Integrações – Como adicionar uma integração com o Snowflake
A integração com o Snowflake cobre a governança de acesso ao seu ambiente de dados: política de autenticação forte, acesso único, quantidade de detentores do papel mais poderoso, usuários inativos e …
A integração com o Snowflake cobre a governança de acesso ao seu ambiente de dados: política de autenticação forte, acesso único, quantidade de detentores do papel mais poderoso, usuários inativos e política de rede.
Ela tem uma característica que merece destaque: não é necessário conceder o papel administrativo máximo.
O que ela monitora
Cinco pontos:
Política de inscrição em autenticação de múltiplos fatores.
Configuração de acesso único por federação de identidade.
Contagem de detentores do papel administrativo máximo, para o controle de privilégio mínimo.
Usuários inativos.
Política de rede que restringe de onde se pode conectar.
O que criar do lado do Snowflake
Crie um usuário de serviço e um papel de monitoramento somente leitura para ele.
Esse papel precisa de duas coisas:
Permissão | Para quê |
|---|---|
Privilégios importados no banco de dados de metadados do Snowflake | Ler a configuração de usuários, papéis e políticas |
Privilégio de monitoramento na conta | Ler o estado da conta |
E aqui está o ponto importante: o papel administrativo máximo não é necessário. A plataforma declara isso explicitamente. Se alguém sugeriu conceder o papel de administrador de conta para esta integração, não é preciso, e não é recomendável.
Os campos a preencher
Campo | O que informar |
|---|---|
Identificador da conta | O identificador da sua conta Snowflake, incluindo a região |
Nome de usuário | O usuário de monitoramento criado |
Senha | A senha desse usuário |
Warehouse | Opcional. Se em branco, é usado o padrão da conta |
Papel | Opcional, e recomendado: informe aqui o papel de monitoramento |
O campo de papel é opcional no formulário e vale sempre preencher. Sem ele, a conexão usa o papel padrão do usuário, que pode não ter as permissões que você acabou de conceder ao papel de monitoramento. Informar explicitamente evita um diagnóstico confuso.
🖼️ Imagem: configuração da integração com o Snowflake.
Duas verificações que podem exigir mais permissão
Duas consultas específicas, sobre os detentores do papel administrativo e sobre as integrações de segurança configuradas, podem exigir uma permissão adicional de gestão de concessões.
Sem ela, essas duas verificações são reportadas como de conferência manual, e não como reprovação.
Você decide o que preferir:
Conceder a permissão adicional ao papel de monitoramento, se quiser cobertura automática desses dois pontos.
Deixar como está e comprovar esses dois pontos por evidência manual, tipicamente uma captura da lista de detentores do papel administrativo e da configuração de acesso único.
Nenhuma das duas opções prejudica o seu resultado. A primeira economiza trabalho recorrente; a segunda mantém a permissão mais enxuta.
Boas práticas
Use um usuário de serviço, não uma conta pessoal. Além do argumento de auditoria, uma conta pessoal costuma ter papéis amplos por conveniência, o que contraria o princípio de privilégio mínimo justamente na ferramenta que você está usando para comprová-lo.
Considere a política de rede. Se a sua conta Snowflake tem política de rede restringindo origens, é preciso permitir o acesso da plataforma. Vale confirmar isso antes de concluir que a credencial está errada.
Revise os detentores do papel administrativo. É o controle de maior retorno aqui, e depende só de decisão interna.
Depois de conectar
Use Testar Conexão antes de salvar, aguarde o primeiro ciclo e confira os testes.
Se a conexão falha, as duas causas mais prováveis são o identificador da conta incompleto e a política de rede bloqueando a origem. Se a conexão passa mas as verificações não leem nada, é o campo de papel em branco.
Problemas comuns
Teste de conexão falhou. Confira o identificador da conta, que precisa incluir a parte da região. Confira também se existe política de rede bloqueando.
Conectou e as verificações não leem configuração. O campo de papel provavelmente ficou em branco, e o papel padrão do usuário não tem os privilégios necessários.
Duas verificações aparecem como conferência manual. É o comportamento esperado sem a permissão adicional de gestão de concessões.
Não sei qual é o identificador da conta. Ele aparece na interface do Snowflake e combina o identificador com a região.
Funcionava e parou. Senha alterada ou usuário desativado. Atualize a credencial.
Was this helpful?
Your feedback shapes what we write next.
Integrações – Como adicionar uma integração com o Render
Next →Integrações – Como adicionar uma integração com o MongoDB Atlas
