마스킹 정책 수정하기

마스킹 정책 수정하기 (ALTER MASKING POLICY)

이 기능은 Enterprise Edition(이상)이 필요해요. 업그레이드에 대해 문의하려면 Snowflake Support에 연락해 주세요.

기존 마스킹 정책 규칙을 새 규칙이나 새 주석으로 교체하고, 마스킹 정책의 이름을 바꿀 수 있게 해줘요.

정책 규칙에 대한 변경 사항은 마스킹 정책을 사용하는 다음 SQL 쿼리가 실행될 때 적용돼요.

함께 보기:

출처: 문서

본문

구문

ALTER MASKING POLICY [ IF EXISTS ]  RENAME TO 

ALTER MASKING POLICY [ IF EXISTS ]  SET BODY -> 

ALTER MASKING POLICY [ IF EXISTS ]  SET TAG  = '' [ ,  = '' ... ]

ALTER MASKING POLICY [ IF EXISTS ]  UNSET TAG  [ ,  ... ]

ALTER MASKING POLICY [ IF EXISTS ]  SET COMMENT = ''

ALTER MASKING POLICY [ IF EXISTS ]  UNSET COMMENT

매개변수

name

마스킹 정책의 식별자입니다. 정책의 상위 스키마 내에서 고유해야 합니다.

식별자 값은 알파벳 문자로 시작해야 하며, 전체 식별자 문자열을 큰따옴표로 묶지 않는 한 공백이나 특수 문자를 포함할 수 없습니다(예: "My object"). 큰따옴표로 묶인 식별자는 대소문자를 구분합니다.

자세한 내용은 식별자 요구 사항을 참조하세요.

RENAME TO new_name

마스킹 정책의 새 식별자를 지정합니다. 스키마 내에서 고유해야 합니다. 새 식별자가 다른 마스킹 정책에 이미 사용 중인 경우에는 사용할 수 없습니다.

자세한 내용은 식별자 요구 사항을 참조하세요.

객체의 이름을 선택적으로 변경하면서 객체를 다른 데이터베이스 및/또는 스키마로 이동할 수 있습니다. 이렇게 하려면 새 데이터베이스 및/또는 스키마 이름을 포함하는 정규화된 new_name 값을 각각 db_name.schema_name.object_name 또는 schema_name.object_name 형식으로 지정하세요.

  • 대상 데이터베이스 및/또는 스키마는 이미 존재해야 합니다. 또한 새 위치에 같은 이름의 객체가 이미 있으면 안 됩니다. 그렇지 않으면 문이 오류를 반환합니다.
  • 객체를 관리형 액세스 스키마로 이동하는 것은 객체 소유자(즉, 객체에 대한 OWNERSHIP 권한이 있는 역할)가 대상 스키마도 소유한 경우가 아니면 금지됩니다.

SET ...

마스킹 정책에 설정할 하나 이상의 속성을 지정합니다:

BODY -> expression_on_arg_name_to_mask

arg_name_mask로 지정된 열의 데이터를 변환하는 SQL 표현식입니다.

이 표현식은 조건부 논리를 나타내는 조건부 표현식 함수, 기본 제공 함수, 또는 UDF를 포함하여 데이터를 변환할 수 있습니다.

마스킹 정책 본문 내에서 UDF 또는 외부 함수를 사용하는 경우, 정책 소유자는 해당 UDF 또는 외부 함수에 대한 USAGE 권한이 있어야 합니다. 마스킹 정책이 적용된 열을 쿼리하는 사용자는 UDF 또는 외부 함수에 대한 USAGE 권한이 필요하지 않습니다.


조건부 마스킹 정책 본문 내에서 UDF 또는 외부 함수를 사용하는 경우, 정책 소유자는 해당 UDF 또는 외부 함수에 대한 OWNERSHIP 권한을 보유해야 합니다. 조건부 마스킹 정책이 적용된 열을 쿼리하는 사용자는 UDF 또는 외부 함수에 대한 USAGE 권한이 필요하지 않습니다.

TAG tag_name = 'tag_value' [ , tag_name = 'tag_value' , ... ]

tag 이름과 태그 문자열 값을 지정합니다.

태그 값은 항상 문자열이며, 태그 값의 최대 문자 수는 256자입니다.

문에서 태그를 지정하는 방법에 대한 자세한 내용은 을(를) 참조하세요.

COMMENT = 'string_literal'

마스킹 정책에 대한 주석을 추가하거나 기존 주석을 덮어씁니다.

기본값: 없음

UNSET ...

