なぜ重要か
従来は、agent に適用する操作上限をセッションポリシーで明示的に定義する仕組みの確認が必要でした。この機能により、既存の RBAC 権限をさらに狭める privilege ceiling を、アカウント単位またはユーザー単位で設定できます。ただし、RSS 自体がユーザーに新しい権限を追加するものではありません。
対象となるチーム
- Snowflake アカウント管理者
- RBAC・権限管理担当者
- Cortex Agents の運用担当者
- データガバナンス・セキュリティチーム
提供条件
- 提供ステータス: General availability
- AGENT_RESTRICTED_SESSION_SCOPE を設定した session policy が前提
- アカウントまたは特定ユーザーへの session policy の関連付けが必要
- エディション: リリースノートに記載なし
- リージョン: リリースノートに記載なし
ユースケース
- 複数ユーザーが利用する agent に対して、ユーザーごとの RBAC 権限を維持したまま、agent 経由の操作範囲だけを追加で制限する。
- アカウント全体で共通の agent 実行上限を設定し、標準化されたガバナンスルールを適用する。
- 特定ユーザーだけに異なる RSS を割り当て、業務や利用者グループに応じて agent の操作範囲を調整する。
- Snowflake の predefined scope、作成した restricted session scope object、または session policy 内の RSS YAML を使い、運用形態に合わせてスコープを定義する。
仕組みと使い方
session policy の AGENT_RESTRICTED_SESSION_SCOPE に RSS を設定し、そのポリシーをアカウントまたは特定ユーザーに関連付けます。RSS の定義方法は、Snowflake predefined scope の参照、restricted session scope object の作成、session policy への RSS YAML のインライン記述の3通りです。リリースノートには、具体的な SQL 構文や YAML のサンプルは記載されていません。適用時は、RSS とユーザーのロール権限が交差し、より広い権限が付与されない点を確認します。
導入ステップ
- agent に許可または制限したい操作範囲と、対象ユーザーの既存 RBAC 権限を整理する。
- Snowflake predefined scope、restricted session scope object、またはインライン YAML のいずれで RSS を定義するか選択する。
- session policy の AGENT_RESTRICTED_SESSION_SCOPE に RSS を設定する。
- 作成した session policy をアカウントまたは対象ユーザーに関連付ける。
- agent がアクティブなセッションで、想定した操作だけが可能になることを検証する。
運用上の注意
- RSS は privilege ceiling であり、ユーザーがロールで持っていない権限を追加する用途には使えません。
- RSS の設定は agent がアクティブな場合にのみ適用されるため、通常のセッションへの影響と混同しないようにします。
- アカウント単位でポリシーを関連付ける場合は、対象範囲が広くなるため、ユーザー単位の適用結果も確認してください。
- リリースノートには、RSS YAML の具体的なキーや各 predefined scope の内容は記載されていません。
制約事項
- RSS が制限する具体的な操作、対象オブジェクト、スコープの詳細は、リリースノートに記載なしです。
- RSS と RBAC の詳細な評価順序や、競合する設定がある場合の挙動は、リリースノートに記載なしです。
- 必要な権限、session policy の作成・変更権限、restricted session scope object の管理方法は、リリースノートに記載なしです。
- エディション別・リージョン別の提供条件は、リリースノートに記載なしです。
次に確認すること
- 公式の Restricted Session Scope for agents ドキュメントで、SQL 構文、YAML スキーマ、必要権限を確認する。
- 利用予定ユーザーの RBAC 権限と、RSS 適用後に許可される操作を検証環境で比較する。
- predefined scope と restricted session scope object の利用条件・ライフサイクルを確認する。
- 対象リリースノートで、エディション、リージョン、関連する agent 機能の前提条件を確認する。
公式情報
仕様・提供条件は更新される可能性があります。導入前に必ず公式リリースノートを確認してください。
https://docs.snowflake.com/release-notes/2026/other/2026-09-03-restricted-session-scope