View a markdown version of this page

Menggunakan kebijakan berbasis identitas (kebijakan IAM) untuk Amazon Redshift - Amazon Redshift

Amazon Redshift tidak akan lagi mendukung penggunaan Python UDF setelah 30 Juni 2026. Kami akan mulai menegakkannya secara bertahap. Untuk informasi lebih lanjut tentang detail opsi akhir masa pakai dan migrasi Python, lihat posting blog yang diterbitkan pada 30 Juni 2025.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menggunakan kebijakan berbasis identitas (kebijakan IAM) untuk Amazon Redshift

Topik ini memberikan contoh kebijakan berbasis identitas di mana administrator akun dapat melampirkan kebijakan izin ke identitas IAM (yaitu, pengguna, grup, dan peran).

penting

Kami menyarankan Anda terlebih dahulu meninjau topik pengantar yang menjelaskan konsep dasar dan opsi yang tersedia bagi Anda untuk mengelola akses ke sumber daya Amazon Redshift Anda. Untuk informasi selengkapnya, lihat Ikhtisar pengelolaan izin akses ke sumber daya Amazon Redshift Anda.

Berikut adalah contoh kebijakan izin. Kebijakan ini memungkinkan pengguna untuk membuat, menghapus, memodifikasi, dan me-reboot semua cluster, dan kemudian menolak izin untuk menghapus atau memodifikasi cluster mana pun di mana pengidentifikasi cluster dimulai dengan production in Wilayah AWS us-west-2 dan Akun AWS 123456789012.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid":"AllowClusterManagement", "Action": [ "redshift:CreateCluster", "redshift:DeleteCluster", "redshift:ModifyCluster", "redshift:RebootCluster" ], "Resource": [ "*" ], "Effect": "Allow" }, { "Sid":"DenyDeleteModifyProtected", "Action": [ "redshift:DeleteCluster", "redshift:ModifyCluster" ], "Resource": [ "arn:aws:redshift:us-west-2:123456789012:cluster:production*" ], "Effect": "Deny" } ] }

Kebijakan tersebut memiliki dua pernyataan:

  • Pernyataan pertama memberikan izin bagi pengguna kepada pengguna untuk membuat, menghapus, memodifikasi, dan me-reboot cluster. Pernyataan tersebut menetapkan karakter wildcard (*) sebagai Resource nilai sehingga kebijakan berlaku untuk semua sumber daya Amazon Redshift yang dimiliki oleh akun root AWS .

  • Pernyataan kedua menolak izin untuk menghapus atau memodifikasi cluster. Pernyataan tersebut menentukan cluster Amazon Resource Name (ARN) untuk Resource nilai yang menyertakan karakter wildcard (*). Akibatnya, pernyataan ini berlaku untuk semua cluster Amazon Redshift yang dimiliki oleh AWS akun root tempat pengidentifikasi cluster dimulaiproduction.

AWS kebijakan terkelola untuk Amazon Redshift

AWS mengatasi banyak kasus penggunaan umum dengan menyediakan kebijakan IAM mandiri yang dibuat dan dikelola oleh AWS. Kebijakan terkelola memberikan izin yang diperlukan untuk kasus penggunaan umum sehingga Anda tidak perlu menyelidiki izin apa yang diperlukan. Untuk informasi selengkapnya, lihat Kebijakan terkelola AWS dalam Panduan Pengguna IAM.

Anda juga dapat membuat kebijakan IAM kustom Anda sendiri untuk mengizinkan izin untuk operasi dan sumber daya Amazon Redshift API. Anda dapat melampirkan kebijakan kustom ini ke IAM role atau grup yang memerlukan izin tersebut.

Bagian berikut menjelaskan kebijakan AWS terkelola, yang dapat Anda lampirkan ke pengguna di akun Anda, dan khusus untuk Amazon Redshift.

Amazon Redshift memperbarui ke AWS kebijakan terkelola

Lihat detail tentang pembaruan kebijakan ter AWS kelola untuk Amazon Redshift sejak layanan ini mulai melacak perubahan ini. Untuk peringatan otomatis tentang perubahan pada halaman ini, berlangganan umpan RSS di halaman riwayat Dokumen Amazon Redshift.

Ubah Deskripsi Date

AmazonRedshiftFederatedAuthorization – Kebijakan baru

Amazon Redshift menambahkan kebijakan kemudahan penggunaan baru untuk menjalankan kueri dengan Amazon Redshift Federated Authorization.

November 21, 2025

AmazonRedshiftServiceLinkedRolePolicy – Pembaruan ke kebijakan yang ada

Izin untuk tindakan lakeformation:GetDataAccess ditambahkan ke kebijakan terkelola. Menambahkannya memberikan izin untuk mendapatkan informasi katalog federasi dari AWS Lake Formation.

Ketentuan tambahan untuk tindakan glue:GetCatalog dan glue:GetCatalogs ditambahkan ke kebijakan terkelola.

Maret 13, 2025

AmazonRedshiftServiceLinkedRolePolicy – Pembaruan ke kebijakan yang ada

Izin untuk tindakan glue:GetCatalog dan glue:GetCatalogs ditambahkan ke kebijakan terkelola. Menambahkannya memberikan izin untuk mendapatkan informasi katalog dari AWS Glue.

Desember 3, 2024

AmazonRedshiftServiceLinkedRolePolicy – Pembaruan ke kebijakan yang ada

Izin untuk tindakan servicequotas:GetServiceQuota ditambahkan ke kebijakan terkelola. Ini memberikan izin untuk mengakses kuota atau batasan.

Maret 8, 2024

AmazonRedshiftQueryEditorV2FullAccess – Pembaruan ke kebijakan yang ada

Izin untuk tindakan redshift-serverless:ListNamespaces dan redshift-serverless:ListWorkgroups ditambahkan ke kebijakan terkelola. Menambahkannya memberikan izin untuk mencantumkan ruang nama tanpa server dan grup kerja tanpa server di gudang data Amazon Redshift.

Februari 21, 2024

AmazonRedshiftQueryEditorV2NoSharing – Pembaruan ke kebijakan yang ada

Izin untuk tindakan redshift-serverless:ListNamespaces dan redshift-serverless:ListWorkgroups ditambahkan ke kebijakan terkelola. Menambahkannya memberikan izin untuk mencantumkan ruang nama tanpa server dan grup kerja tanpa server di gudang data Amazon Redshift.

Februari 21, 2024

AmazonRedshiftQueryEditorV2ReadSharing – Pembaruan ke kebijakan yang ada

Izin untuk tindakan redshift-serverless:ListNamespaces dan redshift-serverless:ListWorkgroups ditambahkan ke kebijakan terkelola. Menambahkannya memberikan izin untuk mencantumkan ruang nama tanpa server dan grup kerja tanpa server di gudang data Amazon Redshift.

Februari 21, 2024

AmazonRedshiftQueryEditorV2ReadWriteSharing – Pembaruan ke kebijakan yang ada

Izin untuk tindakan redshift-serverless:ListNamespaces dan redshift-serverless:ListWorkgroups ditambahkan ke kebijakan terkelola. Menambahkannya memberikan izin untuk mencantumkan ruang nama tanpa server dan grup kerja tanpa server di gudang data Amazon Redshift.

Februari 21, 2024

AmazonRedshiftReadOnlyAccess – Pembaruan ke kebijakan yang ada

Izin untuk tindakan redshift:ListRecommendations ditambahkan ke kebijakan terkelola. Ini memberikan izin untuk mencantumkan rekomendasi Amazon Redshift Advisor.

Februari 7, 2024

AmazonRedshiftServiceLinkedRolePolicy – Pembaruan ke kebijakan yang ada

Izin untuk tindakan ec2:AssignIpv6Addresses dan ec2:UnassignIpv6Addresses ditambahkan ke kebijakan terkelola. Menambahkannya memberikan izin untuk menetapkan dan membatalkan penetapan alamat IP.

31 Oktober 2023

AmazonRedshiftQueryEditorV2NoSharing – Pembaruan ke kebijakan yang ada

Izin untuk tindakan sqlworkbench:GetAutocompletionMetadata dan sqlworkbench:GetAutocompletionResource ditambahkan ke kebijakan terkelola. Menambahkannya memberikan izin untuk menghasilkan dan mengambil informasi database untuk penyelesaian otomatis SQL saat mengedit kueri.

16 Agustus 2023

AmazonRedshiftQueryEditorV2ReadSharing – Pembaruan ke kebijakan yang ada

Izin untuk tindakan sqlworkbench:GetAutocompletionMetadata dan sqlworkbench:GetAutocompletionResource ditambahkan ke kebijakan terkelola. Menambahkannya memberikan izin untuk menghasilkan dan mengambil informasi database untuk penyelesaian otomatis SQL saat mengedit kueri.

16 Agustus 2023

AmazonRedshiftQueryEditorV2ReadWriteSharing – Pembaruan ke kebijakan yang ada

Izin untuk tindakan sqlworkbench:GetAutocompletionMetadata dan sqlworkbench:GetAutocompletionResource ditambahkan ke kebijakan terkelola. Menambahkannya memberikan izin untuk menghasilkan dan mengambil informasi database untuk penyelesaian otomatis SQL saat mengedit kueri.

