Snowflake Data Clean Rooms: 관리자 작업을 해요
Snowflake Data Clean Rooms: 관리자 작업을 해요
서비스 종료 공지
레거시 Provider 및 Consumer Data Clean Rooms는 지원이 중단될 예정이에요. 날짜와 마이그레이션 지침은 end-of-life timeline을 확인해 보세요.
이 항목에서는 Snowflake Data Clean Room 관리자의 작업에 대해 설명해요. Snowflake 계정에 Clean Room 환경을 설치하는 방법에 대한 자세한 내용은 Installing the Snowflake Data Clean Rooms environment을 참조하세요.
출처: 문서
본문
clean rooms 환경 업데이트
Snowflake Data Clean Rooms는 새로운 기능, 프로시저, UI 업데이트를 지원하기 위해 매주 바이너리를 업데이트해요. 중요한 새 릴리스에 대한 릴리스 노트는 Snowflake 릴리스 노트 페이지의 feature updates section에서 찾을 수 있어요 (“clean rooms”로 검색하면 돼요).
clean rooms UI 업데이트
clean rooms UI 환경은 Snowflake가 자동으로 업데이트해요. 업데이트된 버전을 사용하려면 사용자는 clean rooms UI에서 로그아웃했다가 다시 로그인하기만 하면 돼요.
clean rooms API 업데이트
clean rooms 관리자는 자동 API 업데이트를 활성화하거나(권장) 각 새 릴리스에 맞춰 API 환경을 수동으로 업데이트할 수 있어요. 자세한 내용은 아래에서 설명할게요.
자동 API 업데이트
clean rooms API 관리자는 계정에서 다음 SQL 명령을 한 번 실행하여 clean rooms 업데이트가 릴리스 시 자동으로 설치되도록 설정할 수 있어요:
USE ROLE SAMOOHA_APP_ROLE;
CALL SAMOOHA_BY_SNOWFLAKE_LOCAL_DB.library.enable_local_db_auto_upgrades();
해당 계정의 clean rooms API 사용자는 로그아웃하지 않아도 업데이트가 배포되면 곧바로 변경 사항을 확인할 수 있어요.
수동 API 업데이트
계정에 자동 clean room 업데이트를 활성화하는 것을 권장해요. 하지만 계정의 API 환경을 수동으로 업데이트하고 싶다면, 환경을 업데이트할 때마다 다음 SQL 명령을 실행하면 돼요:
USE ROLE SAMOOHA_APP_ROLE;
CALL SAMOOHA_BY_SNOWFLAKE_LOCAL_DB.library.apply_patch();
릴리스 번호는 다음 SQL 명령을 실행하여 확인할 수 있어요:
SELECT * FROM SAMOOHA_BY_SNOWFLAKE_LOCAL_DB.ADMIN.VERSION;
다른 웨어하우스 사용하기
Clean rooms에는 API에 액세스할 수 있는 several warehouses가 함께 제공돼요. 필요에 맞는 웨어하우스를 선택하면 돼요. 특정 작업(예: provider activation)을 위해 사용자 지정 웨어하우스 크기를 선택할 수도 있어요.
하지만 clean room은 선택한 어떤 웨어하우스든 사용할 수 있어요. 해당 웨어하우스에 대한 USAGE 및 OPERATE 권한을 SAMOOHA_APP_ROLE 역할에 부여하기만 하면 돼요.
예를 들어, 분석을 실행하는 데 사용할 수 있는 my_big_warehouse 웨어하우스를 추가하려면 워크시트에서 다음 명령을 실행해요:
USE ROLE ACCOUNTADMIN;
CREATE WAREHOUSE my_big_warehouse WITH WAREHOUSE_SIZE = X5LARGE;
GRANT USAGE, OPERATE ON WAREHOUSE my_big_warehouse TO ROLE SAMOOHA_APP_ROLE;
clean rooms UI 활동 모니터링하기
관리자는 Snowflake 계정의 쿼리 기록을 모니터링하여 사용자가 clean rooms UI에서 무엇을 하고 있는지 추적할 수 있어요.
clean room 환경의 쿼리 기록에 액세스하려면 SQL 또는 Snowsight 중 어떤 것을 사용할지에 따라 다음 중 하나를 수행해요:
UI 트래픽은 user_name이 Snowflake account was configured 때 생성된 서비스 사용자의 이름인 쿼리로 식별할 수 있어요.
