Snowflake中APPADMIN角色是什么?为何存在授权却查询不到?
Snowflake APPADMIN 角色问题解答
- APPADMIN 属于 Snowflake 官方预置的租户不可见内部系统角色,不是用户侧创建的自定义角色,也和 Snowsight 没有关联。所有2020年6月之前完成创建的 Snowflake 账户都会默认存在该角色,属于通用配置,并非单个账户的异常情况。
- 你观测到的「ACCOUNTADMIN 角色无法在
SHOW ROLES结果中查到该角色、执行SHOW GRANTS TO ROLE APPADMIN时报错」是正常设计:该角色仅开放给 Snowflake 内部运维团队使用,租户侧所有角色(包括最高权限的 ACCOUNTADMIN)都没有该角色的任何查看、操作权限,相关报错符合预期。 - 你查询到的
CREATE DATABASE、CREATE INTEGRATION、CREATE ROLE、CREATE USER是该角色的固定预设权限,仅用于 Snowflake 侧的账户运维操作,不会被用于访问租户侧的业务数据,也不会对现有租户权限体系造成安全影响,租户侧无法修改、删除该角色及其关联授权。
你测试验证的「角色删除后关联授权同步消失」逻辑仅适用于租户侧自行创建的自定义角色,Snowflake 预置的内部系统角色不受该逻辑限制,因此不能通过该测试逻辑推断该角色状态异常。
内容的提问来源于stack exchange,提问作者Marco Roy
相关产品推荐
相关产品推荐