16 Agustus 2023

AmazonRedshiftServiceLinkedRolePolicy – Pembaruan ke kebijakan yang ada

Izin untuk tindakan AWS Secrets Manager untuk membuat dan mengelola rahasia ditambahkan ke kebijakan terkelola. Izin yang ditambahkan adalah sebagai berikut:

  • secretsmanager:GetRandomPassword

  • secretsmanager:DescribeSecret

  • secretsmanager:PutSecretValue

  • secretsmanager:UpdateSecret

  • secretsmanager:UpdateSecretVersionStage

  • secretsmanager:RotateSecret

  • secretsmanager:DeleteSecret

Agustus 14, 2023

AmazonRedshiftServiceLinkedRolePolicy – Pembaruan ke kebijakan yang ada

Izin untuk tindakan di Amazon EC2 untuk membuat dan mengelola grup keamanan dan aturan perutean dihapus dari kebijakan terkelola. Izin ini berkaitan dengan pembuatan subnet dan VPC. Izin yang dihapus adalah sebagai berikut:

  • ec2:AuthorizeSecurityGroupEgress

  • ec2:AuthorizeSecurityGroupIngress

  • ec2:UpdateSecurityGroupRuleDescriptionsEgress

  • ec2:ReplaceRouteTableAssociation

  • ec2:CreateRouteTable

  • ec2:AttachInternetGateway

  • ec2:UpdateSecurityGroupRuleDescriptionsIngress

  • ec2:AssociateRouteTable

  • ec2:RevokeSecurityGroupIngress

  • ec2:CreateRoute

  • ec2:CreateSecurityGroup

  • ec2:RevokeSecurityGroupEgress

  • ec2:ModifyVpcAttribute

  • ec2:CreateSubnet

  • ec2:CreateInternetGateway

  • ec2:CreateVpc

Ini dikaitkan dengan tag Purpose:RedshiftMigrateToVpc sumber daya. Tag membatasi ruang lingkup izin untuk tugas untuk migrasi Amazon EC2 Classic ke Amazon EC2 VPC. Untuk informasi selengkapnya tentang tag sumber daya, lihat Mengontrol akses ke AWS sumber daya menggunakan tag.
Mei 08, 2023

AmazonRedshiftDataFullAccess – Pembaruan ke kebijakan yang ada

Izin untuk tindakan redshift:GetClusterCredentialsWithIAM ditambahkan ke kebijakan terkelola. Menambahkannya memberikan izin untuk mendapatkan kredensional sementara yang ditingkatkan untuk mengakses database Amazon Redshift dengan yang ditentukan Akun AWS.

7 April 2023

AmazonRedshiftServiceLinkedRolePolicy – Pembaruan ke kebijakan yang ada

Izin untuk tindakan di Amazon EC2 untuk pembuatan dan pengelolaan aturan grup keamanan ditambahkan ke kebijakan terkelola. Grup dan aturan keamanan ini secara khusus terkait dengan tag aws:RequestTag/Redshift sumber daya Amazon Redshift. Ini membatasi ruang lingkup izin ke sumber daya Amazon Redshift tertentu.

April 06, 2023

AmazonRedshiftQueryEditorV2NoSharing – Pembaruan ke kebijakan yang ada

Izin untuk tindakan sqlworkbench:GetSchemaInference ditambahkan ke kebijakan terkelola. Menambahkannya memberikan izin untuk mendapatkan kolom dan tipe data yang disimpulkan dari file.

21 Maret 2023

AmazonRedshiftQueryEditorV2ReadSharing – Pembaruan ke kebijakan yang ada

Izin untuk tindakan sqlworkbench:GetSchemaInference ditambahkan ke kebijakan terkelola. Menambahkannya memberikan izin untuk mendapatkan kolom dan tipe data yang disimpulkan dari file.

21 Maret 2023

AmazonRedshiftQueryEditorV2ReadWriteSharing – Pembaruan ke kebijakan yang ada

Izin untuk tindakan sqlworkbench:GetSchemaInference ditambahkan ke kebijakan terkelola. Menambahkannya memberikan izin untuk mendapatkan kolom dan tipe data yang disimpulkan dari file.

21 Maret 2023

AmazonRedshiftQueryEditorV2NoSharing – Pembaruan ke kebijakan yang ada

Izin untuk tindakan sqlworkbench:AssociateNotebookWithTab ditambahkan ke kebijakan terkelola. Menambahkannya memberikan izin untuk membuat dan memperbarui tab yang ditautkan ke buku catatan pengguna sendiri.

2 Februari 2023

AmazonRedshiftQueryEditorV2ReadSharing – Pembaruan ke kebijakan yang ada

Izin untuk tindakan sqlworkbench:AssociateNotebookWithTab ditambahkan ke kebijakan terkelola. Menambahkannya memberikan izin untuk membuat dan memperbarui tab yang ditautkan ke buku catatan pengguna sendiri atau ke buku catatan yang dibagikan dengan mereka.

2 Februari 2023

AmazonRedshiftQueryEditorV2ReadWriteSharing – Pembaruan ke kebijakan yang ada

Izin untuk tindakan sqlworkbench:AssociateNotebookWithTab ditambahkan ke kebijakan terkelola. Menambahkannya memberikan izin untuk membuat dan memperbarui tab yang ditautkan ke buku catatan pengguna sendiri atau ke buku catatan yang dibagikan dengan mereka.

2 Februari 2023

AmazonRedshiftQueryEditorV2NoSharing – Pembaruan ke kebijakan yang ada

Untuk memberikan izin untuk menggunakan buku catatan, Amazon Redshift menambahkan izin untuk tindakan berikut:

  • sqlworkbench:ListNotebooks

  • sqlworkbench:CreateNotebook

  • sqlworkbench:DuplicateNotebook

  • sqlworkbench:CreateNotebookFromVersion

  • sqlworkbench:ImportNotebook

  • sqlworkbench:GetNotebook

  • sqlworkbench:UpdateNotebook

  • sqlworkbench:DeleteNotebook

  • sqlworkbench:CreateNotebookCell

  • sqlworkbench:DeleteNotebookCell

  • sqlworkbench:UpdateNotebookCellContent

  • sqlworkbench:UpdateNotebookCellLayout

  • sqlworkbench:BatchGetNotebookCell

  • sqlworkbench:ListNotebookVersions

  • sqlworkbench:CreateNotebookVersion

  • sqlworkbench:GetNotebookVersion

  • sqlworkbench:DeleteNotebookVersion

  • sqlworkbench:RestoreNotebookVersion

  • sqlworkbench:ExportNotebook

Oktober 17, 2022

AmazonRedshiftQueryEditorV2ReadSharing – Pembaruan ke kebijakan yang ada

Untuk memberikan izin untuk menggunakan buku catatan, Amazon Redshift menambahkan izin untuk tindakan berikut:

  • sqlworkbench:ListNotebooks

  • sqlworkbench:CreateNotebook

  • sqlworkbench:DuplicateNotebook

  • sqlworkbench:CreateNotebookFromVersion

  • sqlworkbench:ImportNotebook

  • sqlworkbench:GetNotebook

  • sqlworkbench:UpdateNotebook

  • sqlworkbench:DeleteNotebook

  • sqlworkbench:CreateNotebookCell

  • sqlworkbench:DeleteNotebookCell

  • sqlworkbench:UpdateNotebookCellContent

  • sqlworkbench:UpdateNotebookCellLayout

  • sqlworkbench:BatchGetNotebookCell

  • sqlworkbench:ListNotebookVersions

  • sqlworkbench:CreateNotebookVersion

  • sqlworkbench:GetNotebookVersion

  • sqlworkbench:DeleteNotebookVersion

  • sqlworkbench:RestoreNotebookVersion

  • sqlworkbench:ExportNotebook

Oktober 17, 2022

AmazonRedshiftQueryEditorV2ReadWriteSharing – Pembaruan ke kebijakan yang ada

Untuk memberikan izin untuk menggunakan buku catatan, Amazon Redshift menambahkan izin untuk tindakan berikut:

  • sqlworkbench:ListNotebooks

  • sqlworkbench:CreateNotebook

  • sqlworkbench:DuplicateNotebook

  • sqlworkbench:CreateNotebookFromVersion

  • sqlworkbench:ImportNotebook

  • sqlworkbench:GetNotebook

  • sqlworkbench:UpdateNotebook

  • sqlworkbench:DeleteNotebook

  • sqlworkbench:CreateNotebookCell

  • sqlworkbench:DeleteNotebookCell

  • sqlworkbench:UpdateNotebookCellContent

  • sqlworkbench:UpdateNotebookCellLayout

  • sqlworkbench:BatchGetNotebookCell

  • sqlworkbench:ListNotebookVersions

  • sqlworkbench:CreateNotebookVersion

  • sqlworkbench:GetNotebookVersion

  • sqlworkbench:DeleteNotebookVersion

  • sqlworkbench:RestoreNotebookVersion

  • sqlworkbench:ExportNotebook

Oktober 17, 2022

AmazonRedshiftServiceLinkedRolePolicy – Pembaruan ke kebijakan yang ada

Amazon Redshift menambahkan namespace AWS/Redshift untuk memungkinkan penerbitan metrik ke. CloudWatch

7 September 2022

AmazonRedshiftQueryEditorV2NoSharing – Pembaruan ke kebijakan yang ada

Amazon Redshift menambahkan izin untuk tindakan sqlworkbench:ListQueryExecutionHistory dansqlworkbench:GetQueryExecutionHistory. Ini memberikan izin untuk melihat riwayat kueri.

30 Agustus 2022

AmazonRedshiftQueryEditorV2ReadSharing – Pembaruan ke kebijakan yang ada

Amazon Redshift menambahkan izin untuk tindakan sqlworkbench:ListQueryExecutionHistory dansqlworkbench:GetQueryExecutionHistory. Ini memberikan izin untuk melihat riwayat kueri.

30 Agustus 2022

AmazonRedshiftQueryEditorV2ReadWriteSharing – Pembaruan ke kebijakan yang ada

Amazon Redshift menambahkan izin untuk tindakan sqlworkbench:ListQueryExecutionHistory dansqlworkbench:GetQueryExecutionHistory. Ini memberikan izin untuk melihat riwayat kueri.

30 Agustus 2022

AmazonRedshiftFullAccess – Pembaruan ke kebijakan yang ada

Izin untuk Amazon Redshift Serverless ditambahkan ke kebijakan terkelola yang ada AmazonRedshiftFullAccess .

22 Juli 2022

AmazonRedshiftDataFullAccess – Pembaruan ke kebijakan yang ada

Amazon Redshift memperbarui kondisi redshift-serverless:GetCredentials pelingkupan default aws:ResourceTag/RedshiftDataFullAccess izin tag dari StringEquals ke untuk memberikan akses StringLike ke sumber daya yang ditandai dengan kunci tag RedshiftDataFullAccess dan nilai tag apa pun. Juli 11, 2022

AmazonRedshiftDataFullAccess – Pembaruan ke kebijakan yang ada

Amazon Redshift menambahkan izin baru untuk mengizinkan kreden redshift-serverless:GetCredentials SIAL sementara ke Amazon Redshift Serverless. 8 Juli 2022

AmazonRedshiftQueryEditorV2NoSharing – Pembaruan ke kebijakan yang ada

Amazon Redshift menambahkan izin untuk tindakan sqlworkbench:GetAccountSettings tersebut. Ini memberikan izin untuk mendapatkan pengaturan akun.

