Access control for cost management

Access control for cost management (비용 관리 접근 제어)

이 주제는 비용 관리 기능에 대한 접근을 제어하는 시스템 정의 역할(역할, 애플리케이션 역할, 데이터베이스 역할)을 설명해요. 이 역할은 사용자에게 한 번 할당하면 비용 관련 기능에 대한 접근을 제공할 수 있어요.

출처: Access control for cost management

본문

비용 관련 기능은 다른 기능에 대한 접근을 부여하지 않으면서 접근을 제공하는 자체 역할과 권한을 가질 수 있어요. 이러한 권한에 대한 논의는 기능별 문서를 참고해요.

참고

이 주제에서 논의하는 접근 제어 권한은 리소스 모니터에 대한 접근을 제공하지 않아요.

조직 수준 비용 정보에 대한 접근

계정 유형이 사용자가 조직 수준 비용 데이터를 볼 수 있는지 결정해요. 예를 들어 Organization overview 탭은 특정 계정에서만 사용할 수 있어요.

다음 계정에서 조직 수준 비용 데이터를 볼 수 있어요.

  • 조직 계정.
  • ORGADMIN 역할이 활성화된 일반 계정.

측정 단위로 통화 보기

비용 정보의 측정 단위는 크레딧 또는 통화가 될 수 있어요. 특정 상황에서만 통화를 측정 단위로 볼 수 있어요. 통화를 측정 단위로 볼 수 있다는 것은 계약 잔액 같은 관련 정보도 볼 수 있다는 뜻이에요.

통화를 측정 단위로 보려면 다음이 필요해요.

  • 조직 계정 또는 ORGADMIN 역할이 활성화된 일반 계정에서 비용 정보에 접근.
  • 다음 역할 중 하나 사용:
    • ACCOUNTADMIN 시스템 정의 역할
    • GLOBALORGADMIN 시스템 정의 역할
    • ORGANIZATION_BILLING_VIEWER. 일부 비용 관련 기능에서는 데이터베이스 역할이고 다른 기능에서는 애플리케이션 역할.

관리자의 기본 접근

기본적으로 시스템 정의 관리자 역할을 가진 사용자만 비용 관련 기능을 사용할 수 있어요.

  • 조직 계정에 로그인했다면 GLOBALORGADMIN 역할로 비용 정보를 봐요.
  • 일반 계정에 로그인했다면 ACCOUNTADMIN 역할로 비용 정보를 봐요.

팁

사용자가 ACCOUNTADMIN 역할을 가져도 비용 관련 기능에 대한 관리자 권한을 부여하기 위해 애플리케이션 역할과 데이터베이스 역할을 사용하는 것을 고려해요. ACCOUNTADMIN 역할을 가진 사용자가 ORGADMIN 역할도 없으면 일부 기능이 다르게 동작할 수 있어요. 관리자 권한 부여에 대한 정보는 다른 사용자에게 접근 부여를 참고해요.

다른 사용자에게 접근 부여

비용 관리에 대한 접근 제어를 단순화하기 위해 Snowflake는 두 가지 접근 수준을 제공해요.

  • 비용 정보를 볼 수 있는 사용자.
  • 비용 관련 기능의 관리자로 행동하는 사용자. 이 사용자도 비용 정보를 볼 수 있어요.

각 접근 수준에 대응하는 애플리케이션 역할/데이터베이스 역할 조합이 있어요. 사용자의 접근 수준은 부여된 애플리케이션 역할과 데이터베이스 역할에 의해 결정돼요. 다음은 비용 정보를 보거나 관리자로 행동하는 데 필요한 애플리케이션 역할과 데이터베이스 역할을 보여줘요.

접근 수준 애플리케이션 역할 데이터베이스 역할
Viewer APP_USAGE_VIEWER USAGE_VIEWER
Administrator APP_USAGE_ADMIN USAGE_ADMIN

참고

뷰어나 관리자가 (크레딧 대신) 통화를 측정 단위로 보게 하려면 ORGANIZATION_BILLING_VIEWER 역할도 부여해야 해요. 자세한 내용은 측정 단위로 통화 보기를 참고해요.

비용 관리 기능에 대한 접근은 적절한 애플리케이션 역할과 데이터베이스 역할을 부여해 제공해요. 예를 들어 사용자 joe가 비용 정보를 볼 수 있지만 관리자로 행동하지는 못하게 하려면 다음 명령을 실행해요.

USE ROLE ACCOUNTADMIN;
CREATE USER joe;
CREATE ROLE cost_viewer_role;

USE DATABASE SNOWFLAKE;
USE SCHEMA ACCOUNT_USAGE;
GRANT APPLICATION ROLE APP_USAGE_VIEWER TO ROLE cost_viewer_role;
GRANT DATABASE ROLE USAGE_VIEWER TO ROLE cost_viewer_role;
GRANT ROLE cost_viewer_role TO USER joe;

관리자 작업

APP_USAGE_ADMIN 애플리케이션 역할과 USAGE_ADMIN 데이터베이스 역할을 부여받은 사용자는 모든 비용 정보를 볼 수 있어요. 또한 다음 관리 작업을 수행할 수 있어요.

Budgets(예산)

  • 예산 활성화.
  • 예산 비활성화.
  • 지출 한도 수정.
  • 알림 이메일 주소 수정.
  • 계정 예산과 사용자 지정 예산에 대한 알림 음소거.
  • 사용자 지정 예산 삭제.

Cost anomalies(비용 이상)

  • 알림 이메일 주소 수정.

더 알아보기