SHOW ROW ACCESS POLICIES
SHOW ROW ACCESS POLICIES
액세스 권한이 있는 행 액세스 정책(row access policy)을 나열하는 명령이에요. 생성 날짜, 데이터베이스·스키마 이름, 소유자, 주석 정보를 반환해요.
출처: 문서
본문
Enterprise Edition 기능: 이 기능은 Enterprise Edition(또는 그 이상)이 필요해요. 업그레이드 문의는 Snowflake 지원팀에 연락해요.
액세스 권한이 있는 행 액세스 정책을 나열해요. 생성 날짜, 데이터베이스·스키마 이름, 소유자, 사용 가능한 주석을 포함한 정보를 반환해요.
구문
SHOW ROW ACCESS POLICIES [ LIKE '<pattern>' ]
[ LIMIT <rows> [ FROM '<name_string>' ] ]
[ IN
{
ACCOUNT |
DATABASE |
DATABASE <database_name> |
SCHEMA |
SCHEMA <schema_name> |
<schema_name>
APPLICATION <application_name> |
APPLICATION PACKAGE <application_package_name> |
}
]
매개변수
LIKE 'pattern'
선택적으로 객체 이름으로 명령 출력을 필터링해요. 필터는 SQL 와일드카드 문자(%와 _)를 지원하며 대소문자를 구분하지 않는 패턴 매칭을 사용해요. 예를 들어 다음 패턴들은 같은 결과를 반환해요:
... LIKE '%testing%' ...
... LIKE '%TESTING%' ...
기본값: 값 없음(출력에 필터링이 적용되지 않음).
LIMIT
선택적으로 반환되는 최대 행 수를 제한하면서 결과의 "페이지 매김"도 가능하게 해요. 반환되는 실제 행 수는 지정된 제한보다 적을 수 있어요. 선택적 FROM 'name_string' 하위 절은 결과의 "커서" 역할을 해요. 지정된 문자열과 일치하는 객체 이름을 가진 첫 행 다음부터 지정된 수의 행을 가져올 수 있게 해줘요. 문자열은 작은따옴표로 묶어야 하고 대소문자를 구분해요. 전체 객체 이름을 포함할 필요는 없고 부분 이름도 지원돼요. 기본값: 값 없음(출력에 제한이 적용되지 않음).
참고:
FROM 'name_string'과STARTS WITH 'name_string'절을 모두 지원하는 SHOW 명령에서는 같은 문장에서 두 절을 모두 조합할 수 있어요. 그러나 두 조건이 모두 충족되어야 하며, 그렇지 않으면 서로 상쇄되어 결과가 반환되지 않아요. 또한 객체는 이름으로 사전순으로 반환되므로 FROM 'name_string'은 STARTS WITH 'name_string'이 반환한 행보다 사전순 값이 더 높은 행만 반환해요. 예를 들어... STARTS WITH 'A' LIMIT ... FROM 'B'는 결과를 반환하지 않고,... STARTS WITH 'B' LIMIT ... FROM 'A'도 결과를 반환하지 않아요.... STARTS WITH 'A' LIMIT ... FROM 'AB'는 결과를 반환할 수 있어요.
[ IN ... ]
선택적으로 명령의 범위를 지정해요. 다음 중 하나를 지정해요:
- ACCOUNT: 전체 계정에 대한 레코드를 반환해요.
- DATABASE, DATABASE db_name: 현재 사용 중인 데이터베이스 또는 지정한 데이터베이스(db_name)에 대한 레코드를 반환해요. DATABASE를 db_name 없이 지정했는데 사용 중인 데이터베이스가 없으면 이 키워드는 출력에 영향을 주지 않아요.
- SCHEMA, SCHEMA schema_name: 현재 사용 중인 스키마 또는 지정한 스키마(schema_name)에 대한 레코드를 반환해요. SCHEMA는 데이터베이스를 사용 중이거나 정규화된 schema_name(예: db.schema)을 지정한 경우 선택 사항이에요. 사용 중인 데이터베이스가 없으면 SCHEMA를 지정해도 출력에 영향을 주지 않아요.
- APPLICATION application_name, APPLICATION PACKAGE application_package_name: 이름이 지정된 Snowflake Native App 또는 애플리케이션 패키지에 대한 레코드를 반환해요.
IN ... 을 생략하면 명령의 범위는 세션이 현재 사용 중인 데이터베이스가 있는지에 따라 달라져요:
- 데이터베이스를 현재 사용 중이면, 명령은 데이터베이스에서 볼 권한이 있는 객체를 반환해요. 이는
IN DATABASE를 지정한 것과 같은 효과예요. - 사용 중인 데이터베이스가 없으면, 명령은 계정에서 볼 권한이 있는 객체를 반환해요. 이는
IN ACCOUNT를 지정한 것과 같은 효과예요.