15 Juni 2022

AmazonRedshiftQueryEditorV2ReadSharing – Pembaruan ke kebijakan yang ada

Amazon Redshift menambahkan izin untuk tindakan sqlworkbench:GetAccountSettings tersebut. Ini memberikan izin untuk mendapatkan pengaturan akun.

15 Juni 2022

AmazonRedshiftQueryEditorV2ReadWriteSharing – Pembaruan ke kebijakan yang ada

Amazon Redshift menambahkan izin untuk tindakan sqlworkbench:GetAccountSettings tersebut. Ini memberikan izin untuk mendapatkan pengaturan akun.

15 Juni 2022

AmazonRedshiftServiceLinkedRolePolicy – Pembaruan ke kebijakan yang ada

Untuk mengaktifkan akses publik ke titik akhir Amazon Redshift Serverless baru, Amazon Redshift mengalokasikan dan mengaitkan alamat IP Elastic ke antarmuka jaringan Elastic endpoint VPC di akun pelanggan. Ini dilakukan melalui izin yang disediakan melalui peran terkait layanan. Untuk mengaktifkan kasus penggunaan ini, tindakan untuk mengalokasikan dan melepaskan alamat IP Elastic ditambahkan ke peran terkait layanan Amazon Redshift Serverless.

26 Mei 2022

AmazonRedshiftQueryEditorV2FullAccess – Pembaruan ke kebijakan yang ada

Izin untuk tindakansqlworkbench:ListTaggedResources. Ini dicakup secara khusus untuk sumber daya Amazon Redshift query editor v2. Pembaruan kebijakan ini memberikan hak untuk memanggil tag:GetResources hanya melalui editor kueri v2.

Februari 22, 2022

AmazonRedshiftQueryEditorV2NoSharing – Pembaruan ke kebijakan yang ada

Izin untuk tindakansqlworkbench:ListTaggedResources. Ini dicakup secara khusus untuk sumber daya Amazon Redshift query editor v2. Pembaruan kebijakan ini memberikan hak untuk memanggil tag:GetResources hanya melalui editor kueri v2.

Februari 22, 2022

AmazonRedshiftQueryEditorV2ReadSharing – Pembaruan ke kebijakan yang ada

Izin untuk tindakansqlworkbench:ListTaggedResources. Ini dicakup secara khusus untuk sumber daya Amazon Redshift query editor v2. Pembaruan kebijakan ini memberikan hak untuk memanggil tag:GetResources hanya melalui editor kueri v2.

Februari 22, 2022

AmazonRedshiftQueryEditorV2ReadWriteSharing – Pembaruan ke kebijakan yang ada

Izin untuk tindakansqlworkbench:ListTaggedResources. Ini dicakup secara khusus untuk sumber daya Amazon Redshift query editor v2. Pembaruan kebijakan ini memberikan hak untuk memanggil tag:GetResources hanya melalui editor kueri v2.

Februari 22, 2022

AmazonRedshiftQueryEditorV2ReadSharing – Pembaruan ke kebijakan yang ada

Izin untuk tindakan sqlworkbench:AssociateQueryWithTab ditambahkan ke kebijakan terkelola. Menambahkannya memungkinkan pelanggan untuk membuat tab editor yang ditautkan ke kueri yang dibagikan dengan mereka.

Februari 22, 2022

AmazonRedshiftServiceLinkedRolePolicy – Pembaruan ke kebijakan yang ada

Amazon Redshift menambahkan izin untuk tindakan baru untuk memungkinkan pengelolaan jaringan Amazon Redshift dan sumber daya VPC.

22 November 2021

AmazonRedshiftAllCommandsFullAccess – Kebijakan baru

Amazon Redshift menambahkan kebijakan baru untuk mengizinkan penggunaan peran IAM yang dibuat dari konsol Amazon Redshift dan mengaturnya sebagai default untuk cluster untuk menjalankan perintah COPY from Amazon S3, UNLOAD, CREATE EXTERNAL SCHEMA, CREATE EXTERNAL FUNCTION, CREATE MODEL, atau CREATE LIBRARY.

18 November 2021

AmazonRedshiftServiceLinkedRolePolicy – Pembaruan ke kebijakan yang ada

Amazon Redshift menambahkan izin untuk tindakan baru untuk memungkinkan pengelolaan grup CloudWatch log Amazon Redshift dan aliran log, termasuk ekspor log audit.

15 November 2021

AmazonRedshiftFullAccess – Pembaruan ke kebijakan yang ada

Amazon Redshift menambahkan izin baru untuk memungkinkan penjelasan model, DynamoDB, Redshift Spectrum, dan federasi Amazon RDS. Oktober 07, 2021

AmazonRedshiftQueryEditorV2FullAccess – Kebijakan baru

Amazon Redshift menambahkan kebijakan baru untuk mengizinkan akses penuh ke editor kueri Amazon Redshift v2.

24 September 2021

AmazonRedshiftQueryEditorV2NoSharing – Kebijakan baru

Amazon Redshift menambahkan kebijakan baru untuk mengizinkan penggunaan editor kueri Amazon Redshift v2 tanpa berbagi sumber daya.

24 September 2021

AmazonRedshiftQueryEditorV2ReadSharing – Kebijakan baru

Amazon Redshift menambahkan kebijakan baru untuk mengizinkan pembacaan dalam editor kueri Amazon Redshift v2.

24 September 2021

AmazonRedshiftQueryEditorV2ReadWriteSharing – Kebijakan baru

Amazon Redshift menambahkan kebijakan baru untuk mengizinkan pembacaan dan pembaruan berbagi dalam editor kueri Amazon Redshift v2.

24 September 2021

AmazonRedshiftFullAccess – Pembaruan ke kebijakan yang ada

Amazon Redshift menambahkan izin baru untuk mengizinkansagemaker:*Job*.

18 Agustus 2021

AmazonRedshiftDataFullAccess – Pembaruan ke kebijakan yang ada

Amazon Redshift menambahkan izin baru untuk mengizinkanAuthorizeDataShare.

Agustus 12, 2021

AmazonRedshiftDataFullAccess – Pembaruan ke kebijakan yang ada

Amazon Redshift menambahkan izin baru untuk mengizinkanBatchExecuteStatement.

27 Juli 2021

Amazon Redshift mulai melacak perubahan

Amazon Redshift mulai melacak perubahan untuk kebijakan yang AWS dikelolanya.

27 Juli 2021

AmazonRedshiftReadOnlyAccess

Memberikan akses baca-saja ke semua sumber daya Amazon Redshift untuk akun. AWS

Anda dapat menemukan AmazonRedshiftReadOnlyAccess kebijakan di konsol IAM dan AmazonRedshiftReadOnlyAccess di Panduan Referensi Kebijakan AWS Terkelola.

AmazonRedshiftFullAccess

Memberikan akses penuh ke semua sumber daya Amazon Redshift untuk AWS akun. Selain itu, kebijakan ini memberikan akses penuh ke semua sumber daya Tanpa Server Amazon Redshift.

Anda dapat menemukan AmazonRedshiftFullAccess kebijakan di konsol IAM dan AmazonRedshiftFullAccess di Panduan Referensi Kebijakan AWS Terkelola.

AmazonRedshiftQueryEditor

Memberikan akses penuh ke editor kueri di konsol Amazon Redshift.

Anda dapat menemukan AmazonRedshiftQueryEditor kebijakan di konsol IAM dan AmazonRedshiftQueryEditor di Panduan Referensi Kebijakan AWS Terkelola.

AmazonRedshiftDataFullAccess

Memberikan akses penuh ke operasi dan sumber daya Amazon Redshift Data API untuk AWS akun.

Anda dapat menemukan AmazonRedshiftDataFullAccess kebijakan di konsol IAM dan AmazonRedshiftDataFullAccess di Panduan Referensi Kebijakan AWS Terkelola.

AmazonRedshiftQueryEditorV2FullAccess

Memberikan akses penuh ke operasi dan sumber daya Amazon Redshift query editor v2. Kebijakan ini juga memberikan akses ke layanan lain yang diperlukan.

Anda dapat menemukan AmazonRedshiftQueryEditorV2FullAccess kebijakan di konsol IAM dan AmazonRedshiftQueryEditorV2FullAccess di Panduan Referensi Kebijakan AWS Terkelola.

AmazonRedshiftQueryEditorV2NoSharing

Memberikan kemampuan untuk bekerja dengan editor kueri Amazon Redshift v2 tanpa berbagi sumber daya. Kebijakan ini juga memberikan akses ke layanan lain yang diperlukan. Kepala sekolah yang menggunakan kebijakan ini tidak dapat menandai sumber dayanya (seperti kueri) untuk membagikannya dengan prinsipal lain dalam hal yang sama Akun AWS.

Anda dapat menemukan AmazonRedshiftQueryEditorV2NoSharing kebijakan di konsol IAM dan AmazonRedshiftQueryEditorV2NoSharing di Panduan Referensi Kebijakan AWS Terkelola.

AmazonRedshiftQueryEditorV2ReadSharing

Memberikan kemampuan untuk bekerja dengan editor kueri Amazon Redshift v2 dengan pembagian sumber daya yang terbatas. Kebijakan ini juga memberikan akses ke layanan lain yang diperlukan. Kepala sekolah yang menggunakan kebijakan ini dapat menandai sumber dayanya (seperti kueri) untuk membagikannya dengan prinsipal lain dalam hal yang sama Akun AWS. Kepala sekolah yang diberikan dapat membaca sumber daya yang dibagikan dengan timnya tetapi tidak dapat memperbaruinya.

Anda dapat menemukan AmazonRedshiftQueryEditorV2ReadSharing kebijakan di konsol IAM dan AmazonRedshiftQueryEditorV2ReadSharing di Panduan Referensi Kebijakan AWS Terkelola.

