身份验证方法与网络策略

Snowflake 管理、治理与协作

Emily Melhuish

Technical Curriculum Developer, Snowflake

什么是身份验证?

  • 身份验证在检查角色或权限前先确认身份
  • 最常见的是用户名与密码
  • 不同方法适配不同场景
  • 人工分析师与自动化流水线的需求不同

Authentication.png

Snowflake 管理、治理与协作

身份验证方法与框架

支持的身份验证方法:

  • 用户名与密码
  • 多因素身份验证(MFA)
  • 联合身份验证(SSO/SAML 2.0)
    • Okta 或 Microsoft Entra ID
  • OAuth、密钥对、程序化访问令牌(PAT)
    • 适用于 BI 平台等第三方工具
Snowflake 管理、治理与协作

密码与 MFA

身份验证方法 工作原理 关键优势 可由管理员强制?
密码验证 使用用户名与密码登录 为所有用户提供基础访问 不适用
多因素身份验证(MFA) 密码 + 第二要素:Passkey 或 TOTP(基于时间的一次性口令) 即使密码泄露也能保护账户
1 [Snowflake: MFA Methods](https://docs.snowflake.com/en/user-guide/security-mfa#restricting-which-mfa-methods-are-available)
Snowflake 管理、治理与协作

密钥对身份验证

公钥与私钥的流程

ALTER USER pipeline_svc SET RSA_PUBLIC_KEY = '<your_public_key_here>';
Snowflake 管理、治理与协作

SSO 与 OAuth

SSO / SAML

  • Claro 员工用公司现有凭据登录 Snowflake
  • 身份提供商负责验证
  • Snowflake 信任其结果
    • Okta、Microsoft Entra ID
    • 任何符合 SAML 的 IdP

OAuth

  • 为第三方工具设计(BI 平台、集成)
  • 在不暴露用户凭据给工具的情况下完成授权
Snowflake 管理、治理与协作

什么是网络策略?

启用网络策略的网站

1 [Snowflake: Network Policies](https://docs.snowflake.com/en/user-guide/network-policies)
Snowflake 管理、治理与协作

创建网络策略

先创建网络规则,再在策略中引用

CREATE NETWORK RULE claro_allowed_ips
  TYPE = IPV4
  VALUE_LIST = ('10.0.0.0/8', '203.0.113.5');

CREATE NETWORK RULE claro_blocked_ips
  TYPE = IPV4
  VALUE_LIST = ('198.51.100.0');

CREATE NETWORK POLICY claro_network_policy
  ALLOWED_NETWORK_RULE_LIST = ('claro_allowed_ips')
  BLOCKED_NETWORK_RULE_LIST = ('claro_blocked_ips');
Snowflake 管理、治理与协作

应用网络策略

可应用于账户或用户级别

ALTER ACCOUNT SET NETWORK_POLICY = claro_network_policy;
ALTER USER pipeline_svc SET NETWORK_POLICY = claro_network_policy;

网络策略示意图.png

Snowflake 管理、治理与协作

私有连接

  • 网络策略限制公网 IP
  • 私有连接将流量经私有网络端点路由
  • 流量不经过公共互联网
  • 由 AWS PrivateLink、Azure Private Link、Google Cloud Private Service Connect 支持
  • 适用于对数据驻留或合规有严格要求的组织
Snowflake 管理、治理与协作

Passons à la pratique !

Snowflake 管理、治理与协作

Preparing Video For Download...