Методы аутентификации и сетевые политики

Управление, управление данными и совместная работа в Snowflake

Emily Melhuish

Technical Curriculum Developer, Snowflake

Что такое аутентификация?

  • Аутентификация проверяет личность до применения ролей и привилегий
  • Имя пользователя и пароль — наиболее распространённый способ
  • Разные методы подходят для разных сценариев
  • Требования аналитика и автоматизированного конвейера различаются

Аутентификация

Управление, управление данными и совместная работа в Snowflake

Методы и механизмы аутентификации

Поддерживаемые методы аутентификации:

  • Имя пользователя и пароль
  • Многофакторная аутентификация (MFA)
  • Федеративная аутентификация (SSO/SAML 2.0)
    • Okta или Microsoft Entra ID
  • OAuth, Key-Pair, Programmatic Access Token (PAT)
    • Оптимально для сторонних инструментов, таких как BI-платформы
Управление, управление данными и совместная работа в Snowflake

Пароль и MFA

Метод аутентификации Принцип работы Ключевое преимущество Принудительно администратором?
Аутентификация по паролю Вход по имени пользователя и паролю Базовый доступ для всех пользователей Н/Д
Многофакторная аутентификация (MFA) Пароль плюс второй фактор: ключ доступа или TOTP (одноразовый пароль на основе времени) Защищает аккаунт даже при компрометации пароля Да
1 [Snowflake: MFA Methods](https://docs.snowflake.com/en/user-guide/security-mfa#restricting-which-mfa-methods-are-available)
Управление, управление данными и совместная работа в Snowflake

Аутентификация по ключевой паре

Поток между приватным и публичным ключом

ALTER USER pipeline_svc SET RSA_PUBLIC_KEY = '<your_public_key_here>';
Управление, управление данными и совместная работа в Snowflake

SSO и OAuth

SSO / SAML

  • Сотрудники Claro входят в Snowflake с корпоративными учётными данными
  • Провайдер идентификации выполняет проверку
  • Snowflake доверяет результату
    • Okta, Microsoft Entra ID
    • Любой SAML-совместимый IDP

OAuth

  • Предназначен для сторонних инструментов (BI-платформы, интеграции)
  • Управляет авторизацией без передачи учётных данных пользователя инструменту
Управление, управление данными и совместная работа в Snowflake

Что такое сетевая политика?

Сайт с применённой сетевой политикой

1 [Snowflake: Network Policies](https://docs.snowflake.com/en/user-guide/network-policies)
Управление, управление данными и совместная работа в Snowflake

Создание сетевой политики

Создайте сетевые правила и укажите их в политике

CREATE NETWORK RULE claro_allowed_ips
  TYPE = IPV4
  VALUE_LIST = ('10.0.0.0/8', '203.0.113.5');

CREATE NETWORK RULE claro_blocked_ips
  TYPE = IPV4
  VALUE_LIST = ('198.51.100.0');

CREATE NETWORK POLICY claro_network_policy
  ALLOWED_NETWORK_RULE_LIST = ('claro_allowed_ips')
  BLOCKED_NETWORK_RULE_LIST = ('claro_blocked_ips');
Управление, управление данными и совместная работа в Snowflake

Применение сетевой политики

Применение на уровне аккаунта или пользователя

ALTER ACCOUNT SET NETWORK_POLICY = claro_network_policy;
ALTER USER pipeline_svc SET NETWORK_POLICY = claro_network_policy;

Представление сетевой политики

Управление, управление данными и совместная работа в Snowflake

Частное подключение

  • Сетевые политики ограничивают IP-адреса через публичный интернет
  • Частное подключение направляет трафик через приватный сетевой эндпоинт
  • Трафик не проходит через публичный интернет
  • Поддерживается AWS PrivateLink, Azure Private Link и Google Cloud Private Service Connect
  • Используется организациями со строгими требованиями к размещению данных и соответствию нормативам
Управление, управление данными и совместная работа в Snowflake

Попрактикуемся!

Управление, управление данными и совместная работа в Snowflake

Preparing Video For Download...