AmazonRedshiftQueryEditorV2ReadWriteSharing

Memberikan kemampuan untuk bekerja dengan editor kueri Amazon Redshift v2 dengan berbagi sumber daya. Kebijakan ini juga memberikan akses ke layanan lain yang diperlukan. Kepala sekolah yang menggunakan kebijakan ini dapat menandai sumber dayanya (seperti kueri) untuk membagikannya dengan prinsipal lain dalam hal yang sama Akun AWS. Prinsipal yang diberikan dapat membaca dan memperbarui sumber daya yang dibagikan dengan timnya.

Anda dapat menemukan AmazonRedshiftQueryEditorV2ReadWriteSharing kebijakan di konsol IAM dan AmazonRedshiftQueryEditorV2ReadWriteSharing di Panduan Referensi Kebijakan AWS Terkelola.

AmazonRedshiftServiceLinkedRolePolicy

Anda tidak dapat melampirkan AmazonRedshiftServiceLinkedRolePolicy ke entitas IAM Anda. Kebijakan ini dilampirkan ke peran terkait layanan yang memungkinkan Amazon Redshift mengakses sumber daya akun. Untuk informasi selengkapnya, lihat Menggunakan peran terkait layanan untuk Amazon Redshift.

Anda dapat menemukan AmazonRedshiftServiceLinkedRolePolicy kebijakan di konsol IAM dan AmazonRedshiftServiceLinkedRolePolicy di Panduan Referensi Kebijakan AWS Terkelola.

AmazonRedshiftAllCommandsFullAccess

Memberikan kemampuan untuk menggunakan peran IAM yang dibuat dari konsol Amazon Redshift dan mengaturnya sebagai default untuk cluster untuk menjalankan perintah COPY from Amazon S3, UNLOAD, CREATE EXTERNAL SCHEMA, CREATE EXTERNAL FUNCTION, dan CREATE MODEL. Kebijakan ini juga memberikan izin untuk menjalankan pernyataan SELECT untuk layanan terkait, seperti Amazon S3, CloudWatch Logs, Amazon SageMaker AI, atau AWS Glue.

Anda dapat menemukan AmazonRedshiftAllCommandsFullAccess kebijakan di konsol IAM dan AmazonRedshiftAllCommandsFullAccess di Panduan Referensi Kebijakan AWS Terkelola.

AmazonRedshiftFederatedAuthorization

Kebijakan ini mengkonsolidasikan tindakan IAM yang diperlukan untuk menjalankan kueri terhadap database Katalog Data Glue dengan Izin Federasi Amazon Redshift. Kueri tersebut melewati AWS Glue dan oleh karena itu membutuhkan tindakan Get pada objek katalog untuk menemukan objek, dan tindakan Buat, Perbarui, Ganti Nama, dan Hapus untuk memodifikasi objek. Perhatikan bahwa sumber daya dikelola oleh Amazon Redshift, oleh karena itu kepala sekolah juga akan memerlukan izin Redshift untuk menyelesaikan kueri. glue:FederateAuthorizationtindakan memungkinkan AWS Glue mendelegasikan keputusan otorisasi pada objek katalog ke Amazon Redshift.

Kebijakan ini memungkinkan kepala sekolah menjalankan kueri terhadap katalog dengan Izin Federasi Amazon Redshift, tetapi tidak mengizinkan Mendaftarkan dan Menghapus Pendaftaran namespace Amazon Redshift ke Glue. AWS Lihat dokumentasi tentang Persyaratan Kebijakan IAM untuk Pengaturan Izin Federasi Amazon Redshift.

Anda dapat menemukan AmazonRedshiftFederatedAuthorization kebijakan di konsol IAM dan AmazonRedshiftFederatedAuthorization di Panduan Referensi Kebijakan AWS Terkelola.

Anda juga dapat membuat kebijakan IAM kustom Anda sendiri untuk mengizinkan izin untuk operasi dan sumber daya Amazon Redshift API. Anda dapat melampirkan kebijakan kustom ini ke IAM role atau grup yang memerlukan izin tersebut.

Izin diperlukan untuk menggunakan Redshift Spectrum

Amazon Redshift Spectrum memerlukan izin ke AWS layanan lain untuk mengakses sumber daya. Untuk detail tentang izin dalam kebijakan IAM untuk Redshift Spectrum, lihat kebijakan IAM untuk Amazon Redshift Spectrum di Panduan Pengembang Database Amazon Redshift.

Izin diperlukan untuk menggunakan konsol Amazon Redshift

Agar pengguna dapat bekerja dengan konsol Amazon Redshift, pengguna tersebut harus memiliki kumpulan izin minimum yang memungkinkan pengguna menjelaskan sumber daya Amazon Redshift untuk akun mereka AWS . Izin ini juga harus memungkinkan pengguna untuk menjelaskan informasi terkait lainnya, termasuk keamanan Amazon EC2, Amazon CloudWatch, Amazon SNS, dan informasi jaringan.

Jika Anda membuat kebijakan IAM yang lebih ketat daripada izin minimum yang diperlukan, konsol tidak akan berfungsi sebagaimana mestinya untuk pengguna dengan kebijakan IAM. Untuk memastikan bahwa pengguna tersebut masih dapat menggunakan konsol Amazon Redshift, lampirkan juga kebijakan ter AmazonRedshiftReadOnlyAccess kelola ke pengguna. Cara melakukan ini dijelaskan dalamAWS kebijakan terkelola untuk Amazon Redshift.

Untuk informasi tentang memberikan pengguna akses ke editor kueri di konsol Amazon Redshift, lihatIzin diperlukan untuk menggunakan editor kueri konsol Amazon Redshift.

Anda tidak perlu mengizinkan izin konsol minimum untuk pengguna yang melakukan panggilan hanya ke AWS CLI atau Amazon Redshift API.

Izin diperlukan untuk menggunakan editor kueri konsol Amazon Redshift

Agar pengguna dapat bekerja dengan editor kueri Amazon Redshift, pengguna tersebut harus memiliki kumpulan izin minimum untuk operasi Amazon Redshift dan Amazon Redshift Data API. Untuk terhubung ke database menggunakan rahasia, Anda juga harus memiliki izin Manajer Rahasia.

Untuk memberi pengguna akses ke editor kueri di konsol Amazon Redshift, lampirkan kebijakan AmazonRedshiftQueryEditor dan kel AmazonRedshiftReadOnlyAccess AWS ola. AmazonRedshiftQueryEditorKebijakan ini mengizinkan izin pengguna untuk mengambil hasil hanya pernyataan SQL mereka sendiri. Yaitu, pernyataan yang diajukan oleh yang sama aws:userid seperti yang ditunjukkan di bagian kebijakan terkel AmazonRedshiftQueryEditor AWS ola ini.

{ "Sid":"DataAPIIAMStatementPermissionsRestriction", "Action": [ "redshift-data:GetStatementResult", "redshift-data:CancelStatement", "redshift-data:DescribeStatement", "redshift-data:ListStatements" ], "Effect": "Allow", "Resource": "*", "Condition": { "StringEquals": { "redshift-data:statement-owner-iam-userid": "${aws:userid}" } } }

Untuk mengizinkan pengguna mengambil hasil pernyataan SQL orang lain dalam peran IAM yang sama, buat kebijakan Anda sendiri tanpa syarat untuk membatasi akses ke pengguna saat ini. Batasi juga akses untuk mengubah kebijakan ke administrator.

Izin diperlukan untuk menggunakan editor kueri v2

Agar pengguna dapat bekerja dengan editor kueri Amazon Redshift v2, pengguna tersebut harus memiliki kumpulan izin minimum untuk Amazon Redshift, operasi editor kueri v2, dan AWS layanan lain seperti, AWS Key Management Service AWS Secrets Manager, dan layanan penandaan.

Untuk memberi pengguna akses penuh ke editor kueri v2, lampirkan kebijakan ter AmazonRedshiftQueryEditorV2FullAccess AWS kelola. AmazonRedshiftQueryEditorV2FullAccessKebijakan ini mengizinkan pengguna untuk berbagi sumber daya editor kueri v2, seperti kueri, dengan orang lain di tim yang sama. Untuk detail tentang bagaimana akses ke sumber daya editor kueri v2 dikendalikan, lihat definisi kebijakan terkelola khusus untuk editor kueri v2 di konsol IAM.

Beberapa kebijakan terkel AWS ola editor kueri Amazon Redshift v2 menggunakan AWS tag dalam kondisi untuk mencakup akses ke sumber daya. Dalam editor kueri v2, berbagi kueri didasarkan pada kunci tag dan nilai "aws:ResourceTag/sqlworkbench-team": "${aws:PrincipalTag/sqlworkbench-team}" dalam kebijakan IAM yang dilampirkan ke prinsipal (peran IAM). Prinsipal yang sama Akun AWS dengan nilai tag yang sama (misalnya,accounting-team), berada di tim yang sama di editor kueri v2. Anda hanya dapat dikaitkan dengan satu tim pada satu waktu. Pengguna dengan izin administratif dapat mengatur tim di konsol IAM dengan memberi semua anggota tim nilai yang sama untuk sqlworkbench-team tag. Jika nilai tag diubah untuk pengguna IAM atau peran IAM, mungkin ada penundaan hingga perubahan tercermin dalam sumber daya bersama. sqlworkbench-team Jika nilai tag sumber daya (seperti kueri) diubah, sekali lagi mungkin ada penundaan sampai perubahan tercermin. Anggota tim juga harus memiliki tag:GetResources izin untuk berbagi.

Contoh: Untuk menambahkan tag tim akuntansi untuk peran IAM
  1. Masuk ke Konsol Manajemen AWS dan buka konsol IAM di https://console.aws.amazon.com/iam/.

  2. Di panel navigasi konsol, pilih Peran lalu pilih nama peran yang ingin Anda edit.

  3. Pilih tab Tag dan kemudian pilih Tambahkan tag.

  4. Tambahkan kunci tag sqlworkbench- team dan nilainya. accounting-team

  5. Pilih Simpan perubahan.

    Sekarang ketika kepala sekolah IAM (dengan peran IAM ini terlampir) berbagi kueri dengan tim, prinsipal lain dengan nilai accounting-team tag yang sama dapat melihat kueri.

