View a markdown version of this page

使用 Amazon Redshift 的可信身份传播 - AWS IAM Identity Center

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

使用 Amazon Redshift 的可信身份传播

启用可信身份传播的步骤取决于您的用户是与托管应用程序还是与客户 AWS 管理的应用程序进行交互。下图显示了面向客户端的应用程序(无论是 AWS 托管的还是外部的)的可信身份传播配置,这些应用程序使用 Amazon Redshift 或授权服务(例如 AWS Lake Formation 或 Amazon S3)提供的访问控制来查询 Amazon Redshift 数据。 AWS Access Grants

使用 Amazon Redshift、Quick、Lake Formation 和 IAM 身份中心进行可信身份传播的示意图

启用面向 Amazon Redshift 的可信身份传播后,Redshift 管理员可以将 Redshift 配置为自动创建角色(以 IAM Identity Center 作为身份提供者)、将 Redshift 角色映射到 IAM Identity Center 中的组,并使用 Redshift 基于角色的访问控制授予访问权限

支持的面向客户端的应用程序

AWS 托管应用程序

以下面向客户端的 AWS 托管应用程序支持将可信身份传播到 Amazon Redshift:

注意

如果您使用 Amazon Redshift Spectrum 访问 AWS Glue Data Catalog中的外部数据库或表,建议设置 Lake FormationAmazon S3 Access Grants 以提供细粒度访问控制。

客户托管的应用程序

以下客户自主管理型应用程序支持面向 Amazon Redshift 的可信身份传播:

  • Tableau,包括 Tableau Desktop、Tableau Server 和 Tableau Prep

  • SQL 客户端(DBeaver 和 DBVisualizer)

    • 要为 SQL 客户端(DBeaver和DBVisualizer)的用户启用可信身份传播,请参阅AWS 大数据博客 Sign-On中的使用 IAM 身份中心将身份提供商 (IdP) 与 Amazon Redshift 查询编辑器 V2 集成以及使用 IAM 身份中心实现无缝单一的 SQL 客户端。