ALTER SECURITY INTEGRATION
ALTER SECURITY INTEGRATION (외부 비밀 공급자)
AWS Secrets Manager, Azure Key Vault 또는 Google Cloud Secret Manager에 접근하는 데 사용되는 API 인증 보안 통합을 수정하는 명령이에요.
출처: 문서
본문
Preview Feature — 공개. 모든 계정에서 사용할 수 있어요.
다른 외부 API 인증 방법에 대해서는 ALTER SECURITY INTEGRATION (외부 API 인증)을 참고하세요.
관련 명령: ALTER SECURITY INTEGRATION (외부 API 인증), CREATE SECURITY INTEGRATION (외부 비밀 공급자), SYSTEM$VERIFY_EXTERNAL_SECRET_INTEGRATION, SYSTEM$LIST_EXTERNAL_SECRETS, SYSTEM$FETCH_EXTERNAL_SECRET_FROM_INTEGRATION, SYSTEM$GET_SECURITY_INTEGRATIONS_FOR_API_PROVIDER, DESCRIBE INTEGRATION
구문 (Syntax)
AWS Secrets Manager
ALTER SECURITY INTEGRATION <name> SET
[ ENABLED = { TRUE | FALSE } ]
[ AWS_ROLE_ARN = '<aws_role_arn>' ]
[ AWS_REGION = '<aws_region>' ]
[ COMMENT = '<string_literal>' ]
Azure Key Vault
ALTER SECURITY INTEGRATION <name> SET
[ ENABLED = { TRUE | FALSE } ]
[ AZURE_TENANT_ID = '<azure_tenant_id>' ]
[ AZURE_AD_APPLICATION_ID = '<azure_application_id>' ]
[ AZURE_KEY_VAULT_URI = '<azure_key_vault_uri>' ]
[ COMMENT = '<string_literal>' ]
Google Cloud Secret Manager
ALTER SECURITY INTEGRATION <name> SET
[ ENABLED = { TRUE | FALSE } ]
[ GCP_SECRET_MANAGER_PROJECT = '<gcp_project>' ]
[ GCP_WIF_PROVIDER = '<gcp_workload_identity_provider>' ]
[ GCP_SERVICE_ACCOUNT_EMAIL = '<gcp_service_account_email>' ]
[ COMMENT = '<string_literal>' ]
매개변수 (Parameters)
name — 수정할 통합의 식별자를 지정해요.
SET ... — 기존 프로바이더 유형에 대해 하나 이상의 속성을 설정해요. 매개변수 설명은 CREATE SECURITY INTEGRATION (외부 비밀 공급자)를 참고하세요.
API_PROVIDER는 설정할 수 없어요. 다른 프로바이더를 사용하려면 다른 통합을 만들어요.
접근 제어 요구사항 (Access control requirements)
이 작업을 실행하는 데 사용되는 역할은 최소한 다음 권한을 보유해야 해요: GRANT OWNERSHIP
| 권한 | 객체 | 설명 |
|---|---|---|
| OWNERSHIP | Integration | OWNERSHIP은 객체를 만든 역할에 자동으로 부여되는 객체의 특별한 권한이에요. 소유 역할(또는 MANAGE GRANTS 권한이 있는 역할)이 GRANT OWNERSHIP 명령으로 다른 역할에 이전할 수도 있어요. |
지정한 권한 집합을 가진 사용자 정의 역할을 만드는 방법은 사용자 정의 역할 만들기를 참고하세요.
보호 객체에서 SQL 작업을 수행할 때 역할과 권한 부여에 대한 일반 정보는 접근 제어 개요를 참고하세요.
사용 메모 (Usage notes)
- 메타데이터 관련: Snowflake 서비스를 사용할 때 메타데이터로 개인 데이터(User 객체 외), 민감한 데이터, 수출 통제 데이터 또는 기타 규제 대상 데이터를 입력하지 않도록 주의해야 해요. 자세한 내용은 Snowflake의 메타데이터 필드를 참고하세요.
- 프로바이더 설정을 변경하면
WORKLOAD_IDENTITY_FEDERATION_ISSUER와WORKLOAD_IDENTITY_FEDERATION_SUBJECT가 보존돼요. - ID 리소스나 대상(audience)을 결정하는 설정을 변경하면 클라우드 신뢰 구성을 일치하도록 업데이트해야 해요. AWS의 경우
AWS_REGION을 변경하면 대상이 달라질 수 있어요. - 클라우드 구성을 업데이트하는 동안 통합이 사용되지 않도록 하려면
ENABLED = FALSE를 사용해요.
예시 (Examples)
통합의 Snowflake ID를 변경하지 않고 AWS 역할을 변경해요.
ALTER SECURITY INTEGRATION aws_sm_integration SET
AWS_ROLE_ARN = 'arn:aws:iam::123456789012:role/new-snowflake-secrets-role';
클라우드 신뢰 구성을 업데이트하는 동안 통합을 비활성화해요.
ALTER SECURITY INTEGRATION azure_kv_integration SET ENABLED = FALSE;
더 알아보기 (Learn more)
- CREATE SECURITY INTEGRATION (외부 비밀 공급자) — 만들기
- ALTER SECURITY INTEGRATION (외부 API 인증) — 외부 API 인증 수정
- DESCRIBE INTEGRATION — 통합 설명