-
clean room 환경과 연결된 Snowflake 계정에 ACCOUNTADMIN 역할을 가진 사용자로 로그인해요.
-
탐색 메뉴에서 Monitoring » Query History를 선택해요.
-
User 필터를 사용하여 clean room 환경과 연결된 서비스 계정 사용자를 선택해요.
SQL을 사용하는 경우 query_tag_details:request_type = DCR이거나 user_name = UI service user의 이름인 쿼리를 UI 트래픽으로 식별할 수 있어요.
user_email 쿼리 태그로 쿼리를 추가 필터링하여 UI에서 지정된 사용자가 수행한 작업만 볼 수 있어요.
SNOWFLAKE.ACCOUNT_USAGE의 QUERY_HISTORY view에 대해 쿼리를 실행해요.
예를 들어, [email protected] 사용자의 clean rooms UI 활동을 추적하려면 다음 코드를 실행해요:
SELECT *,
TRY_PARSE_JSON(query_tag) AS query_tag_details
FROM snowflake.account_usage.query_history
WHERE query_tag_details IS NOT NULL
AND query_tag_details:request_type = 'DCR'
AND query_tag_details:user_email = '[email protected]';
공급자 실행 분석 모니터링하기
공급자 실행 분석은 공급자가 clean room을 생성하고 공유한 다음, 소비자가 데이터를 연결한 후 clean room에서 분석을 실행하는 프로세스를 의미해요. 이러한 분석은 공급자의 계정이 아닌 소비자의 계정에서 실행돼요. 이 섹션에서는 소비자가 clean room에서 공급자의 분석에 의해 실행된 쿼리를 추적하는 방법을 설명해요.
Snowflake Data Clean Rooms는 공급자 실행 분석을 위해 실행된 각 쿼리에 쿼리 태그를 할당해요. 이 쿼리 태그는 *cleanroom_UUID*_*provider_account_locator* 형식을 가져요. 소비자는 계정의 쿼리 기록에서 쿼리 태그를 검색하여 공급자 실행 분석과 관련된 모든 쿼리를 검색할 수 있어요.
쿼리를 검색하려면 먼저 clean room의 UUID를 얻은 다음 쿼리 태그를 검색해요. 다음 코드에서 *cleanroom_name*과 *provider_account_locator*를 적절한 값으로 바꿔요.
-- Retrieve clean room UUID
SELECT cleanroom_id FROM samooha_by_snowflake_local_db.public.cleanroom_record
WHERE cleanroom_name = '<cleanroom_name>';
-- Retrieve queries with provider-run query tag
SELECT * FROM snowflake.account_usage.query_history
WHERE query_tag = cleanroom_id || '<provider_account_locator>;
SQL을 사용하여 clean room UUID를 검색한 후 Snowsight를 사용하여 적절한 쿼리 태그로 쿼리 기록을 필터링할 수도 있어요.
사용 가능한 커넥터 사용자 지정하기
커넥터를 사용하면 clean room 환경을 생태계 파트너와 통합할 수 있어요. 공급자의 clean room 관리자로서 clean room 사용자에게 옵션으로 표시되는 커넥터를 제한하도록 clean room 환경을 사용자 지정할 수 있어요. 예를 들어, 선호하는 활성화 파트너가 하나뿐인 경우 소비자가 clean room에서 분석 결과를 활성화할 때 해당 파트너만 유일한 옵션이 되도록 clean room 환경을 구성할 수 있어요.
참고
사용자 지정 사항은 새 clean rooms에만 적용돼요.
clean room에서 사용할 수 있는 커넥터를 제어하려면 MANAGE_DCR_CONNECTORS 역할이 필요해요.
왼쪽 탐색 메뉴에서 Admin » Profile & Features를 선택하세요.
선택 사항: 활성화 커넥터를 사용자 지정하려면 다음 단계를 따르세요.
-
Activation 타일에서 Edit를 선택하세요.
-
표시할 활성화 옵션을 선택한 다음 Save를 선택하세요.
