SYSTEM$VERIFY_EXTERNAL_SECRET_INTEGRATION
SYSTEM$VERIFY_EXTERNAL_SECRET_INTEGRATION
Snowflake가 외부 시크릿 공급자 통합(external secret provider integration)을 통해 워크로드 ID 토큰을 클라우드 자격 증명으로 교환하고 시크릿을 나열할 수 있는지 검증하는 시스템 함수예요.
출처: 공식 문서
본문
프리뷰 기능(Preview Feature) — 공개 (Open)
모든 계정에서 사용할 수 있습니다.
Snowflake가 외부 시크릿 공급자 통합을 통해 워크로드 ID 토큰을 클라우드 자격 증명으로 교환하고 시크릿을 나열할 수 있는지 검증합니다.
구문 (Syntax)
SYSTEM$VERIFY_EXTERNAL_SECRET_INTEGRATION( '<integration_name>' )
인자 (Arguments)
integration_name
TYPE = API_AUTHENTICATION이고 AUTH_TYPE = WORKLOAD_IDENTITY_FEDERATION인 외부 시크릿 공급자 보안 통합의 이름입니다.
반환값 (Returns)
검증 결과를 설명하는 문자열을 반환합니다.
성공적인 검증은 다음을 반환합니다:
Verification successful.
클라우드 ID 공급자가 연합 자격 증명을 거부하면 결과는 발급자(issuer), 주체(subject) 또는 대상(audience) 구성을 가능한 원인으로 지목합니다. 시크릿 관리자가 목록 요청을 거부하면 결과는 클라우드 권한을 가능한 원인으로 지목합니다. 연결 실패는 오류를 생성합니다.
접근 제어 요구 사항
이 연산을 실행하는 데 사용되는 역할(role)은 최소한 다음 권한(privileges)을 가져야 합니다:
| 권한 | 객체 | 참고 |
|---|---|---|
| USAGE | Integration | 지정된 통합에 필요 |
USAGE 권한은 현재 역할이 그 통합을 사용할 수 있게 하며, 역할 상속을 통해서도 그렇습니다. 통합의 연합 ID에 부여된 클라우드 권한은 통합이 수행할 수 있는 연산과 접근할 수 있는 시크릿을 결정합니다.
지정된 권한 집합으로 사용자 지정 역할을 만드는 방법은 Creating custom roles를 참고하세요.
securable objects에 SQL 작업을 수행하기 위한 역할과 권한 부여에 대한 일반적인 정보는 Overview of Access Control을 참고하세요.
사용 참고 (Usage notes)
- 검증은 최소한의 목록 요청을 수행합니다. 알고 있는 시크릿 하나만 가져오려는 경우에도 클라우드 ID는 시크릿 나열 권한이 있어야 합니다.
- 성공적인 검증이 모든 시크릿에 대한 접근을 확인하는 것은 아닙니다. 공급자 권한이 개별 시크릿 값을 제한할 수 있습니다.
예제 (Examples)
AWS Secrets Manager 통합을 검증합니다:
SELECT SYSTEM$VERIFY_EXTERNAL_SECRET_INTEGRATION('aws_sm_integration');
더 알아보기 (Learn more)
- External secret provider integrations — 외부 시크릿 공급자 통합
- Workload identity federation