You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS Lake Formation与Redshift、IAM IDC集成权限异常:仅IAMAllowedPrincipals可用

AWS Lake Formation + Redshift Serverless + IAM Identity Center 权限异常问题

环境与预期目标

  • 已完成Redshift Serverless与IAM Identity Center(IDC)的集成,用户通过IDC账户登录Redshift Query Editor V2
  • 已完成Lake Formation(LF)与IAM IDC的集成,计划通过LF直接管理IDC用户/组对Glue目录中外表(关联Parquet文件)的访问权限
  • 预期效果:隶属于IDC组的用户登录Query Editor V2后,可凭借LF分配的权限访问指定外部表

当前现状

  • 启用LF前,数据湖可通过普通联邦用户、JDBC连接正常查询,现有连接仍能正常使用
  • Redshift与IDC的集成已验证有效,测试用户所属的IDC组可在LF中被分配表及资源权限
  • 测试用户登录Query Editor V2后,能够查询LF配置前已可见的表

问题现象

仅当外部表通过IAMAllowedPrincipals组获得LF权限时,测试用户才能成功查询该表。一旦撤销IAMAllowedPrincipals的权限,改为直接给IDC用户或其所属IDC组授予LF权限,查询就会失败,返回以下错误:

ERROR: AwsClientException: AccessDeniedException from glue - Insufficient Lake Formation permission(s) on example_table[ErrorId: 1-66a178f2-00168194599db4c26280f923]

核心疑问

Redshift中的IDC用户访问LF时,似乎是通过IAMAllowedPrincipals而非自身的IDC凭证进行身份认证。我已经尝试调整LF权限设置、重新注册数据位置、切换混合访问模式等多种操作,但始终无法解决问题,也搞不懂为什么只有原有数据湖权限的IAM角色能正常工作。

内容的提问来源于stack exchange,提问作者Indoordinosaur

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.20 10:34:59