선택 사항: ID 및 데이터 제공자 커넥터를 사용자 지정하려면 다음 단계를 따르세요.
-
Identity & Data Provider 타일에서 Edit를 선택하세요.
-
표시할 ID 옵션을 선택한 다음 Save를 선택하세요.
clean rooms 브랜딩
clean room 환경에 대한 프로필을 구성하면 생성되는 모든 clean room에 회사 로고와 회사 이름이 표시되도록 브랜딩할 수 있어요. 회사의 로고와 이름을 정의하려면 MANAGE_DCR_PROFILE_AND_FEATURES 역할이 필요합니다.
-
왼쪽 탐색 메뉴에서 Admin » Profile & Features를 선택하세요.
-
Company profile 섹션에서 다음을 수행하세요.
-
JPG 또는 PNG 형식으로 회사 로고를 업로드하세요. 이 로고는 생성되는 모든 clean room에 표시됩니다.
-
Company Name을 편집하여 환경에서 생성되는 clean rooms에 표시할 이름을 정의하세요.
single sign-on (SSO) 활성화
Snowflake Authentication과 함께 single sign-on(SSO)을 활성화하려면 Snowflake Support에 문의하세요. SSO를 활성화하려면 계정이 Snowflake 인증을 사용해야 합니다. 아직 사용하고 있지 않다면 SSO를 요청하기 전에 Snowflake 인증으로 마이그레이션하세요.
키-페어 인증 허용
clean room 환경이 Snowflake 계정과 통신할 때 사용하는 서비스 계정 사용자는 키-페어 인증을 사용하여 인증해요. Snowflake 계정에서 사용자 인증 방식을 제어하기 위해 인증 정책을 사용한다면, 서비스 계정 사용자를 제어하는 인증 정책에서 키-페어 인증을 허용해야 합니다.
키-페어 인증을 허용하려면 모든 인증 정책을 제거하거나 AUTHENTICATION_METHODS = ALL 또는 AUTHENTICATION_METHODS = KEYPAIR가 포함된 인증 정책을 추가하세요. Snowflake 계정에 키-페어 인증을 허용하지 않는 계정 수준 인증 정책이 있다면, 적절한 매개변수가 포함된 새 인증 정책을 만든 다음 설치 프로세스 중에 생성된 서비스 계정 사용자에게 해당 정책을 할당해야 합니다.
다음 명령을 실행하여 인증 정책을 확인할 수 있어요:
SHOW AUTHENTICATION POLICIES;
결과 테이블이 비어 있으면 정책이 없다는 뜻이며, 이는 키-페어 인증이 허용된다는 의미예요.
서비스 사용자 관리
clean rooms UI는 대부분의 clean room 작업을 수행할 때 중개자로 서비스 사용자 계정을 사용해요. 이 섹션에 설명된 대로 clean rooms UI를 사용하여 clean rooms 서비스 사용자가 계정에 생성되거나 추가된 후 키를 수정하거나 서비스 사용자를 전환할 수 있습니다.
서비스 사용자에 대한 정보는 Snowflake Admin » Snowflake » Service User Management에서 확인할 수 있어요.
중요
clean rooms 서비스 사용자는 clean rooms UI에서만 변경하세요. UI 외부에서 서비스 사용자를 수정하면 clean rooms가 더 이상 서비스 사용자에 액세스하지 못할 수 있어요.
서비스 사용자 변경
서비스 사용자 이름을 변경하거나 새 서비스 사용자를 사용하려면(본질적으로 같은 의미예요) 다음을 수행하세요:
-
Snowflake Admin » Service User Management를 열고 (Edit)를 선택하세요.
-
서비스 사용자의 이름을 생성했고 현재 계정에서 액세스할 수 있는 사용자로 변경하세요.
-
Reauthenticate를 선택하여 확인 대화 상자를 엽니다.
-
대화 상자의 정보를 읽은 다음 Confirm을 선택하여 해당 에이전트를 사용하기 시작하세요.
서비스 사용자 키 변경
서비스 사용자 RSA 키를 변경하려면 다음에 설명된 대로 수행하세요. clean room 환경 외부에서 키를 변경하면 다음에 설명된 대로 서비스 사용자 키를 다시 변경할 때까지 대부분의 UI 기능을 사용할 수 없게 됩니다.
