Amazon Redshift tidak akan lagi mendukung penggunaan Python UDF setelah 30 Juni 2026. Kami akan mulai menegakkannya secara bertahap. Untuk informasi lebih lanjut tentang detail opsi akhir masa pakai dan migrasi Python, lihat posting blog
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengakses bucket Amazon S3 dengan Redshift Spectrum
Secara umum, Amazon Redshift Spectrum tidak mendukung perutean VPC yang disempurnakan dengan cluster yang disediakan, meskipun cluster yang disediakan dapat menanyakan tabel eksternal dari Amazon S3 ketika routing VPC yang disempurnakan diaktifkan.
Perutean VPC yang ditingkatkan Amazon Redshift mengirimkan lalu lintas tertentu melalui VPC Anda, yang berarti bahwa semua lalu lintas antara cluster Anda dan bucket Amazon S3 Anda dipaksa melewati Amazon VPC Anda. Karena Redshift Spectrum berjalan pada sumber daya AWS terkelola yang dimiliki oleh Amazon Redshift tetapi berada di luar VPC Anda, Redshift Spectrum tidak menggunakan perutean VPC yang disempurnakan.
Lalu lintas antara Redshift Spectrum dan Amazon S3 diarahkan dengan aman melalui jaringan AWS pribadi, di luar VPC Anda. In-flight lalu lintas ditandatangani menggunakan protokol Amazon Signature Version 4 (SIGv4) dan dienkripsi menggunakan HTTPS. Lalu lintas ini diotorisasi berdasarkan peran IAM yang dilampirkan ke cluster Amazon Redshift Anda. Untuk mengelola lalu lintas Redshift Spectrum lebih lanjut, Anda dapat mengubah peran IAM cluster dan kebijakan yang dilampirkan ke bucket Amazon S3. Anda mungkin juga perlu mengonfigurasi VPC Anda untuk mengizinkan cluster Anda mengakses AWS Glue atau Athena, seperti yang dijelaskan di bawah ini.
Perhatikan bahwa karena perutean VPC yang disempurnakan memengaruhi cara Amazon Redshift mengakses sumber daya lain, kueri mungkin gagal kecuali Anda mengonfigurasi VPC dengan benar. Untuk informasi selengkapnyaMengontrol lalu lintas jaringan dengan perutean VPC yang ditingkatkan Redshift, lihat, yang membahas secara lebih rinci membuat titik akhir VPC, gateway NAT, dan sumber daya jaringan lainnya untuk mengarahkan lalu lintas ke bucket Amazon S3 Anda.
catatan
Amazon Redshift Serverless mendukung perutean VPC yang disempurnakan untuk kueri ke tabel eksternal di Amazon S3. Untuk informasi selengkapnya tentang konfigurasi, lihat Memuat data dari Amazon S3 di Panduan Memulai Tanpa Server Amazon Redshift.
Konfigurasi kebijakan izin saat menggunakan Amazon Redshift Spectrum
Pertimbangkan hal berikut saat menggunakan Redshift Spectrum:
Kebijakan akses bucket Amazon S3 dan peran IAM
Anda dapat mengontrol akses ke data di bucket Amazon S3 Anda dengan menggunakan kebijakan bucket yang dilampirkan ke bucket dan dengan menggunakan peran IAM yang dilampirkan ke cluster yang disediakan.
Redshift Spectrum pada cluster yang disediakan tidak dapat mengakses data yang disimpan di bucket Amazon S3 yang menggunakan kebijakan bucket yang membatasi akses hanya ke titik akhir VPC tertentu. Sebagai gantinya, gunakan kebijakan bucket yang membatasi akses hanya ke prinsipal tertentu, seperti AWS akun tertentu atau pengguna tertentu.
Untuk peran IAM yang diberikan akses ke bucket, gunakan hubungan kepercayaan yang memungkinkan peran tersebut diasumsikan hanya oleh prinsipal layanan Amazon Redshift. Saat dilampirkan ke cluster Anda, peran hanya dapat digunakan dalam konteks Amazon Redshift dan tidak dapat dibagikan di luar cluster. Untuk informasi selengkapnya, lihat Membatasi akses ke peran IAM. Kebijakan kontrol layanan (SCP) juga dapat digunakan untuk membatasi peran lebih lanjut, lihat Menc egah pengguna dan peran IAM membuat perubahan tertentu, dengan pengecualian untuk peran admin tertentu di Panduan AWS Organizations Pengguna.
catatan
Untuk menggunakan Redshift Spectrum, tidak ada kebijakan IAM yang memblokir penggunaan URL yang telah ditandatangani Amazon S3 yang dapat diterapkan. URL yang telah ditandatangani sebelumnya yang dihasilkan oleh Amazon Redshift Spectrum berlaku selama 1 jam sehingga Amazon Redshift memiliki cukup waktu untuk memuat semua file dari bucket Amazon S3. URL unik yang ditandatangani dibuat untuk setiap file yang dipindai oleh Redshift Spectrum. Untuk kebijakan bucket yang menyertakan s3:signatureAge tindakan, pastikan untuk menyetel nilai ke setidaknya 3.600.000 milidetik.
