View a markdown version of this page

Utilizzo AWS Autenticazione IAM Identity Center con routing VPC avanzato - Amazon Redshift

Amazon Redshift non supporterà più l'uso delle UDF Python dopo il 30 giugno 2026. Inizieremo ad applicarlo per fasi. Per ulteriori informazioni sulla fine del ciclo di vita e sulle opzioni di migrazione di Python, consulta il post del blog pubblicato il 30 giugno 2025.

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Utilizzo AWS Autenticazione IAM Identity Center con routing VPC avanzato

Quando il routing VPC avanzato è attivato, Redshift indirizza il traffico attraverso il tuo cloud privato virtuale (VPC) anziché su Internet. Ciò include le chiamate effettuate da Redshift per autenticare un utente IAM Identity Center. AWS Ciò vale sia che l'utente acceda in modo interattivo sia che si connetta con un token AWS IAM Identity Center ottenuto tramite una propagazione affidabile dell'identità. Affinché queste connessioni abbiano successo, Redshift deve essere in grado di raggiungere AWS IAM Identity Center dal tuo VPC. Gli endpoint Interface VPC sono il modo consigliato per fornire questa connettività. Consentono al cluster predisposto o al gruppo di lavoro Amazon Redshift Serverless di raggiungere AWS IAM Identity Center tramite la rete. AWS

Importante

Questi requisiti si applicano a qualsiasi connessione autenticata tramite IAM Identity Center. AWS Gli utenti IAM e gli utenti del database locale si autenticano tramite meccanismi diversi e non sono interessati. Se il routing VPC avanzato è disattivato, questi endpoint non sono necessari.

Nota

La modifica del routing VPC avanzato riavvia un cluster di cui è stato eseguito il provisioning. Per ulteriori informazioni sull'attivazione del routing VPC avanzato, vedi Attivazione del routing VPC avanzato.

Endpoint VPC di interfaccia

Crea i seguenti endpoint VPC dell'interfaccia (AWS PrivateLink) nel VPC in cui risiede il tuo cluster o gruppo di lavoro. Entrambi gli endpoint sono obbligatori. Se uno degli endpoint è mancante o irraggiungibile, l'accesso allo AWS IAM Identity Center non riesce.

com.amazonaws.region.sso-oauth

Convalida il token di accesso AWS IAM Identity Center che l'utente presenta al momento dell'accesso e lo scambia con un token associato alla sessione Redshift.

com.amazonaws.region.identitystore

Risolve l'appartenenza dell'utente e del relativo gruppo AWS IAM Identity Center dall'archivio di identità di IAM Identity Center. AWS

Per informazioni sulla creazione di un endpoint VPC di interfaccia, consulta Create a VPC endpoint nella Amazon VPC User Guide.

Prima di creare gli endpoint, conferma che DNS resolution gli attributi DNS hostnames and siano attivati per il VPC su cui viene eseguito il cluster o il gruppo di lavoro. I nomi DNS privati dipendono da entrambi gli attributi. Per ulteriori informazioni, consulta Attributi DNS per il VPC nella Guida per l'utente di Amazon VPC.

Il routing VPC avanzato richiede che il cluster o il gruppo di lavoro Redshift Serverless su cui è stato effettuato il provisioning non sia accessibile al pubblico.

Quando crei ciascun endpoint, procedi come segue:

  • Attiva i nomi DNS privati: Redshift si connette a questi servizi utilizzando i loro nomi DNS standard. Senza nomi DNS privati, tali nomi continuano a trasformarsi in indirizzi pubblici e le chiamate non vengono indirizzate ai tuoi endpoint.

  • Crea gli endpoint nella regione AWS IAM Identity Center: AWS IAM Identity Center è un servizio regionale. Crea questi endpoint nella regione in cui viene eseguita la tua istanza AWS IAM Identity Center. Se il tuo cluster o gruppo di lavoro viene eseguito in una regione diversa e non utilizzi la replica multiregionale di AWS IAM Identity Center, utilizza l'opzione Endpoint interregionale in modo che gli endpoint raggiungano la regione IAM Identity Center. AWS

  • Scegli le sottoreti nelle stesse zone di disponibilità: seleziona le sottoreti nelle zone di disponibilità utilizzate dal cluster o dal gruppo di lavoro.

  • Consenti HTTPS in entrata: il gruppo di sicurezza collegato a ciascun endpoint deve consentire il traffico in entrata sulla porta TCP 443 dalle sottoreti del cluster o del gruppo di lavoro.

  • Mantieni la policy predefinita per gli endpoint: la policy predefinita consente l'accesso completo. Se la tua organizzazione richiede una policy restrittiva sugli endpoint, definiscila in base al principale anziché in base a un elenco di azioni. Quindi verifica che l'accesso abbia comunque esito positivo.

Utilizzo AWS Network Firewall

AWS Network Firewall è opzionale. Se si filtra il traffico in uscita con AWS Network Firewall anziché utilizzare gli endpoint VPC di interfaccia, la policy del firewall deve consentire i domini di servizio AWS IAM Identity Center. Altrimenti l'accesso non riesce quando Redshift non riesce a raggiungerli. Aggiungi i seguenti domini all'elenco dei domini consentiti del firewall, sostituendoli region con la tua regione AWS IAM Identity Center:

oidc.region.amazonaws.com

Convalida il token di accesso AWS IAM Identity Center e lo scambia con un token associato alla tua sessione Redshift.

.sso.region.amazonaws.com

Raggiunge il servizio AWS IAM Identity Center per risolvere l'applicazione AWS IAM Identity Center e le relative assegnazioni.

identitystore.region.amazonaws.com

Risolve l'appartenenza dell'utente e del relativo gruppo AWS IAM Identity Center.

Se il firewall utilizza una policy deny-by-default, deve consentire anche ai domini utilizzati da Redshift per il funzionamento generale di routing VPC avanzato, come Amazon S3 e, se si esegue una query su un data lake, Glue. AWS Per ulteriori informazioni, consulta Routing VPC avanzato in Amazon Redshift. https://docs.aws.amazon.com/redshift/latest/mgmt/enhanced-vpc-routing.html

L'utilizzo degli endpoint VPC di interfaccia, come descritto inEndpoint VPC di interfaccia, mantiene questo traffico sulla AWS rete e non richiede l'elenco delle autorizzazioni del firewall.