Запросы и требуемые для них привилегии

В таблицах ниже приведены типы запросов и требуемые для их выполнения привилегии.

Таблицы и представления

Запрос Требуемые привилегии

SELECT ... FROM s.t

SELECT на таблицу t
USAGE на схему s

SELECT ... FROM ext.s.t

SELECT на внешний каталог ext

INSERT INTO s.t

INSERT на таблицу t
USAGE на схему s

UPDATE s.t

UPDATE на таблицу t
USAGE на схему s

DELETE FROM s.t

DELETE на таблицу t
USAGE на схему s

TRUNCATE TABLE s.t

TRUNCATE на таблицу t
USAGE на схему s

CREATE TABLE s.t

CREATE TABLE на схему s
(или на каталог, если имя схемы не указано)

CREATE VIEW s.v

CREATE VIEW на схему s
(или на каталог, если имя схемы не указано)

ALTER TABLE s.t

ALTER на таблицу t
USAGE на схему s

DROP TABLE s.t

DROP на таблицу t
USAGE на схему s

DROP VIEW s.v

DROP на представление v
USAGE на схему s

DESCRIBE TABLE s.t

USAGE на схему s
Любая привилегия на таблицу t

GRANT ... ON TABLE s.t

ADMIN на схему s

Схемы и каталог

Запрос Требуемые привилегии

CREATE SCHEMA s

CREATE SCHEMA на каталог

ALTER SCHEMA s

ALTER на схему s

DROP SCHEMA s

OWNERSHIP или ADMIN на схему s

GRANT ... ON ALL TABLES IN SCHEMA s

ADMIN на схему s

GRANT ... ON SCHEMA s

ADMIN на схему s

GRANT ... ON CATALOG

ADMIN на каталог

Пользователи и роли

Запрос Требуемые привилегии

CREATE USER u

CREATE USER на каталог
ADMIN на вычислительный пул, если указан DEFAULT WORKER POOL

ALTER USER u

OWNERSHIP или ADMIN на пользователя u

ALTER USER u IDENTIFIED BY PASSWORD ...

Ничего, если u — это вы
в противном случае OWNERSHIP или ADMIN на пользователя u

ALTER USER u SET DEFAULT WORKER POOL w

OWNERSHIP или ADMIN на пользователя u
ADMIN на вычислительный пул w

DROP USER u

OWNERSHIP или ADMIN на пользователя u
(но не в случае, если u — это вы)

CREATE ROLE r

CREATE ROLE на каталог

ALTER ROLE r

OWNERSHIP на роль r или ADMIN

DROP ROLE r

OWNERSHIP на роль r или ADMIN

GRANT ROLE r TO x

OWNERSHIP на роль r или ADMIN

REVOKE ROLE r FROM x

OWNERSHIP на роль r или ADMIN

USE ROLE r

Иметь роль r

CREATE AGENT a

CREATE USER на каталог

ALTER AGENT a

OWNERSHIP или ADMIN на пользователя a

API-токены

Каждая из этих команд действует от имени пользователя, который ее запускает, если только в выражении FOR USER u не указан другой пользователь — в этом случае проверяются привилегии на этого пользователя.

Запрос Необходимые привилегии

CREATE API TOKEN ... FOR USER u

CREATE API TOKEN на пользователя u

ALTER API TOKEN ... FOR USER u

OWNERSHIP или ADMIN на пользователя u

DROP API TOKEN ... FOR USER u

OWNERSHIP или ADMIN на пользователя u

DROP ALL API TOKENS FOR USER u

OWNERSHIP или ADMIN на пользователя u

SHOW API TOKENS FOR USER u

Любая привилегия на пользователя u

Вычислительные пулы

Запрос Требуемые привилегии

CREATE WORKER POOL w

CREATE WORKER POOL на каталог

ALTER WORKER POOL w

OWNERSHIP или ADMIN на вычислительный пул w

DROP WORKER POOL w

OWNERSHIP или ADMIN на вычислительный пул w

USE WORKER POOL w

USAGE на вычислительный пул w

Провайдеры идентификации

Запрос Требуемые привилегии

CREATE IDP i

ADMIN на каталог

ALTER IDP i

OWNERSHIP или ADMIN для провайдера идентификации i

DROP IDP i

OWNERSHIP или ADMIN для провайдера идентификации i

SHOW IDPS

ADMIN на каталог