마스킹 정책에 대해 설정 해제할 하나 이상의 속성 및/또는 매개변수를 지정하며, 이는 해당 항목을 기본값으로 재설정합니다:

  • TAG tag_name [ , tag_name ... ]
  • COMMENT

속성/매개변수를 재설정할 때는 이름만 지정하세요. 속성에 값을 지정하면 오류가 반환됩니다.

액세스 제어 요구 사항

이 작업을 실행하는 데 사용되는 role은(는) 최소한 다음 privileges을(를) 보유해야 합니다.

권한 객체 참고
OWNERSHIP 마스킹 정책 %ac-ownership%

스키마에 있는 객체를 대상으로 작업하려면 상위 데이터베이스에 대한 권한이 최소한 하나, 상위 스키마에 대한 권한이 최소한 하나 필요합니다.

지정된 권한 집합을 가진 사용자 지정 역할을 만드는 방법은 을(를) 참조하세요.

securable objects에 대해 SQL 작업을 수행하기 위한 역할 및 권한 부여에 대한 일반적인 정보는 Overview of Access Control을(를) 참조하세요.

마스킹 정책 DDL 및 권한에 대한 추가 세부 정보는 을(를) 참조하세요.

사용 참고 사항


  • 기존 마스킹 정책을 업데이트하고 싶고 정책의 현재 정의를 확인해야 한다면, GET_DDL 함수를 호출하거나 DESCRIBE MASKING POLICY 명령을 실행해요.
  • 정책 시그니처(즉, 인자 이름 또는 입력/출력 데이터 타입)는 변경할 수 없어요. 시그니처를 변경해야 한다면 해당 정책에 DROP MASKING POLICY 문을 실행하고 새 정책을 만들어야 해요.
  • ALTER 문을 실행하기 전에 DESCRIBE MASKING POLICY 문을 실행해서 정책 업데이트에 사용할 인자 이름을 확인할 수 있어요.
  • 마스킹 정책 본문에 서브쿼리가 포함된 마스킹 정책의 경우, WHEN 절에서 EXISTS를 사용해요. 대표적인 예는 CREATE MASKING POLICY 문서의 예시 섹션에 있는 사용자 지정 권한 테이블 예시를 참조해요.
  • 정책 본문에 매핑 테이블 조회가 포함되어 있다면, 중앙 집중식 매핑 테이블을 만들고 보호되는 테이블과 같은 데이터베이스에 매핑 테이블을 저장해요. 본문에서 IS_DATABASE_ROLE_IN_SESSION 함수를 호출하는 경우 특히 중요해요. 자세한 내용은 해당 함수의 사용 참고 사항을 참조해요.
  • 열이 행 액세스 정책에 의해 참조되고 있으면 해당 열에 마스킹 정책을 추가하는 것이 실패해요. 자세한 내용은 ALTER ROW ACCESS POLICY를 참조해요.
  • 마스킹 정책에서 UDF를 사용하는 경우, 열, UDF, 마스킹 정책의 데이터 타입이 일치하는지 확인해요. 자세한 내용은 를 참조해요.
  • 동적 테이블을 만들면 마스킹 정책을 변경할 수 없어요.
  • 메타데이터에 관해:

Snowflake 서비스를 사용할 때 메타데이터에는 (User 객체를 제외한) 개인 데이터, 민감한 데이터, 수출 통제 데이터 또는 기타 규제 대상 데이터를 입력하지 않도록 해야 해요. 자세한 내용은 Metadata fields in Snowflake를 참조해요.

예시

다음 예시에서는 마스킹 정책을 SHA-512 해시를 사용하도록 업데이트합니다. ANALYST 역할이 없는 사용자는 값을 SHA-512 해시로 보게 되고, ANALYST 역할이 있는 사용자는 평문 값을 보게 됩니다.

DESCRIBE MASKING POLICY email_mask;
+-----+------------+---------------+-------------------+-----------------------------------------------------------------------+
| Row | name       | signature     | return_type       | body                                                                  |
+-----+------------+---------------+-------------------+-----------------------------------------------------------------------+
| 1   | EMAIL_MASK | (VAL VARCHAR) | VARCHAR(16777216) | case when current_role() in ('ANALYST') then val else '*********' end |
+-----+------------+---------------+-------------------+-----------------------------------------------------------------------+
ALTER MASKING POLICY email_mask SET BODY ->
  CASE
    WHEN current_role() IN ('ANALYST') THEN VAL
    ELSE sha2(val, 512)
  END;

더 알아보기 (Learn more)