SNOWFLAKE NEW FEATURE / PRACTICAL BRIEF

agent の権限上限を定義する Restricted Session Scope が GA

Restricted Session Scope for agents (General availability)

2026-09-03機能アップデートGeneral availability

管理者は、ユーザーの既存権限を超えない範囲で、agent の実行可能な操作に上限を設定できる

Restricted Session Scope(RSS)は、agent がユーザーに代わって実行できる操作を制限する privilege ceiling です。RSS は RBAC と交差して適用され、ユーザーがロールで既に持つ権限を超える権限を付与することはありません。セッションポリシーに AGENT_RESTRICTED_SESSION_SCOPE を設定し、アカウントまたは特定ユーザーにポリシーを関連付けて適用します。RSS の設定は agent がアクティブな場合にのみ有効です。

CHANGE TYPE
機能アップデート
PRIMARY AUDIENCE
Snowflake アカウント管理者
AVAILABILITY
提供ステータス: General availability
01

なぜ重要か

従来は、agent に適用する操作上限をセッションポリシーで明示的に定義する仕組みの確認が必要でした。この機能により、既存の RBAC 権限をさらに狭める privilege ceiling を、アカウント単位またはユーザー単位で設定できます。ただし、RSS 自体がユーザーに新しい権限を追加するものではありません。

02

対象となるチーム

  • Snowflake アカウント管理者
  • RBAC・権限管理担当者
  • Cortex Agents の運用担当者
  • データガバナンス・セキュリティチーム
03

提供条件

  • 提供ステータス: General availability
  • AGENT_RESTRICTED_SESSION_SCOPE を設定した session policy が前提
  • アカウントまたは特定ユーザーへの session policy の関連付けが必要
  • エディション: リリースノートに記載なし
  • リージョン: リリースノートに記載なし
04

ユースケース

  • 複数ユーザーが利用する agent に対して、ユーザーごとの RBAC 権限を維持したまま、agent 経由の操作範囲だけを追加で制限する。
  • アカウント全体で共通の agent 実行上限を設定し、標準化されたガバナンスルールを適用する。
  • 特定ユーザーだけに異なる RSS を割り当て、業務や利用者グループに応じて agent の操作範囲を調整する。
  • Snowflake の predefined scope、作成した restricted session scope object、または session policy 内の RSS YAML を使い、運用形態に合わせてスコープを定義する。
05

仕組みと使い方

session policy の AGENT_RESTRICTED_SESSION_SCOPE に RSS を設定し、そのポリシーをアカウントまたは特定ユーザーに関連付けます。RSS の定義方法は、Snowflake predefined scope の参照、restricted session scope object の作成、session policy への RSS YAML のインライン記述の3通りです。リリースノートには、具体的な SQL 構文や YAML のサンプルは記載されていません。適用時は、RSS とユーザーのロール権限が交差し、より広い権限が付与されない点を確認します。

06

導入ステップ

  1. agent に許可または制限したい操作範囲と、対象ユーザーの既存 RBAC 権限を整理する。
  2. Snowflake predefined scope、restricted session scope object、またはインライン YAML のいずれで RSS を定義するか選択する。
  3. session policy の AGENT_RESTRICTED_SESSION_SCOPE に RSS を設定する。
  4. 作成した session policy をアカウントまたは対象ユーザーに関連付ける。
  5. agent がアクティブなセッションで、想定した操作だけが可能になることを検証する。
07

運用上の注意

  • RSS は privilege ceiling であり、ユーザーがロールで持っていない権限を追加する用途には使えません。
  • RSS の設定は agent がアクティブな場合にのみ適用されるため、通常のセッションへの影響と混同しないようにします。
  • アカウント単位でポリシーを関連付ける場合は、対象範囲が広くなるため、ユーザー単位の適用結果も確認してください。
  • リリースノートには、RSS YAML の具体的なキーや各 predefined scope の内容は記載されていません。
08

制約事項

  • RSS が制限する具体的な操作、対象オブジェクト、スコープの詳細は、リリースノートに記載なしです。
  • RSS と RBAC の詳細な評価順序や、競合する設定がある場合の挙動は、リリースノートに記載なしです。
  • 必要な権限、session policy の作成・変更権限、restricted session scope object の管理方法は、リリースノートに記載なしです。
  • エディション別・リージョン別の提供条件は、リリースノートに記載なしです。
09

次に確認すること

  • 公式の Restricted Session Scope for agents ドキュメントで、SQL 構文、YAML スキーマ、必要権限を確認する。
  • 利用予定ユーザーの RBAC 権限と、RSS 適用後に許可される操作を検証環境で比較する。
  • predefined scope と restricted session scope object の利用条件・ライフサイクルを確認する。
  • 対象リリースノートで、エディション、リージョン、関連する agent 機能の前提条件を確認する。

公式情報

仕様・提供条件は更新される可能性があります。導入前に必ず公式リリースノートを確認してください。

https://docs.snowflake.com/release-notes/2026/other/2026-09-03-restricted-session-scope