ALTER SECURITY INTEGRATION

ALTER SECURITY INTEGRATION (외부 비밀 공급자)

AWS Secrets Manager, Azure Key Vault 또는 Google Cloud Secret Manager에 접근하는 데 사용되는 API 인증 보안 통합을 수정하는 명령이에요.

출처: 문서

본문

Preview Feature — 공개. 모든 계정에서 사용할 수 있어요.

다른 외부 API 인증 방법에 대해서는 ALTER SECURITY INTEGRATION (외부 API 인증)을 참고하세요.

관련 명령: ALTER SECURITY INTEGRATION (외부 API 인증), CREATE SECURITY INTEGRATION (외부 비밀 공급자), SYSTEM$VERIFY_EXTERNAL_SECRET_INTEGRATION, SYSTEM$LIST_EXTERNAL_SECRETS, SYSTEM$FETCH_EXTERNAL_SECRET_FROM_INTEGRATION, SYSTEM$GET_SECURITY_INTEGRATIONS_FOR_API_PROVIDER, DESCRIBE INTEGRATION

구문 (Syntax)

AWS Secrets Manager

ALTER SECURITY INTEGRATION <name> SET
  [ ENABLED = { TRUE | FALSE } ]
  [ AWS_ROLE_ARN = '<aws_role_arn>' ]
  [ AWS_REGION = '<aws_region>' ]
  [ COMMENT = '<string_literal>' ]

Azure Key Vault

ALTER SECURITY INTEGRATION <name> SET
  [ ENABLED = { TRUE | FALSE } ]
  [ AZURE_TENANT_ID = '<azure_tenant_id>' ]
  [ AZURE_AD_APPLICATION_ID = '<azure_application_id>' ]
  [ AZURE_KEY_VAULT_URI = '<azure_key_vault_uri>' ]
  [ COMMENT = '<string_literal>' ]

Google Cloud Secret Manager

ALTER SECURITY INTEGRATION <name> SET
  [ ENABLED = { TRUE | FALSE } ]
  [ GCP_SECRET_MANAGER_PROJECT = '<gcp_project>' ]
  [ GCP_WIF_PROVIDER = '<gcp_workload_identity_provider>' ]
  [ GCP_SERVICE_ACCOUNT_EMAIL = '<gcp_service_account_email>' ]
  [ COMMENT = '<string_literal>' ]

매개변수 (Parameters)

name — 수정할 통합의 식별자를 지정해요.

SET ... — 기존 프로바이더 유형에 대해 하나 이상의 속성을 설정해요. 매개변수 설명은 CREATE SECURITY INTEGRATION (외부 비밀 공급자)를 참고하세요.

API_PROVIDER는 설정할 수 없어요. 다른 프로바이더를 사용하려면 다른 통합을 만들어요.

접근 제어 요구사항 (Access control requirements)

이 작업을 실행하는 데 사용되는 역할은 최소한 다음 권한을 보유해야 해요: GRANT OWNERSHIP

권한 객체 설명
OWNERSHIP Integration OWNERSHIP은 객체를 만든 역할에 자동으로 부여되는 객체의 특별한 권한이에요. 소유 역할(또는 MANAGE GRANTS 권한이 있는 역할)이 GRANT OWNERSHIP 명령으로 다른 역할에 이전할 수도 있어요.

지정한 권한 집합을 가진 사용자 정의 역할을 만드는 방법은 사용자 정의 역할 만들기를 참고하세요.

보호 객체에서 SQL 작업을 수행할 때 역할과 권한 부여에 대한 일반 정보는 접근 제어 개요를 참고하세요.

사용 메모 (Usage notes)

  • 메타데이터 관련: Snowflake 서비스를 사용할 때 메타데이터로 개인 데이터(User 객체 외), 민감한 데이터, 수출 통제 데이터 또는 기타 규제 대상 데이터를 입력하지 않도록 주의해야 해요. 자세한 내용은 Snowflake의 메타데이터 필드를 참고하세요.
  • 프로바이더 설정을 변경하면 WORKLOAD_IDENTITY_FEDERATION_ISSUERWORKLOAD_IDENTITY_FEDERATION_SUBJECT가 보존돼요.
  • ID 리소스나 대상(audience)을 결정하는 설정을 변경하면 클라우드 신뢰 구성을 일치하도록 업데이트해야 해요. AWS의 경우 AWS_REGION을 변경하면 대상이 달라질 수 있어요.
  • 클라우드 구성을 업데이트하는 동안 통합이 사용되지 않도록 하려면 ENABLED = FALSE를 사용해요.

예시 (Examples)

통합의 Snowflake ID를 변경하지 않고 AWS 역할을 변경해요.

ALTER SECURITY INTEGRATION aws_sm_integration SET
  AWS_ROLE_ARN = 'arn:aws:iam::123456789012:role/new-snowflake-secrets-role';

클라우드 신뢰 구성을 업데이트하는 동안 통합을 비활성화해요.

ALTER SECURITY INTEGRATION azure_kv_integration SET ENABLED = FALSE;

더 알아보기 (Learn more)