Integrações – Como adicionar uma integração com o Snowflake
A integração com o Snowflake cobre a governança de acesso ao seu ambiente de dados: política de autenticação forte, acesso único, quantidade de detentores do papel mais poderoso, usuários inativos e política de rede.
Ela tem uma característica que merece destaque: não é necessário conceder o papel administrativo máximo.
O que ela monitora
Cinco pontos:
Política de inscrição em autenticação de múltiplos fatores.
Configuração de acesso único por federação de identidade.
Contagem de detentores do papel administrativo máximo, para o controle de privilégio mínimo.
Usuários inativos.
Política de rede que restringe de onde se pode conectar.
O que criar do lado do Snowflake
Crie um usuário de serviço e um papel de monitoramento somente leitura para ele.
Esse papel precisa de duas coisas:
| Permissão | Para quê |
|---|---|
| Privilégios importados no banco de dados de metadados do Snowflake | Ler a configuração de usuários, papéis e políticas |
| Privilégio de monitoramento na conta | Ler o estado da conta |
E aqui está o ponto importante: o papel administrativo máximo não é necessário. A plataforma declara isso explicitamente. Se alguém sugeriu conceder o papel de administrador de conta para esta integração, não é preciso, e não é recomendável.
Os campos a preencher
| Campo | O que informar |
|---|---|
| Identificador da conta | O identificador da sua conta Snowflake, incluindo a região |
| Nome de usuário | O usuário de monitoramento criado |
| Senha | A senha desse usuário |
| Warehouse | Opcional. Se em branco, é usado o padrão da conta |
| Papel | Opcional, e recomendado: informe aqui o papel de monitoramento |
O campo de papel é opcional no formulário e vale sempre preencher. Sem ele, a conexão usa o papel padrão do usuário, que pode não ter as permissões que você acabou de conceder ao papel de monitoramento. Informar explicitamente evita um diagnóstico confuso.
Duas verificações que podem exigir mais permissão
Duas consultas específicas, sobre os detentores do papel administrativo e sobre as integrações de segurança configuradas, podem exigir uma permissão adicional de gestão de concessões.
Sem ela, essas duas verificações são reportadas como de conferência manual, e não como reprovação.
Você decide o que preferir:
Conceder a permissão adicional ao papel de monitoramento, se quiser cobertura automática desses dois pontos.
Deixar como está e comprovar esses dois pontos por evidência manual, tipicamente uma captura da lista de detentores do papel administrativo e da configuração de acesso único.
Nenhuma das duas opções prejudica o seu resultado. A primeira economiza trabalho recorrente; a segunda mantém a permissão mais enxuta.
Boas práticas
Use um usuário de serviço, não uma conta pessoal. Além do argumento de auditoria, uma conta pessoal costuma ter papéis amplos por conveniência, o que contraria o princípio de privilégio mínimo justamente na ferramenta que você está usando para comprová-lo.
Considere a política de rede. Se a sua conta Snowflake tem política de rede restringindo origens, é preciso permitir o acesso da plataforma. Vale confirmar isso antes de concluir que a credencial está errada.
Revise os detentores do papel administrativo. É o controle de maior retorno aqui, e depende só de decisão interna.
Depois de conectar
Use Testar Conexão antes de salvar, aguarde o primeiro ciclo e confira os testes.
Se a conexão falha, as duas causas mais prováveis são o identificador da conta incompleto e a política de rede bloqueando a origem. Se a conexão passa mas as verificações não leem nada, é o campo de papel em branco.
Problemas comuns
Teste de conexão falhou. Confira o identificador da conta, que precisa incluir a parte da região. Confira também se existe política de rede bloqueando.
Conectou e as verificações não leem configuração. O campo de papel provavelmente ficou em branco, e o papel padrão do usuário não tem os privilégios necessários.
Duas verificações aparecem como conferência manual. É o comportamento esperado sem a permissão adicional de gestão de concessões.
Não sei qual é o identificador da conta. Ele aparece na interface do Snowflake e combina o identificador com a região.
Funcionava e parou. Senha alterada ou usuário desativado. Atualize a credencial.
Este artigo foi útil?
