RBAC, DAC, dan Hierarki Objek yang Dapat Diamankan

Manajemen, Tata Kelola, & Kolaborasi Snowflake

Emily Melhuish

Technical Curriculum Developer, Snowflake

Mengenal Claro

  • Aplikasi global untuk membangun kredit Logo palsu untuk Claro
Manajemen, Tata Kelola, & Kolaborasi Snowflake

Masalah Akses

access_control.png

Manajemen, Tata Kelola, & Kolaborasi Snowflake

Komponen Dasar

Privilege adalah izin untuk bertindak:

  • SELECT: baca
  • INSERT: tulis
  • CREATE: bangun
Istilah Definisi
Privilege Izin untuk melakukan aksi (mis. SELECT, INSERT, CREATE)
Object Apa pun yang dapat diberi privilege (table, schema, database, warehouse)
Role Entitas yang diberi privilege; dapat diberikan ke pengguna atau role lain
User Orang atau service account yang terhubung ke Snowflake dan memegang role
Manajemen, Tata Kelola, & Kolaborasi Snowflake

Role-Based Access Control (RBAC): Cara Kerjanya

 

Alur dari kiri ke kanan: privilege, role, dan user

Manajemen, Tata Kelola, & Kolaborasi Snowflake

Menerapkan RBAC

Beri privilege ke role

GRANT SELECT ON TABLE core.credit_scores
  TO ROLE analyst_role;

Tetapkan role ke pengguna

GRANT ROLE analyst_role TO USER maria;
1 [Snowflake: Access Control Privileges](https://docs.snowflake.com/en/user-guide/security-access-control-privileges)
Manajemen, Tata Kelola, & Kolaborasi Snowflake

Discretionary Access Control (DAC)

Partisi menampilkan dac sebelum dan sesudah transfer

  • Setiap objek punya pemilik = sebuah role, bukan orang
  • RBAC menentukan struktur role
  • DAC menentukan apa yang dikendalikan tiap role
Manajemen, Tata Kelola, & Kolaborasi Snowflake

Mengalihkan Kepemilikan

Alihkan kepemilikan ke role lain

-- Pemilik saat ini: SYSADMIN
GRANT OWNERSHIP ON TABLE core.credit_scores
  TO ROLE data_engineer
  REVOKE CURRENT GRANTS;
Manajemen, Tata Kelola, & Kolaborasi Snowflake

Hierarki Objek yang Dapat Diamankan

Hierarki Objek yang Dapat Diamankan

Manajemen, Tata Kelola, & Kolaborasi Snowflake

Menerapkan USAGE di Setiap Level

GRANT USAGE ON DATABASE <your_database>
  TO ROLE analyst_role;

GRANT USAGE ON SCHEMA core
  TO ROLE analyst_role;

GRANT SELECT ON TABLE core.credit_scores
  TO ROLE analyst_role;
Manajemen, Tata Kelola, & Kolaborasi Snowflake

Role yang Ditentukan Sistem

 

Role Tanggung Jawab
ACCOUNTADMIN Kontrol penuh akun
SYSADMIN Membuat database dan warehouse
SECURITYADMIN Kebijakan jaringan, masking policy, manajemen role
USERADMIN Membuat pengguna dan menetapkan role
PUBLIC Role default untuk setiap pengguna
1 [Snowflake: Access Control Overview](https://docs.snowflake.com/en/user-guide/security-access-control-overview)
Manajemen, Tata Kelola, & Kolaborasi Snowflake

Ayo berlatih!

Manajemen, Tata Kelola, & Kolaborasi Snowflake

Preparing Video For Download...