Untuk informasi selengkapnya tentang cara melampirkan tag ke prinsipal, termasuk peran IAM dan pengguna IAM, lihat Men andai sumber daya IAM di Panduan Pengguna IAM.

Anda juga dapat mengatur tim di tingkat sesi menggunakan Identity Provider (IdP). Hal ini memungkinkan beberapa pengguna yang menggunakan peran IAM yang sama untuk memiliki tim yang berbeda. Kebijakan kepercayaan peran IAM harus mengizinkan sts:TagSession operasi. Untuk informasi selengkapnya, lihat Izin yang diperlukan untuk menambahkan tag sesi di Panduan Pengguna IAM. Tambahkan atribut tag utama ke pernyataan SAML yang disediakan oleh IdP Anda.

<Attribute Name="https://aws.amazon.com/SAML/Attributes/PrincipalTag:sqlworkbench-team"> <AttributeValue>accounting-team</AttributeValue> </Attribute>

Ikuti petunjuk untuk penyedia Identitas (IdP) Anda untuk mengisi atribut SAML dengan konten yang berasal dari direktori Anda. Untuk informasi selengkapnya tentang penyedia Identitas (IdPs) dan Amazon Redshift, lihat Menggunakan otentikasi IAM untuk menghasilkan kredenSIAL pengguna database dan Penye dia identitas dan federasi di Panduan Pengguna IAM.

Mem sqlworkbench:CreateNotebookVersion berikan izin untuk mendapatkan konten sel notebook saat ini dan membuat versi buku catatan di akun Anda. Artinya, pada saat pembuatan versi, konten notebook saat ini sama dengan konten versi. Kemudian, konten sel dalam versi tetap sama seperti notebook saat ini diperbarui. sqlworkbench:GetNotebookVersionMemberikan izin untuk mendapatkan versi notebook. Pengguna yang tidak memiliki sqlworkbench:BatchGetNotebookCell izin tetapi memiliki sqlworkbench:CreateNotebookVersion dan sqlworkbench:GetNotebookVersion izin pada buku catatan memiliki akses ke sel buku catatan dalam versi tersebut. Pengguna ini tanpa sqlworkbench:BatchGetNotebookCell izin masih dapat mengambil konten sel notebook dengan terlebih dahulu membuat versi dan kemudian mendapatkan versi yang dibuat ini.

Izin diperlukan untuk menggunakan penjadwal Amazon Redshift

Saat menggunakan penjadwal Amazon Redshift, Anda mengatur peran IAM dengan hubungan kepercayaan ke penjadwal Amazon Redshift (scheduler.redshift.amazonaws.com) untuk memungkinkan penjadwal mengambil izin atas nama Anda. Anda juga melampirkan kebijakan (izin) ke peran untuk operasi Amazon Redshift API yang ingin Anda jadwalkan.

Contoh berikut menunjukkan dokumen kebijakan dalam format JSON untuk mengatur hubungan kepercayaan dengan penjadwal Amazon Redshift dan Amazon Redshift.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "scheduler.redshift.amazonaws.com", "redshift.amazonaws.com" ] }, "Action": "sts:AssumeRole" } ] }

Untuk informasi selengkapnya tentang entitas kepercayaan, lihat Membuat peran untuk mendelegasikan izin ke AWS layanan di Panduan Pengguna IAM.

Anda juga harus menambahkan izin untuk operasi Amazon Redshift yang ingin Anda jadwalkan.

Agar penjadwal dapat menggunakan ResizeCluster operasi, tambahkan izin yang mirip dengan berikut ini ke kebijakan IAM Anda. Tergantung pada lingkungan Anda, Anda mungkin ingin membuat kebijakan lebih ketat.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "redshift:ResizeCluster", "Resource": "*" } ] }

Untuk langkah-langkah membuat peran untuk penjadwal Amazon Redshift, lihat Membuat peran untuk AWS layanan (konsol) di Panduan Pengguna IAM. Buat pilihan berikut saat Anda membuat peran di konsol IAM:

  • Untuk Pilih layanan yang akan menggunakan peran ini: Pilih Redshift.

  • Untuk Pilih kasus penggunaan Anda: Pilih Redshift - Scheduler.

  • Buat atau lampirkan kebijakan ke peran yang memungkinkan operasi Amazon Redshift dijadwalkan. Pilih Buat kebijakan atau ubah peran untuk melampirkan kebijakan. Masukkan kebijakan JSON untuk operasi yang akan dijadwalkan.

  • Setelah Anda membuat peran, edit Relation ship Trust dari peran IAM untuk menyertakan layananredshift.amazonaws.com.

Peran IAM yang Anda buat memiliki entitas tepercaya dari scheduler.redshift.amazonaws.com danredshift.amazonaws.com. Ini juga memiliki kebijakan terlampir yang memungkinkan tindakan API Amazon Redshift yang didukung, seperti,"redshift:ResizeCluster".

Izin diperlukan untuk menggunakan pen EventBridge jadwal Amazon

Saat Anda menggunakan pen EventBridge jadwal Amazon, Anda mengatur peran IAM dengan hubungan kepercayaan ke EventBridge penjadwal (events.amazonaws.com) untuk memungkinkan penjadwal mengambil izin atas nama Anda. Anda juga melampirkan kebijakan (izin) ke peran untuk operasi Amazon Redshift Data API yang ingin Anda jadwalkan dan kebijakan untuk EventBridge operasi Amazon.

Anda menggunakan pen EventBridge jadwal saat membuat kueri terjadwal dengan editor kueri Amazon Redshift di konsol.

Anda dapat membuat peran IAM untuk menjalankan kueri terjadwal di konsol IAM. Dalam peran IAM ini, lampirkan AmazonEventBridgeFullAccess danAmazonRedshiftDataFullAccess.

Contoh berikut menunjukkan dokumen kebijakan dalam format JSON untuk mengatur hubungan kepercayaan dengan pen EventBridge jadwal.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "events.amazonaws.com" ] }, "Action": "sts:AssumeRole" } ] }

Untuk informasi selengkapnya tentang entitas kepercayaan, lihat Membuat peran untuk mendelegasikan izin ke AWS layanan di Panduan Pengguna IAM.

Untuk langkah-langkah membuat peran untuk pen EventBridge jadwal, lihat Membuat peran untuk AWS layanan (konsol) di Panduan Pengguna IAM. Buat pilihan berikut saat Anda membuat peran di konsol IAM:

  • Untuk Pilih layanan yang akan menggunakan peran ini: Pilih A CloudWatch cara.

  • Untuk Pilih kasus penggunaan Anda: Pilih A CloudWatch cara.

  • Lampirkan kebijakan izin berikut: AmazonEventBridgeFullAccess danAmazonRedshiftDataFullAccess.

Peran IAM yang Anda buat memiliki entitas tepercaya. events.amazonaws.com Ini juga memiliki kebijakan terlampir yang memungkinkan tindakan API Data Amazon Redshift yang didukung, seperti,"redshift-data:*".

Izin diperlukan untuk menggunakan pembelajaran mesin Amazon Redshift (ML)

Berikut ini, Anda dapat menemukan deskripsi izin yang diperlukan untuk menggunakan Amazon Redshift machine learning (ML) untuk berbagai kasus penggunaan.

Agar pengguna Anda dapat menggunakan Amazon Redshift ML dengan Amazon SageMaker AI, buat peran IAM dengan kebijakan yang lebih ketat daripada default. Anda dapat menggunakan kebijakan berikut ini. Anda juga dapat mengubah kebijakan ini untuk memenuhi kebutuhan Anda.

Kebijakan berikut menunjukkan izin yang diperlukan untuk menjalankan SageMaker AI Autopilot dengan penjelasan model dari Amazon Redshift.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "sagemaker:CreateTrainingJob", "sagemaker:CreateAutoMLJob", "sagemaker:CreateCompilationJob", "sagemaker:CreateEndpoint", "sagemaker:DescribeAutoMLJob", "sagemaker:DescribeTrainingJob", "sagemaker:DescribeCompilationJob", "sagemaker:DescribeProcessingJob", "sagemaker:DescribeTransformJob", "sagemaker:ListCandidatesForAutoMLJob", "sagemaker:StopAutoMLJob", "sagemaker:StopCompilationJob", "sagemaker:StopTrainingJob", "sagemaker:DescribeEndpoint", "sagemaker:InvokeEndpoint", "sagemaker:StopProcessingJob", "sagemaker:CreateModel", "sagemaker:CreateProcessingJob" ], "Resource": [ "arn:aws:sagemaker:*:*:model/*redshift*", "arn:aws:sagemaker:*:*:training-job/*redshift*", "arn:aws:sagemaker:*:*:automl-job/*redshift*", "arn:aws:sagemaker:*:*:compilation-job/*redshift*", "arn:aws:sagemaker:*:*:processing-job/*redshift*", "arn:aws:sagemaker:*:*:transform-job/*redshift*", "arn:aws:sagemaker:*:*:endpoint/*redshift*" ] }, { "Effect": "Allow", "Action": [ "logs:CreateLogGroup", "logs:CreateLogStream", "logs:DescribeLogStreams", "logs:PutLogEvents" ], "Resource": [ "arn:aws:logs:*:*:log-group:/aws/sagemaker/Endpoints/*redshift*", "arn:aws:logs:*:*:log-group:/aws/sagemaker/ProcessingJobs/*redshift*", "arn:aws:logs:*:*:log-group:/aws/sagemaker/TrainingJobs/*redshift*", "arn:aws:logs:*:*:log-group:/aws/sagemaker/TransformJobs/*redshift*" ] }, { "Effect": "Allow", "Action": [ "cloudwatch:PutMetricData" ], "Resource": "*", "Condition": { "StringEquals": { "cloudwatch:namespace": [ "SageMaker", "/aws/sagemaker/Endpoints", "/aws/sagemaker/ProcessingJobs", "/aws/sagemaker/TrainingJobs", "/aws/sagemaker/TransformJobs" ] } } }, { "Effect": "Allow", "Action": [ "ecr:BatchCheckLayerAvailability", "ecr:BatchGetImage", "ecr:GetAuthorizationToken", "ecr:GetDownloadUrlForLayer" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "s3:GetObject", "s3:GetBucketAcl", "s3:GetBucketCors", "s3:GetEncryptionConfiguration", "s3:GetBucketLocation", "s3:ListBucket", "s3:ListAllMyBuckets", "s3:ListMultipartUploadParts", "s3:ListBucketMultipartUploads", "s3:PutObject", "s3:PutBucketAcl", "s3:PutBucketCors", "s3:DeleteObject", "s3:AbortMultipartUpload", "s3:CreateBucket" ], "Resource": [ "arn:aws:s3:::redshift-downloads", "arn:aws:s3:::redshift-downloads/*", "arn:aws:s3:::*redshift*", "arn:aws:s3:::*redshift*/*" ] }, { "Effect": "Allow", "Action": [ "s3:GetObject", "s3:GetBucketAcl", "s3:GetBucketCors", "s3:GetEncryptionConfiguration", "s3:GetBucketLocation", "s3:ListBucket", "s3:ListAllMyBuckets", "s3:ListMultipartUploadParts", "s3:ListBucketMultipartUploads", "s3:PutObject", "s3:PutBucketAcl", "s3:PutBucketCors", "s3:DeleteObject", "s3:AbortMultipartUpload", "s3:CreateBucket" ], "Resource": "*", "Condition": { "StringEqualsIgnoreCase": { "s3:ExistingObjectTag/Redshift": "true" } } }, { "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::*:role/*", "Condition": { "StringEquals": { "iam:PassedToService": [ "redshift.amazonaws.com", "sagemaker.amazonaws.com" ] } } } ] }