Contoh kebijakan bucket berikut mengizinkan akses ke bucket tertentu yang dimiliki oleh AWS akun123456789012.
Izin untuk mengambil peran IAM
Peran yang dilampirkan ke cluster Anda harus memiliki hubungan kepercayaan yang memungkinkannya diasumsikan hanya oleh layanan Amazon Redshift, seperti yang ditunjukkan di bawah ini.
Untuk informasi selengkapnya, lihat Kebijakan IAM untuk Redshift Spectrum di Panduan Pengembang Database Amazon Redshift.
Pencatatan dan audit akses Amazon S3
Salah satu manfaat menggunakan perutean VPC yang disempurnakan Amazon Redshift adalah bahwa semua lalu lintas COPY dan UNLOAD dicatat dalam log alur VPC. Lalu lintas yang berasal dari Redshift Spectrum ke Amazon S3 tidak melewati VPC Anda, jadi tidak masuk ke log alur VPC. Saat Redshift Spectrum mengakses data di Amazon S3, ia melakukan operasi ini dalam konteks AWS akun dan hak istimewa peran masing-masing. Anda dapat melakukan log dan mengaudit akses Amazon S3 menggunakan login akses server AWS CloudTrail dan Amazon S3.
Pastikan bahwa rentang IP S3 ditambahkan ke daftar izin Anda. Untuk mempelajari selengkapnya tentang rentang IP S3 yang diperlukan, lihat Isolasi jaringan.
AWS CloudTrail Log
Untuk melacak semua akses ke objek di Amazon S3, termasuk akses Redshift Spectrum, aktifkan CloudTrail logging untuk objek Amazon S3.
Anda dapat menggunakannya CloudTrail untuk melihat, mencari, mengunduh, mengarsipkan, menganalisis, dan menanggapi aktivitas akun di seluruh AWS infrastruktur Anda. Untuk informasi selengkapnya, lihat Mem ulai dengan CloudTrail.
Secara default, hanya CloudTrail melacak tindakan tingkat bucket. Untuk melacak tindakan tingkat objek (sepertiGetObject), aktifkan data dan peristiwa manajemen untuk setiap bucket yang dicatat.
Pencatatan Log Akses Server Amazon S3
Pencatatan akses server menyediakan catatan terperinci untuk permintaan yang dilakukan ke bucket. Informasi log akses dapat berguna dalam audit keamanan dan akses. Untuk informasi selengkapnya, lihat Cara Mengaktifkan Pencatatan Akses Server di Panduan Pengguna Layanan Penyimpanan Sederhana Amazon.
Untuk informasi selengkapnya, lihat posting blog AWS Keamanan Cara Menggunakan Kebijakan Bucket dan Menerapkan Defense-in-Depth untuk Membantu Mengamankan Data Amazon S3 Anda
Akses ke AWS Glue atau Amazon Athena
Redshift Spectrum mengakses katalog data Anda di AWS Glue atau Athena. Pilihan lain adalah menggunakan metastore Hive khusus untuk katalog data Anda.
Untuk mengaktifkan akses ke AWS Glue atau Athena, konfigurasikan VPC Anda dengan gateway internet atau gateway NAT. Konfigurasikan grup keamanan VPC Anda untuk mengizinkan lalu lintas keluar ke titik akhir publik untuk AWS Glue dan Athena. Atau, Anda dapat mengonfigurasi titik akhir VPC antarmuka AWS Glue untuk mengakses AWS Glue Data Catalog. Saat Anda menggunakan titik akhir antarmuka VPC, komunikasi antara VPC Anda dan AWS Glue dilakukan dalam jaringan. AWS Untuk informasi selengkapnya, lihat Membuat Titik Akhir Antarmuka.
Anda dapat mengonfigurasi jalur berikut di VPC Anda:
-
Gateway Internet —Untuk menyambung ke AWS layanan di luar VPC Anda, Anda dapat melampirkan gateway internet ke subnet VPC Anda, seperti yang dijelaskan dalam Panduan Pengguna Amazon VPC. Untuk menggunakan gateway internet, cluster yang disediakan harus memiliki alamat IP publik untuk memungkinkan layanan lain berkomunikasi dengannya.
-
NAT gateway —Untuk menyambung ke bucket Amazon S3 di Wil AWS ayah lain atau ke layanan lain dalam AWS jaringan, konfigurasikan gateway terjemahan alamat jaringan (NAT), seperti yang dijelaskan dalam Panduan Pengguna Amazon VPC. Gunakan konfigurasi ini juga untuk mengakses instance host di luar AWS jaringan.
Lihat informasi yang lebih lengkap di Mengontrol lalu lintas jaringan dengan perutean VPC yang ditingkatkan Redshift.