Integrações – Como adicionar uma integração com o Snowflake

A integração com o Snowflake cobre a governança de acesso ao seu ambiente de dados: política de autenticação forte, acesso único, quantidade de detentores do papel mais poderoso, usuários inativos e …

AT
Written By Anderson TorresLast updated 34 minutes ago

A integração com o Snowflake cobre a governança de acesso ao seu ambiente de dados: política de autenticação forte, acesso único, quantidade de detentores do papel mais poderoso, usuários inativos e política de rede.

Ela tem uma característica que merece destaque: não é necessário conceder o papel administrativo máximo.

O que ela monitora

Cinco pontos:

Política de inscrição em autenticação de múltiplos fatores.

Configuração de acesso único por federação de identidade.

Contagem de detentores do papel administrativo máximo, para o controle de privilégio mínimo.

Usuários inativos.

Política de rede que restringe de onde se pode conectar.

O que criar do lado do Snowflake

Crie um usuário de serviço e um papel de monitoramento somente leitura para ele.

Esse papel precisa de duas coisas:

Permissão

Para quê

Privilégios importados no banco de dados de metadados do Snowflake

Ler a configuração de usuários, papéis e políticas

Privilégio de monitoramento na conta

Ler o estado da conta

E aqui está o ponto importante: o papel administrativo máximo não é necessário. A plataforma declara isso explicitamente. Se alguém sugeriu conceder o papel de administrador de conta para esta integração, não é preciso, e não é recomendável.

Os campos a preencher

Campo

O que informar

Identificador da conta

O identificador da sua conta Snowflake, incluindo a região

Nome de usuário

O usuário de monitoramento criado

Senha

A senha desse usuário

Warehouse

Opcional. Se em branco, é usado o padrão da conta

Papel

Opcional, e recomendado: informe aqui o papel de monitoramento

O campo de papel é opcional no formulário e vale sempre preencher. Sem ele, a conexão usa o papel padrão do usuário, que pode não ter as permissões que você acabou de conceder ao papel de monitoramento. Informar explicitamente evita um diagnóstico confuso.

🖼️ Imagem: configuração da integração com o Snowflake.

Duas verificações que podem exigir mais permissão

Duas consultas específicas, sobre os detentores do papel administrativo e sobre as integrações de segurança configuradas, podem exigir uma permissão adicional de gestão de concessões.

Sem ela, essas duas verificações são reportadas como de conferência manual, e não como reprovação.

Você decide o que preferir:

Conceder a permissão adicional ao papel de monitoramento, se quiser cobertura automática desses dois pontos.

Deixar como está e comprovar esses dois pontos por evidência manual, tipicamente uma captura da lista de detentores do papel administrativo e da configuração de acesso único.

Nenhuma das duas opções prejudica o seu resultado. A primeira economiza trabalho recorrente; a segunda mantém a permissão mais enxuta.

Boas práticas

Use um usuário de serviço, não uma conta pessoal. Além do argumento de auditoria, uma conta pessoal costuma ter papéis amplos por conveniência, o que contraria o princípio de privilégio mínimo justamente na ferramenta que você está usando para comprová-lo.

Considere a política de rede. Se a sua conta Snowflake tem política de rede restringindo origens, é preciso permitir o acesso da plataforma. Vale confirmar isso antes de concluir que a credencial está errada.

Revise os detentores do papel administrativo. É o controle de maior retorno aqui, e depende só de decisão interna.

Depois de conectar

Use Testar Conexão antes de salvar, aguarde o primeiro ciclo e confira os testes.

Se a conexão falha, as duas causas mais prováveis são o identificador da conta incompleto e a política de rede bloqueando a origem. Se a conexão passa mas as verificações não leem nada, é o campo de papel em branco.

Problemas comuns

Teste de conexão falhou. Confira o identificador da conta, que precisa incluir a parte da região. Confira também se existe política de rede bloqueando.

Conectou e as verificações não leem configuração. O campo de papel provavelmente ficou em branco, e o papel padrão do usuário não tem os privilégios necessários.

Duas verificações aparecem como conferência manual. É o comportamento esperado sem a permissão adicional de gestão de concessões.

Não sei qual é o identificador da conta. Ele aparece na interface do Snowflake e combina o identificador com a região.

Funcionava e parou. Senha alterada ou usuário desativado. Atualize a credencial.

Was this helpful?

Your feedback shapes what we write next.