AWS Lake Formation与Redshift、IAM IDC集成权限异常:仅IAMAllowedPrincipals可用
AWS Lake Formation + Redshift Serverless + IAM Identity Center 权限异常问题
环境与预期目标
- 已完成Redshift Serverless与IAM Identity Center(IDC)的集成,用户通过IDC账户登录Redshift Query Editor V2
- 已完成Lake Formation(LF)与IAM IDC的集成,计划通过LF直接管理IDC用户/组对Glue目录中外表(关联Parquet文件)的访问权限
- 预期效果:隶属于IDC组的用户登录Query Editor V2后,可凭借LF分配的权限访问指定外部表
当前现状
- 启用LF前,数据湖可通过普通联邦用户、JDBC连接正常查询,现有连接仍能正常使用
- Redshift与IDC的集成已验证有效,测试用户所属的IDC组可在LF中被分配表及资源权限
- 测试用户登录Query Editor V2后,能够查询LF配置前已可见的表
问题现象
仅当外部表通过IAMAllowedPrincipals组获得LF权限时,测试用户才能成功查询该表。一旦撤销IAMAllowedPrincipals的权限,改为直接给IDC用户或其所属IDC组授予LF权限,查询就会失败,返回以下错误:
ERROR: AwsClientException: AccessDeniedException from glue - Insufficient Lake Formation permission(s) on example_table[ErrorId: 1-66a178f2-00168194599db4c26280f923]
核心疑问
Redshift中的IDC用户访问LF时,似乎是通过IAMAllowedPrincipals而非自身的IDC凭证进行身份认证。我已经尝试调整LF权限设置、重新注册数据位置、切换混合访问模式等多种操作,但始终无法解决问题,也搞不懂为什么只有原有数据湖权限的IAM角色能正常工作。
内容的提问来源于stack exchange,提问作者Indoordinosaur
相关产品推荐
相关产品推荐

