pilih Kel ola tag.
-
Pilih Tambah tag dan masukkan Kunci sebagai
RedshiftDbUserdan masukkan Nilai nama pengguna federasi. -
Secara opsional pilih Tam bah tag
RedshiftDbGroupsdan masukkan K unci sebagai dan masukkan Nilai nama grup untuk dikaitkan dengan pengguna. -
Pilih Simpan perubahan untuk melihat daftar tag yang terkait dengan peran IAM yang Anda pilih. Menyebarkan perubahan mungkin memakan waktu beberapa detik.
-
Untuk menggunakan pengguna federasi, segarkan halaman editor kueri v2 setelah perubahan disebarkan.
Siapkan penyedia identitas (IdP) Anda untuk meneruskan tag utama
Prosedur untuk mengatur tag menggunakan penyedia identitas (IdP) bervariasi menurut IdP. Lihat dokumentasi IdP Anda untuk petunjuk tentang cara meneruskan informasi pengguna dan grup ke atribut SAML. Ketika dikonfigurasi dengan benar, atribut berikut muncul dalam respons SAML Anda yang digunakan oleh AWS Security Token Service untuk mengisi tag utama untuk RedshiftDbUser dan. RedshiftDbGroups
<Attribute Name="https://aws.amazon.com/SAML/Attributes/PrincipalTag:RedshiftDbUser"> <AttributeValue>db-user-name</AttributeValue> </Attribute> <Attribute Name="https://aws.amazon.com/SAML/Attributes/PrincipalTag:RedshiftDbGroups"> <AttributeValue>db-groups</AttributeValue> </Attribute>
Opsional db_groups harus berupa daftar yang dipisahkan titik dua seperti. group1:group2:group3
Selain itu, Anda dapat mengatur TransitiveTagKeys atribut untuk mempertahankan tag selama rantai peran.
<Attribute Name="https://aws.amazon.com/SAML/Attributes/TransitiveTagKeys"> <AttributeValue>RedshiftDbUser</AttributeValue> <AttributeValue>RedshiftDbGroups</AttributeValue> </Attribute>
Untuk informasi selengkapnya tentang menyiapkan editor kueri v2, lihatIzin diperlukan untuk menggunakan editor kueri v2.
Untuk informasi tentang cara mengatur Active Directory Federation Services (AD FS), lihat posting blog: Akses federasi ke editor kueri Amazon Redshift v2 dengan Active Directory Federation Services (AD FS).
Untuk informasi tentang cara mengatur Okta, lihat posting blog: Federasi akses masuk tunggal ke editor kueri Amazon Redshift v2 dengan Okta.
catatan
Saat Anda terhubung ke cluster atau grup kerja menggunakan opsi koneksi pengguna federasi dari editor kueri v2, Penyedia Identity (IdP) dapat menyediakan tag utama kustom untuk dan. RedshiftDbUser RedshiftDbGroups Saat ini, AWS IAM Identity Center dosesn tidak mendukung penerusan tag utama khusus langsung ke editor kueri v2.