참고: 데이터베이스 컨텍스트에서 IN 절 없이 SHOW 명령을 사용하면 예상보다 적은 결과가 나올 수 있어요. IN 절을 사용하지 않으면 같은 이름의 객체는 한 번만 표시돼요.
액세스 제어 요구 사항
이 SQL 명령을 실행하는 데 사용되는 역할은 최소한 다음 권한 중 하나를 가져야 해요:
| 권한 | 객체 | 참고 |
|---|---|---|
| APPLY ROW ACCESS POLICY | Account | |
| APPLY | Row access policy | |
| OWNERSHIP | Row access policy | OWNERSHIP은 객체 생성 역할에 자동으로 부여되는 특별한 권한이에요. 소유 역할(또는 MANAGE GRANTS 권한이 있는 역할)이 GRANT OWNERSHIP 명령으로 다른 역할에 이전할 수도 있어요. |
스키마의 객체를 운영하려면 상위 데이터베이스에 대한 권한이 하나 이상, 상위 스키마에 대한 권한이 하나 이상 필요해요. 지정된 권한 집합으로 사용자 정의 역할을 만드는 방법은 사용자 정의 역할 만들기(Creating custom roles)를 참고해요. 보안 객체에 대한 SQL 작업 수행을 위한 역할·권한 부여에 대한 일반 정보는 액세스 제어 개요(Overview of Access Control)를 참고해요. 행 액세스 정책 DDL과 권한에 대한 추가 세부 사항은 행 액세스 정책 관리(Manage row access policies)를 참고해요.
사용 메모
- 이 명령은 실행에 웨어하우스가 필요하지 않아요.
- 이 명령은 현재 사용자의 현재 역할에 액세스 권한이 하나 이상 부여된 객체만 반환해요.
MANAGE GRANTS액세스 권한은 보유자에게 계정의 모든 객체를 볼 수 있는 권한을 암묵적으로 부여해요. 기본적으로 계정 관리자(ACCOUNTADMIN 역할)와 보안 관리자(SECURITYADMIN 역할)만MANAGE GRANTS권한을 가져요.- 이 명령의 출력을 후처리하려면 파이프 연산자(
->>)나RESULT_SCAN함수를 사용할 수 있어요. 두 구성 모두 출력을 쿼리할 수 있는 결과 집합으로 취급해요. 예를 들어 SHOW 명령 출력에서 특정 컬럼을 선택하거나 행을 필터링할 수 있어요. - 출력 컬럼을 참조할 때는 큰따옴표로 묶은 식별자를 사용해요. 예를 들어
type출력 컬럼을 선택하려면SELECT "type"이라고 지정해요. SHOW 명령의 출력 컬럼 이름은 소문자이므로 큰따옴표로 묶은 식별자를 사용해야 해요. LIMIT <rows>의 값은 10000을 초과할 수 없어요. LIMIT rows를 생략하면 결과 집합이 1만 행보다 크면 명령이 오류를 일으켜요. 1만 개를 초과하는 결과를 보려면 LIMIT rows를 포함하거나 Snowflake 정보 스키마의 해당 뷰를 쿼리해요.
예제
다음 예제는 ACCOUNTADMIN 역할을 가진 사용자가 쿼리를 실행한 대표적인 경우예요.
SHOW ROW ACCESS POLICIES;
+---------------------------------+------+---------------+-------------+-------------------+--------------+---------+---------+-----------------+
| created_on | name | database_name | schema_name | kind | owner | comment | options | owner_role_type |
|---------------------------------+------+---------------+-------------+-------------------+--------------+---------+---------+-----------------+
| Fri, 23 Jun 1967 00:00:00 -0700 | P1 | RLS_AUTHZ_DB | S_D_1 | ROW_ACCESS_POLICY | ACCOUNTADMIN | | "" | ROLE |
| Fri, 23 Jun 1967 00:00:00 -0700 | P2 | RLS_AUTHZ_DB | S_D_2 | ROW_ACCESS_POLICY | ACCOUNTADMIN | | "" | ROLE |
+---------------------------------+------+---------------+-------------+-------------------+--------------+---------+---------+-----------------+
다음 예제는 행 액세스 정책이 존재하는 상위 스키마에 USAGE가 없고 ACCOUNTADMIN 역할이 아닌 역할의 대표적인 경우예요.
SHOW ROW ACCESS POLICIES;
+--------------------------------+------+---------------+-------------+-------------------+--------------+---------+---------+-----------------+
| created_on | name | database_name | schema_name | kind | owner | comment | options | owner_role_type |
|--------------------------------+------+---------------+-------------+-------------------+--------------+---------+---------+-----------------+
+--------------------------------+------+---------------+-------------+-------------------+--------------+---------+---------+-----------------+
더 알아보기 (Learn more)
- See also: Row access policy DDL