Kebijakan berikut menunjukkan izin minimal penuh untuk mengizinkan akses ke Amazon DynamoDB, Redshift Spectrum, dan federasi Amazon RDS.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "sagemaker:CreateTrainingJob", "sagemaker:CreateAutoMLJob", "sagemaker:CreateCompilationJob", "sagemaker:CreateEndpoint", "sagemaker:DescribeAutoMLJob", "sagemaker:DescribeTrainingJob", "sagemaker:DescribeCompilationJob", "sagemaker:DescribeProcessingJob", "sagemaker:DescribeTransformJob", "sagemaker:ListCandidatesForAutoMLJob", "sagemaker:StopAutoMLJob", "sagemaker:StopCompilationJob", "sagemaker:StopTrainingJob", "sagemaker:DescribeEndpoint", "sagemaker:InvokeEndpoint", "sagemaker:StopProcessingJob", "sagemaker:CreateModel", "sagemaker:CreateProcessingJob" ], "Resource": [ "arn:aws:sagemaker:*:*:model/*redshift*", "arn:aws:sagemaker:*:*:training-job/*redshift*", "arn:aws:sagemaker:*:*:automl-job/*redshift*", "arn:aws:sagemaker:*:*:compilation-job/*redshift*", "arn:aws:sagemaker:*:*:processing-job/*redshift*", "arn:aws:sagemaker:*:*:transform-job/*redshift*", "arn:aws:sagemaker:*:*:endpoint/*redshift*" ] }, { "Effect": "Allow", "Action": [ "logs:CreateLogGroup", "logs:CreateLogStream", "logs:DescribeLogStreams", "logs:PutLogEvents" ], "Resource": [ "arn:aws:logs:*:*:log-group:/aws/sagemaker/Endpoints/*redshift*", "arn:aws:logs:*:*:log-group:/aws/sagemaker/ProcessingJobs/*redshift*", "arn:aws:logs:*:*:log-group:/aws/sagemaker/TrainingJobs/*redshift*", "arn:aws:logs:*:*:log-group:/aws/sagemaker/TransformJobs/*redshift*" ] }, { "Effect": "Allow", "Action": [ "cloudwatch:PutMetricData" ], "Resource": "*", "Condition": { "StringEquals": { "cloudwatch:namespace": [ "SageMaker", "/aws/sagemaker/Endpoints", "/aws/sagemaker/ProcessingJobs", "/aws/sagemaker/TrainingJobs", "/aws/sagemaker/TransformJobs" ] } } }, { "Effect": "Allow", "Action": [ "ecr:BatchCheckLayerAvailability", "ecr:BatchGetImage", "ecr:GetAuthorizationToken", "ecr:GetDownloadUrlForLayer" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "s3:GetObject", "s3:GetBucketAcl", "s3:GetBucketCors", "s3:GetEncryptionConfiguration", "s3:GetBucketLocation", "s3:ListBucket", "s3:ListAllMyBuckets", "s3:ListMultipartUploadParts", "s3:ListBucketMultipartUploads", "s3:PutObject", "s3:PutBucketAcl", "s3:PutBucketCors", "s3:DeleteObject", "s3:AbortMultipartUpload", "s3:CreateBucket" ], "Resource": [ "arn:aws:s3:::redshift-downloads", "arn:aws:s3:::redshift-downloads/*", "arn:aws:s3:::*redshift*", "arn:aws:s3:::*redshift*/*" ] }, { "Effect": "Allow", "Action": [ "s3:GetObject", "s3:GetBucketAcl", "s3:GetBucketCors", "s3:GetEncryptionConfiguration", "s3:GetBucketLocation", "s3:ListBucket", "s3:ListAllMyBuckets", "s3:ListMultipartUploadParts", "s3:ListBucketMultipartUploads", "s3:PutObject", "s3:PutBucketAcl", "s3:PutBucketCors", "s3:DeleteObject", "s3:AbortMultipartUpload", "s3:CreateBucket" ], "Resource": "*", "Condition": { "StringEqualsIgnoreCase": { "s3:ExistingObjectTag/Redshift": "true" } } }, { "Effect": "Allow", "Action": [ "dynamodb:Scan", "dynamodb:DescribeTable", "dynamodb:Getitem" ], "Resource": [ "arn:aws:dynamodb:*:*:table/*redshift*", "arn:aws:dynamodb:*:*:table/*redshift*/index/*" ] }, { "Effect": "Allow", "Action": [ "elasticmapreduce:ListInstances" ], "Resource": [ "arn:aws:elasticmapreduce:*:*:cluster/*redshift*" ] }, { "Effect": "Allow", "Action": [ "elasticmapreduce:ListInstances" ], "Resource": "*", "Condition": { "StringEqualsIgnoreCase": { "elasticmapreduce:ResourceTag/Redshift": "true" } } }, { "Effect": "Allow", "Action": [ "lambda:InvokeFunction" ], "Resource": "arn:aws:lambda:*:*:function:*redshift*" }, { "Effect": "Allow", "Action": [ "glue:CreateDatabase", "glue:DeleteDatabase", "glue:GetDatabase", "glue:GetDatabases", "glue:UpdateDatabase", "glue:CreateTable", "glue:DeleteTable", "glue:BatchDeleteTable", "glue:UpdateTable", "glue:GetTable", "glue:GetTables", "glue:BatchCreatePartition", "glue:CreatePartition", "glue:DeletePartition", "glue:BatchDeletePartition", "glue:UpdatePartition", "glue:GetPartition", "glue:GetPartitions", "glue:BatchGetPartition" ], "Resource": [ "arn:aws:glue:*:*:table/*redshift*/*", "arn:aws:glue:*:*:catalog", "arn:aws:glue:*:*:database/*redshift*" ] }, { "Effect": "Allow", "Action": [ "secretsmanager:GetResourcePolicy", "secretsmanager:GetSecretValue", "secretsmanager:DescribeSecret", "secretsmanager:ListSecretVersionIds" ], "Resource": [ "arn:aws:secretsmanager:*:*:secret:*redshift*" ] }, { "Effect": "Allow", "Action": [ "secretsmanager:GetRandomPassword", "secretsmanager:ListSecrets" ], "Resource": "*", "Condition": { "StringEquals": { "secretsmanager:ResourceTag/Redshift": "true" } } }, { "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::*:role/*", "Condition": { "StringEquals": { "iam:PassedToService": [ "redshift.amazonaws.com", "glue.amazonaws.com", "sagemaker.amazonaws.com", "athena.amazonaws.com" ] } } } ] }

Secara opsional, untuk menggunakan AWS KMS kunci untuk enkripsi, tambahkan izin berikut ke kebijakan.

{ "Effect": "Allow", "Action": [ "kms:CreateGrant", "kms:Decrypt", "kms:DescribeKey", "kms:Encrypt", "kms:GenerateDataKey*" ], "Resource": [ "arn:aws:kms:<your-region>:<your-account-id>:key/<your-kms-key>" ] }

Untuk mengizinkan Amazon Redshift dan SageMaker AI mengambil peran IAM sebelumnya untuk berinteraksi dengan layanan lain, tambahkan kebijakan kepercayaan berikut ke peran tersebut.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "redshift.amazonaws.com", "sagemaker.amazonaws.com", "forecast.amazonaws.com" ] }, "Action": "sts:AssumeRole" } ] }

Di bagian sebelumnya, bucket Amazon S3 redshift-downloads/redshift-ml/ adalah lokasi di mana data sampel yang digunakan untuk langkah dan contoh lain disimpan. Anda dapat menghapus bucket ini jika Anda tidak perlu memuat data dari Amazon S3. Atau ganti dengan bucket Amazon S3 lain yang Anda gunakan untuk memuat data ke Amazon Redshift.

Nilaiyour-account-id,your-role, dan your-s3-bucket adalah ID akun, peran, dan bucket yang Anda tentukan dalam perintah CREATE MODEL.

Secara opsional, Anda dapat menggunakan bagian AWS KMS kunci dari kebijakan sampel jika Anda menentukan AWS KMS kunci untuk digunakan dengan Amazon Redshift ML. your-kms-keyNilai adalah kunci yang Anda gunakan sebagai bagian dari perintah CREATE MODEL Anda.

Saat Anda menentukan cloud pribadi virtual pribadi (VPC) untuk pekerjaan penyetelan hyperparameter, tambahkan izin berikut.