-
Snowflake Admin » Service User Management를 열고 (Edit)를 선택하세요.
-
수동 설정 섹션 근처에서 Reauthenticate를 선택하여 확인 대화 상자를 엽니다.
-
대화 상자의 정보를 읽은 다음 Confirm을 선택하여 새 RSA 키를 생성하세요.
다음 SQL 명령을 실행하여 서비스 에이전트의 공개 키에 대한 정보를 확인할 수 있어요. 표시된 위치에 서비스 사용자 이름을 대체하세요:
DESCRIBE USER <service_user_name> ->>
SELECT *
FROM $1
WHERE "property" ILIKE 'RSA_PUBLIC_KEY%';
Clean rooms는 RSA_PUBLIC_KEY_2를 사용한 키 순환을 지원하지 않으므로 RSA_PUBLIC_KEY_2에 대한 정보는 무시하세요.
clean room UI에서 활성화 사용 또는 비활성화
clean room UI를 사용할 때의 활성화는 clean room 관리자가 전역적으로 제어해요. clean room API에서의 활성화는 공급자가 clean room 수준에서 제어해요.
이 섹션에서는 clean room UI를 사용할 때 활성화를 켜거나 끄는 방법을 보여줘요. API를 사용할 때 활성화를 켜는 방법을 알아보려면 activation instructions를 읽어보세요.
clean room UI를 사용할 때 공급자 및 소비자 활성화는 clean room 계정에서 기본적으로 사용하도록 설정되어 있어요. 타사 활성화는 수동으로 사용하도록 설정해야 해요.
계정의 UI 사용자에 대해 활성화를 켜거나 끄는 방법은 다음과 같아요.
-
DCR 관리자로 Sign in to the clean room environment in the clean rooms UI 링크를 통해 로그인하세요.
-
Admin » Profile & Features를 선택하세요.
-
Activation 섹션에서 Edit를 선택하세요.
-
소비자 활성화를 관리하려면 Collaborator Account 옆의 확인란을 선택하거나 선택 해제하세요.
-
공급자 활성화를 관리하려면 자신의 계정 이름 옆의 확인란을 선택하거나 선택 해제하세요.
-
타사 활성화를 관리하려면 사용하도록 설정하거나 사용하지 않도록 설정하려는 타사 활성화 대상 옆의 확인란을 선택하거나 선택 해제하세요. 타사 활성화는 커넥터를 통해 사용하도록 설정되며 clean room UI에서만 사용할 수 있어요. See the list of available third party connectors.
Learn how to implement activation in a clean room.
네트워크 정책 구성
Snowflake 계정에서 network policy를 사용하여 네트워크 트래픽을 제어하는 경우, clean rooms UI가 Snowflake 계정과 통신할 때 사용하는 IP 주소의 트래픽을 명시적으로 허용해야 해요.
자신의 리전에서 사용되는 IP 주소는 IP address table의 IP network addresses used by clean rooms UI 열에서 찾을 수 있어요.
이 환경의 서비스 계정에 대한 세부 정보 보기
clean rooms UI는 Snowflake와 통신하기 위해 서비스 계정을 사용해요. 이 서비스 계정은 계정 관리자가 이 계정에 Clean Room 환경을 설치할 때 만들었어요.
서비스 계정 사용자에 대한 세부 정보는 수정할 수 없어요.
이 Clean Room 환경의 서비스 계정에 대한 세부 정보를 보려면 MANAGE_DCR_PROFILE_AND_FEATURES 역할이 필요해요.
-
Admin > Snowflake Admin으로 이동하세요.
-
Snowflake Admin 페이지에서 서비스 사용자 이름 및 서비스 사용자 이메일과 같은 정보를 확인할 수 있어요.
더 알아보기 (Learn more)
- end-of-life timeline
- Installing the Snowflake Data Clean Rooms environment
- feature updates section
- several warehouses
- provider activation
- Snowflake account was configured
- QUERY_HISTORY view
- Sign in to the clean rooms UI
- Snowflake Support
- migrate to Snowflake authentication
- key-pair authentication
- authentication policies