Metody uwierzytelniania i zasady sieciowe

Zarządzanie, ład danych i współpraca w Snowflake

Emily Melhuish

Technical Curriculum Developer, Snowflake

Czym jest uwierzytelnianie?

  • Uwierzytelnianie weryfikuje tożsamość przed sprawdzeniem ról i uprawnień
  • Nazwa użytkownika i hasło to najbardziej znana forma
  • Różne metody odpowiadają różnym przypadkom użycia
  • Analityk i automatyczny potok mają różne wymagania

Uwierzytelnianie

Zarządzanie, ład danych i współpraca w Snowflake

Metody i frameworki uwierzytelniania

Obsługiwane metody uwierzytelniania:

  • Nazwa użytkownika i hasło
  • Uwierzytelnianie wieloskładnikowe (MFA)
  • Uwierzytelnianie federacyjne (SSO/SAML 2.0)
    • Okta lub Microsoft Entra ID
  • OAuth, Key-Pair, Programmatic Access Token (PAT)
    • Najlepsze dla narzędzi zewnętrznych, np. platform BI
Zarządzanie, ład danych i współpraca w Snowflake

Hasło i MFA

Metoda uwierzytelniania Jak działa Główna korzyść Wymuszalna przez admina?
Uwierzytelnianie hasłem Logowanie nazwą użytkownika i hasłem Podstawowy dostęp dla wszystkich użytkowników Nie dotyczy
Uwierzytelnianie wieloskładnikowe (MFA) Hasło + drugi składnik: klucz dostępu lub TOTP (jednorazowe hasło czasowe) Chroni konto nawet w przypadku wycieku hasła Tak
1 [Snowflake: MFA Methods](https://docs.snowflake.com/en/user-guide/security-mfa#restricting-which-mfa-methods-are-available)
Zarządzanie, ład danych i współpraca w Snowflake

Uwierzytelnianie parą kluczy

Przepływ między kluczem prywatnym a publicznym

ALTER USER pipeline_svc SET RSA_PUBLIC_KEY = '<your_public_key_here>';
Zarządzanie, ład danych i współpraca w Snowflake

SSO i OAuth

SSO / SAML

  • Pracownicy Claro logują się do Snowflake za pomocą firmowych danych uwierzytelniających
  • Weryfikacja odbywa się po stronie dostawcy tożsamości
  • Snowflake ufa wynikowi
    • Okta, Microsoft Entra ID
    • Dowolny dostawca tożsamości zgodny z SAML

OAuth

  • Przeznaczony dla narzędzi zewnętrznych (platformy BI, integracje)
  • Obsługuje autoryzację bez ujawniania danych uwierzytelniających narzędziu
Zarządzanie, ład danych i współpraca w Snowflake

Czym jest zasada sieciowa?

Strona internetowa z aktywną zasadą sieciową

1 [Snowflake: Network Policies](https://docs.snowflake.com/en/user-guide/network-policies)
Zarządzanie, ład danych i współpraca w Snowflake

Tworzenie zasady sieciowej

Utwórz reguły sieciowe, a następnie odwołaj się do nich w zasadzie

CREATE NETWORK RULE claro_allowed_ips
  TYPE = IPV4
  VALUE_LIST = ('10.0.0.0/8', '203.0.113.5');

CREATE NETWORK RULE claro_blocked_ips
  TYPE = IPV4
  VALUE_LIST = ('198.51.100.0');

CREATE NETWORK POLICY claro_network_policy
  ALLOWED_NETWORK_RULE_LIST = ('claro_allowed_ips')
  BLOCKED_NETWORK_RULE_LIST = ('claro_blocked_ips');
Zarządzanie, ład danych i współpraca w Snowflake

Stosowanie zasady sieciowej

Zastosuj na poziomie konta lub użytkownika

ALTER ACCOUNT SET NETWORK_POLICY = claro_network_policy;
ALTER USER pipeline_svc SET NETWORK_POLICY = claro_network_policy;

Reprezentacja zasady sieciowej

Zarządzanie, ład danych i współpraca w Snowflake

Łączność prywatna

  • Zasady sieciowe ograniczają adresy IP w publicznym internecie
  • Łączność prywatna kieruje ruch przez prywatny punkt końcowy
  • Ruch nigdy nie przechodzi przez publiczny internet
  • Obsługiwana przez AWS PrivateLink, Azure Private Link i Google Cloud Private Service Connect
  • Stosowana przez organizacje z rygorystycznymi wymogami dotyczącymi rezydencji danych lub zgodności
Zarządzanie, ład danych i współpraca w Snowflake

Czas na ćwiczenia!

Zarządzanie, ład danych i współpraca w Snowflake

Preparing Video For Download...