{ "Effect": "Allow", "Action": [ "ec2:CreateNetworkInterface", "ec2:CreateNetworkInterfacePermission", "ec2:DeleteNetworkInterface", "ec2:DeleteNetworkInterfacePermission", "ec2:DescribeNetworkInterfaces", "ec2:DescribeVpcs", "ec2:DescribeDhcpOptions", "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups" ] }

Untuk bekerja dengan penjelasan model, pastikan Anda memiliki izin untuk memanggil operasi API SageMaker AI. Kami menyarankan Anda menggunakan kebijakan ter AmazonSageMakerFullAccess kelola. Jika Anda ingin membuat peran IAM dengan kebijakan yang lebih ketat, gunakan kebijakan berikut ini.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "sagemaker:CreateEndpoint", "sagemaker:CreateEndpointConfig", "sagemaker:DeleteEndpoint", "sagemaker:DeleteEndpointConfig", "sagemaker:DescribeEndpoint", "sagemaker:DescribeEndpointConfig", "sagemaker:DescribeModel", "sagemaker:InvokeEndpoint", "sagemaker:ListTags" ], "Resource": "*" } ] }

Untuk informasi selengkapnya tentang AmazonSageMakerFullAccess kebijakan terkelola, lihat AmazonSageMakerFullAccess di Panduan Pengembang SageMaker AI Amazon.

Jika Anda ingin membuat model Prakiraan, sebaiknya gunakan kebijakan ter AmazonForecastFullAccess kelola. Jika Anda ingin menggunakan kebijakan yang lebih ketat, tambahkan kebijakan berikut ke peran IAM Anda.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "forecast:CreateAutoPredictor", "forecast:CreateDataset", "forecast:CreateDatasetGroup", "forecast:CreateDatasetImportJob", "forecast:CreateForecast", "forecast:CreateForecastExportJob", "forecast:DeleteResourceTree", "forecast:DescribeAutoPredictor", "forecast:DescribeDataset", "forecast:DescribeDatasetGroup", "forecast:DescribeDatasetImportJob", "forecast:DescribeForecast", "forecast:DescribeForecastExportJob", "forecast:StopResource", "forecast:TagResource", "forecast:UpdateDatasetGroup" ], "Resource": "*" } ] }

Jika Anda ingin membuat model Amazon Bedrock, sebaiknya gunakan kebijakan terkel AmazonBedrockFullAccess ola. Jika Anda ingin menggunakan kebijakan yang lebih ketat, tambahkan kebijakan berikut ke peran IAM Anda.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "bedrock:InvokeModel", "Resource": [ "*", "arn:aws:bedrock:us-east-1::foundation-model/*" ] } ] }

Untuk informasi selengkapnya tentang Amazon Redshift ML, lihat Menggunakan pembelajaran mesin di Amazon Redshift, BUAT MODEL, atau BUAT MODEL EKSTERNAL.

Izin untuk konsumsi streaming

Konsumsi streaming berfungsi dengan dua layanan. Ini adalah Kinesis Data Streams dan Amazon MSK.

Izin diperlukan untuk menggunakan penyerapan streaming dengan Kinesis Data Streams

Prosedur dengan contoh kebijakan terkelola tersedia di Memulai penyer apan streaming dari Amazon Kinesis Data Streams.

Izin diperlukan untuk menggunakan penyerapan streaming dengan Amazon MSK

Prosedur dengan contoh kebijakan terkelola tersedia di Mem ulai konsumsi streaming dari Amazon Managed Streaming untuk Apache Kafka.

Izin diperlukan untuk menggunakan operasi API berbagi data

Untuk mengontrol akses ke operasi API berbagi data, gunakan kebijakan berbasis tindakan IAM. Untuk informasi tentang cara mengelola kebijakan IAM, lihat Mengelola kebijakan IAM di Panduan Pengguna IAM.

Secara khusus, misalkan administrator cluster produsen perlu menggunakan AuthorizeDataShare panggilan untuk mengotorisasi keluar untuk datashare di luar. Akun AWS Dalam hal ini, Anda mengatur kebijakan berbasis tindakan IAM untuk memberikan izin ini. Gunakan DeauthorizeDataShare panggilan untuk mencabut keluar.

Saat menggunakan kebijakan berbasis tindakan IAM, Anda juga dapat menentukan sumber daya IAM dalam kebijakan, seperti. DataShareARN Berikut ini menunjukkan format dan contoh untukDataShareARN.

arn:aws:redshift:region:account-id:datashare:namespace-guid/datashare-name arn:aws:redshift:us-east-1:555555555555:datashare:86b5169f-01dc-4a6f-9fbb-e2e24359e9a8/SalesShare

Anda dapat membatasi AuthorizeDataShare akses ke datashare tertentu dengan menentukan nama datashare dalam kebijakan IAM.

{ "Statement": [ { "Action": [ "redshift:AuthorizeDataShare", ], "Resource": [ "arn:aws:redshift:us-east-1:555555555555:datashare:86b5169f-01dc-4a6f-9fbb-e2e24359e9a8/SalesShare" ], "Effect": "Deny" } ] }

Anda juga dapat membatasi kebijakan IAM untuk semua data share yang dimiliki oleh cluster produsen tertentu. Untuk melakukan ini, ganti datashare-name nilai dalam kebijakan dengan wildcard atau tanda bintang. Pertahankan namespace-guid nilai cluster.

arn:aws:redshift:us-east-1:555555555555:datashare:86b5169f-01dc-4a6f-9fbb-e2e24359e9a8/*

Berikut ini adalah kebijakan IAM yang mencegah entitas memanggil AuthorizeDataShare data share yang dimiliki oleh cluster produsen tertentu.

{ "Statement": [ { "Action": [ "redshift:AuthorizeDataShare", ], "Resource": [ "arn:aws:redshift:us-east-1:555555555555:datashare:86b5169f-01dc-4a6f-9fbb-e2e24359e9a8/*" ], "Effect": "Deny" } ] }

DataShareARNmembatasi akses berdasarkan nama datashare dan ID unik global (GUID) untuk namespace cluster pemilik. Ini dilakukan dengan menentukan nama sebagai tanda bintang.

Kebijakan sumber daya untuk GetClusterCredentials

Untuk menyambung ke database cluster menggunakan koneksi JDBC atau ODBC dengan kredenSIAL database IAM, atau untuk memanggil tindakan secara terprogram, Anda memerlukan izin untuk memanggil GetClusterCredentials tindakan dengan akses ke sumber dayaredshift:GetClusterCredentials. dbuser

Jika Anda menggunakan koneksi JDBC atau ODBC, alih-alih server dan port Anda dapat menentukan cluster_id danregion, tetapi untuk melakukannya kebijakan Anda harus mengizinkan redshift:DescribeClusters tindakan dengan akses ke sumber daya. cluster

Jika Anda memanggil GetClusterCredentials dengan parameter opsionalAutocreate,DbGroups, danDbName, pastikan untuk juga mengizinkan tindakan dan mengizinkan akses ke sumber daya yang tercantum dalam tabel berikut.

GetClusterCredentials parameter

Tindakan

Sumber daya

Autocreate

redshift:CreateClusterUser

dbuser

DbGroups

redshift:JoinGroup

dbgroup

DbName

TA dbname

Untuk informasi selengkapnya tentang sumber daya, lihatSumber daya dan operasi Amazon Redshift.

Anda juga dapat memasukkan ketentuan berikut dalam polis Anda:

  • redshift:DurationSeconds

  • redshift:DbName

  • redshift:DbUser

penting

Untuk integrasi SAML SSO, Anda mungkin diminta untuk menentukan Kebijakan IAM menggunakan variabel. ${redshift:DbUser} Dalam kasus tersebut, kami sangat menyarankan penggunaan pernyataan kondisi yang memastikan pemanggil tidak dapat memperoleh kredenSIAL untuk pengguna yang tidak cocok dengan AWS userid mereka. E.g. "StringEquals": {"aws:userid":"AIDIODR4TAW7CSEXAMPLE:${redshift:DbUser}"}". Lihat Contoh 8: Kebijakan IAM untuk menggunakan GetClusterCredentials. Untuk informasi selengkapnya tentang kondisi, lihat Menentukan kondisi dalam kebijakan

Contoh kebijakan yang dikelola pelanggan

Di bagian ini, Anda dapat menemukan contoh kebijakan pengguna yang memberikan izin untuk berbagai tindakan Amazon Redshift. Kebijakan ini berfungsi saat Anda menggunakan Amazon Redshift API, AWS SDK, atau. AWS CLI

catatan

Semua contoh menggunakan Region US West (Oregon) (us-west-2) dan berisi ID akun fiktif.

Contoh 1: Izinkan pengguna akses penuh ke semua tindakan dan sumber daya Amazon Redshift

Kebijakan berikut memungkinkan akses ke semua tindakan Amazon Redshift pada semua sumber daya.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid":"AllowRedshift", "Action": [ "redshift:*" ], "Effect": "Allow", "Resource": "*" } ] }

Nilai redshift:* dalam Action elemen menunjukkan semua tindakan di Amazon Redshift.

Contoh 2: Menolak akses pengguna ke serangkaian tindakan Amazon Redshift

Secara default, semua izin ditolak. Namun, terkadang Anda perlu secara eksplisit menolak akses ke tindakan atau serangkaian tindakan tertentu. Kebijakan berikut mengizinkan akses ke semua tindakan Amazon Redshift dan secara eksplisit menolak akses ke tindakan Amazon Redshift apa pun yang namanya dimulai. Delete Kebijakan ini berlaku untuk semua sumber daya Amazon Redshift dius-west-2.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid":"AllowUSWest2Region", "Action": [ "redshift:*" ], "Effect": "Allow", "Resource": "arn:aws:redshift:us-east-1:111122223333:*" }, { "Sid":"DenyDeleteUSWest2Region", "Action": [ "redshift:Delete*" ], "Effect": "Deny", "Resource": "arn:aws:redshift:us-east-1:111122223333:*" } ] }

Contoh 3: Izinkan pengguna mengelola cluster

Kebijakan berikut memungkinkan pengguna untuk membuat, menghapus, memodifikasi, dan me-reboot semua cluster, dan kemudian menolak izin untuk menghapus cluster yang dimulai dengan nama clusterprotected.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid":"AllowClusterManagement", "Action": [ "redshift:CreateCluster", "redshift:DeleteCluster", "redshift:ModifyCluster", "redshift:RebootCluster" ], "Resource": [ "*" ], "Effect": "Allow" }, { "Sid":"DenyDeleteProtected", "Action": [ "redshift:DeleteCluster" ], "Resource": [ "arn:aws:redshift:us-west-2:123456789012:cluster:protected*" ], "Effect": "Deny" } ] }

Contoh 4: Izinkan pengguna untuk mengotorisasi dan mencabut akses snapshot

Kebijakan berikut memungkinkan pengguna, misalnya Pengguna A, untuk melakukan hal berikut:

  • Otorisasi akses ke snapshot apa pun yang dibuat dari cluster bernamashared.

