CREATE SECURITY INTEGRATION

CREATE SECURITY INTEGRATION (SCIM)

CREATE SECURITY INTEGRATION (SCIM) 명령은 계정에 새 SCIM 보안 통합을 만들거나 기존 통합을 교체하는 명령이에요. SCIM 보안 통합은 Snowflake와 타사 ID 공급자(IdP) 사이에 인터페이스를 만들어 사용자 신원과 그룹(즉 역할)의 자동화된 관리를 가능하게 합니다.

출처: CREATE SECURITY INTEGRATION (SCIM)

본문

계정에 새 SCIM 보안 통합을 만들거나 기존 통합을 교체하는 명령입니다. SCIM 보안 통합은 Snowflake와 타사 ID 공급자(IdP) 사이에 인터페이스를 만들어 사용자 신원과 그룹(즉 역할)의 자동화된 관리를 가능하게 해요.

주의 Microsoft Azure Active Directory에 대한 언급은 Microsoft Entra ID를 가리킵니다.

다른 유형의 보안 통합(예: SAML2) 만들기에 대한 정보는 CREATE SECURITY INTEGRATION 문서를 참고하세요.

관련 명령: ALTER SECURITY INTEGRATION (SCIM), DROP INTEGRATION, SHOW INTEGRATIONS

Syntax

CREATE [ OR REPLACE ] SECURITY INTEGRATION [ IF NOT EXISTS ]
    <name>
    TYPE = SCIM
    ENABLED = { TRUE | FALSE }
    SCIM_CLIENT = { 'OKTA' | 'AZURE' | 'GENERIC' }
    RUN_AS_ROLE = { 'OKTA_PROVISIONER' | 'AAD_PROVISIONER' | 'GENERIC_SCIM_PROVISIONER' | '<custom_role>' }
    [ NETWORK_POLICY = '<network_policy>' ]
    [ SYNC_PASSWORD = { TRUE | FALSE } ]
    [ COMMENT = '<string_literal>' ]

Required parameters (필수 파라미터)

  • name — 통합의 식별자(이름)를 지정하는 문자열이에요. 계정 내에서 고유해야 합니다. 또한 식별자는 알파벳 문자로 시작해야 하고, 전체 식별자 문자열을 큰따옴표로 감싸지 않는 한 공백이나 특수 문자를 포함할 수 없어요 (예: "My object"). 큰따옴표로 감싼 식별자는 대소문자를 구분합니다. 자세한 내용은 Identifier requirements 문서를 참고하세요.
  • TYPE = SCIM — 통합 유형을 지정해요.
  • ENABLED = { TRUE | FALSE } — 보안 통합이 활성화되는지 여부를 지정해요. 비활성화된 보안 통합을 만들려면 ENABLED = FALSE로 설정합니다. 그러나 SCIM 보안 통합은 비활성화할 수 없어요. SHOW SECURITY INTEGRATIONS 명령을 실행하면 enabled 속성의 값이 false로 표시될 수 있지만, SCIM 통합의 이 속성은 현재 기능에는 영향을 미치지 않습니다. 값은 대소문자를 구분하지 않습니다. 기본값: TRUE
  • SCIM_CLIENT = { 'OKTA' | 'AZURE' | 'GENERIC' } — SCIM 클라이언트를 지정해요.
  • RUN_AS_ROLE = { 'OKTA_PROVISIONER' | 'AAD_PROVISIONER' | 'GENERIC_SCIM_PROVISIONER' | '<custom_role>' } — SCIM으로 IdP에서 Snowflake로 가져온 사용자와 역할을 소유하는 Snowflake의 SCIM 역할을 지정해요. OKTA_PROVISIONER, AAD_PROVISIONER, GENERIC_SCIM_PROVISIONER 값은 대소문자를 구분하며 항상 대문자여야 합니다. 사용자 정의 역할도 지정할 수 있어요.

Optional parameters (선택 파라미터)

  • NETWORK_POLICY = '<network_policy>' — SCIM 네트워크 트래픽을 제어하는 기존 네트워크 정책을 지정해요. 계정이나 사용자에 대한 네트워크 정책도 설정되어 있으면 Network policy precedence 문서를 참고하세요.
  • SYNC_PASSWORD = { TRUE | FALSE } — Snowflake로 가는 API 요청의 일부로 Okta SCIM 클라이언트에서 사용자 비밀번호의 동기화를 활성화·비활성화할지 지정해요. 기본값 FALSE — 이 파라미터 없이 보안 통합을 만들면 Snowflake는 이 파라미터를 FALSE로 설정합니다. 사용자 비밀번호가 클라이언트에서 Snowflake로 동기화되지 않아야 한다면 이 속성 값이 FALSE인지 확인하고 클라이언트에서도 비밀번호 동기화를 비활성화하세요. 이 속성은 Okta와 사용자 정의 SCIM 통합에만 지원됩니다. Microsoft Entra ID SCIM 통합은 비밀번호 동기화를 지원하지 않으므로 지원되지 않아요.
  • COMMENT = '<string_literal>' — 통합에 대한 주석을 지정해요. 기본값: 값 없음

Access control requirements (접근 제어 요구 사항)

이 작업을 실행하는 데 사용되는 역할은 최소한 다음 권한을 보유해야 해요.

지정된 권한 집합으로 사용자 정의 역할을 만드는 방법은 Creating custom roles 문서를, 보안 객체에 대한 SQL 작업의 역할·권한 부여에 대한 일반적인 정보는 Overview of Access Control 문서를 참고하세요.

Usage notes (사용 참고 사항)

Examples (예제)

Microsoft Entra ID example

다음 예제는 기본 설정으로 Microsoft Entra ID SCIM 통합을 만들어요.

CREATE OR REPLACE SECURITY INTEGRATION aad_provisioning
    TYPE = scim
    SCIM_CLIENT = 'AZURE'
    RUN_AS_ROLE = 'AAD_PROVISIONER';

DESCRIBE INTEGRATION을 사용해 통합 설정을 봅시다.

DESC SECURITY INTEGRATION aad_provisioning;

출력에는 SCIM API 요청 URL에 사용되는 UUID인 SCIM_ENDPOINT_ID 속성이 포함됩니다. 자세한 내용은 Send SCIM requests 문서를 참고하세요.

Okta example

다음 예제는 기본 설정으로 Okta SCIM 통합을 만들어요.

CREATE OR REPLACE SECURITY INTEGRATION okta_provisioning
    TYPE = scim
    SCIM_CLIENT = 'OKTA'
    RUN_AS_ROLE = 'OKTA_PROVISIONER';

DESCRIBE INTEGRATION을 사용해 통합 설정을 봅시다.

DESC SECURITY INTEGRATION okta_provisioning;

출력에는 SCIM API 요청 URL에 사용되는 UUID인 SCIM_ENDPOINT_ID 속성이 포함됩니다.

더 알아보기 (Learn more)