  • Cabut akses snapshot untuk setiap snapshot yang dibuat dari shared cluster tempat nama snapshot dimulairevokable.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid":"AllowSharedSnapshots", "Action": [ "redshift:AuthorizeSnapshotAccess" ], "Resource": [ "arn:aws:redshift:us-west-2:123456789012:shared/*" ], "Effect": "Allow" }, { "Sid":"AllowRevokableSnapshot", "Action": [ "redshift:RevokeSnapshotAccess" ], "Resource": [ "arn:aws:redshift:us-west-2:123456789012:snapshot:*/revokable*" ], "Effect": "Allow" } ] }

Jika Pengguna A mengizinkan Pengguna B mengakses snapshot, Pengguna B harus memiliki kebijakan seperti berikut untuk mengizinkan Pengguna B memulihkan cluster dari snapshot. Kebijakan berikut memungkinkan Pengguna B untuk mendeskripsikan dan memulihkan dari snapshot, dan membuat cluster. Nama cluster ini harus dimulai denganfrom-other-account.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid":"AllowDescribeSnapshots", "Action": [ "redshift:DescribeClusterSnapshots" ], "Resource": [ "*" ], "Effect": "Allow" }, { "Sid":"AllowUserRestoreFromSnapshot", "Action": [ "redshift:RestoreFromClusterSnapshot" ], "Resource": [ "arn:aws:redshift:us-west-2:123456789012:snapshot:*/*", "arn:aws:redshift:us-west-2:444455556666:cluster:from-other-account*" ], "Effect": "Allow" } ] }

Contoh 5: Izinkan pengguna untuk menyalin snapshot cluster dan memulihkan cluster dari snapshot

Kebijakan berikut memungkinkan pengguna untuk menyalin snapshot apa pun yang dibuat dari cluster bernamabig-cluster-1, dan memulihkan snapshot apa pun di mana nama snapshot dimulaisnapshot-for-restore.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid":"AllowCopyClusterSnapshot", "Action": [ "redshift:CopyClusterSnapshot" ], "Resource": [ "arn:aws:redshift:us-west-2:123456789012:snapshot:big-cluster-1/*" ], "Effect": "Allow" }, { "Sid":"AllowRestoreFromClusterSnapshot", "Action": [ "redshift:RestoreFromClusterSnapshot" ], "Resource": [ "arn:aws:redshift:us-west-2:123456789012:snapshot:*/snapshot-for-restore*", "arn:aws:redshift:us-west-2:123456789012:cluster:*" ], "Effect": "Allow" } ] }

Kebijakan contoh berikut memungkinkan akses ke semua tindakan dan sumber daya untuk Amazon Redshift, Amazon Simple Notification Service (Amazon SNS), dan Amazon. CloudWatch Ini juga memungkinkan tindakan tertentu pada semua sumber daya Amazon EC2 terkait di bawah akun.

catatan

Resource-level izin tidak didukung untuk tindakan Amazon EC2 yang ditentukan dalam kebijakan contoh ini.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid":"AllowRedshift", "Effect": "Allow", "Action": [ "redshift:*" ], "Resource": [ "*" ] }, { "Sid":"AllowSNS", "Effect": "Allow", "Action": [ "sns:*" ], "Resource": [ "*" ] }, { "Sid":"AllowCloudWatch", "Effect": "Allow", "Action": [ "cloudwatch:*" ], "Resource": [ "*" ] }, { "Sid":"AllowEC2Actions", "Effect": "Allow", "Action": [ "ec2:AllocateAddress", "ec2:AssociateAddress", "ec2:AttachNetworkInterface", "ec2:DescribeAccountAttributes", "ec2:DescribeAddresses", "ec2:DescribeAvailabilityZones", "ec2:DescribeInternetGateways", "ec2:DescribeSecurityGroups", "ec2:DescribeSubnets", "ec2:DescribeVpcs" ], "Resource": [ "*" ] } ] }

Contoh 7: Izinkan pengguna untuk menandai sumber daya dengan konsol Amazon Redshift

Kebijakan contoh berikut memungkinkan pengguna untuk menandai sumber daya dengan konsol Amazon Redshift menggunakan. AWS Resource Groups Kebijakan ini dapat dilampirkan ke peran pengguna yang memanggil konsol Amazon Redshift baru atau asli. Untuk informasi lebih lanjut tentang penandaan, lihat Menandai sumber daya di Amazon Redshift.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid":"TaggingPermissions", "Effect": "Allow", "Action": [ "redshift:DeleteTags", "redshift:CreateTags", "redshift:DescribeTags", "tag:UntagResources", "tag:TagResources" ], "Resource": "*" } ] }

Contoh 8: Kebijakan IAM untuk menggunakan GetClusterCredentials

Kebijakan berikut menggunakan nilai parameter sampel ini:

  • Wilayah: us-west-2

  • AWS Akun: 123456789012

  • Nama cluster: examplecluster

Kebijakan berikut memungkinkanGetCredentials,CreateClusterUser, dan JoinGroup tindakan. Kebijakan menggunakan kunci kondisi untuk mengizinkan CreateClusterUser tindakan GetClusterCredentials dan hanya jika ID AWS pengguna cocok"AIDIODR4TAW7CSEXAMPLE:${redshift:DbUser}@yourdomain.com". Akses IAM hanya diminta untuk "testdb" database. Kebijakan ini juga memungkinkan pengguna untuk bergabung dengan grup bernama"common_group".

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid":"GetClusterCredsStatement", "Effect": "Allow", "Action": [ "redshift:GetClusterCredentials" ], "Resource": [ "arn:aws:redshift:us-west-2:123456789012:dbuser:examplecluster/${redshift:DbUser}", "arn:aws:redshift:us-west-2:123456789012:dbname:examplecluster/testdb", "arn:aws:redshift:us-west-2:123456789012:dbgroup:examplecluster/common_group" ], "Condition": { "StringEquals": { "aws:userid":"AIDIODR4TAW7CSEXAMPLE:${redshift:DbUser}@yourdomain.com" } } }, { "Sid":"CreateClusterUserStatement", "Effect": "Allow", "Action": [ "redshift:CreateClusterUser" ], "Resource": [ "arn:aws:redshift:us-west-2:123456789012:dbuser:examplecluster/${redshift:DbUser}" ], "Condition": { "StringEquals": { "aws:userid":"AIDIODR4TAW7CSEXAMPLE:${redshift:DbUser}@yourdomain.com" } } }, { "Sid":"RedshiftJoinGroupStatement", "Effect": "Allow", "Action": [ "redshift:JoinGroup" ], "Resource": [ "arn:aws:redshift:us-west-2:123456789012:dbgroup:examplecluster/common_group" ] } ] }

Contoh berikut menunjukkan kebijakan yang memungkinkan peran IAM memanggil GetClusterCredentials operasi. Menentukan dbuser sumber daya Amazon Redshift memberikan akses peran ke nama pengguna database temp_creds_user pada cluster bernama examplecluster.

JSON
{ "Version":"2012-10-17", "Statement": { "Effect": "Allow", "Action": "redshift:GetClusterCredentials", "Resource": "arn:aws:redshift:us-west-2:123456789012:dbuser:examplecluster/temp_creds_user" } }

Anda dapat menggunakan wildcard (*) untuk mengganti semua, atau sebagian dari, nama cluster, nama pengguna, dan nama grup basis data. Contoh berikut memungkinkan nama pengguna apa pun yang dimulai temp_ dengan cluster apa pun di akun yang ditentukan.

penting

Pernyataan dalam contoh berikut menentukan karakter wildcard (*) sebagai bagian dari nilai sumber daya sehingga kebijakan mengizinkan sumber daya apa pun yang dimulai dengan karakter yang ditentukan. Menggunakan karakter wildcard dalam kebijakan IAM Anda mungkin terlalu permisif. Sebagai praktik terbaik, kami sarankan menggunakan kebijakan paling ketat yang layak untuk aplikasi bisnis Anda.

JSON
{ "Version":"2012-10-17", "Statement": { "Effect": "Allow", "Action": "redshift:GetClusterCredentials", "Resource": "arn:aws:redshift:us-west-2:123456789012:dbuser:*/temp_*" } }

Contoh berikut menunjukkan kebijakan yang memungkinkan peran IAM memanggil GetClusterCredentials operasi dengan opsi untuk secara otomatis membuat pengguna baru dan menentukan grup yang bergabung pengguna saat login. Kla "Resource": "*" usa memberikan akses peran ke sumber daya apa pun, termasuk cluster, pengguna basis data, atau grup pengguna.

penting

Pernyataan dalam contoh berikut menentukan karakter wildcard (*) sebagai sumber daya untuk tindakan yang diberikan, sehingga kebijakan mengizinkan akses ke pengguna cluster dan database manapun, dan memungkinkan pembuatan pengguna apa pun. Menggunakan karakter wildcard dalam kebijakan IAM Anda mungkin terlalu permisif. Sebagai praktik terbaik, kami sarankan menggunakan kebijakan paling ketat yang layak untuk aplikasi bisnis Anda.

JSON
{ "Version":"2012-10-17", "Statement": { "Effect": "Allow", "Action": [ "redshift:GetClusterCredentials", "redshift:CreateClusterUser", "redshift:JoinGroup" ], "Resource": "*" } }

Untuk informasi selengkapnya, lihat sintaks https://docs.aws.amazon.com/general/latest/gr/aws-arns-and-namespaces.html#arn-syntax-redshift Amazon Redshift ARN.