Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In diesem Artikel erfahren Sie, wie Sie Snowflake mit Microsoft Entra ID integrieren. Die Integration von Snowflake in Microsoft Entra ID ermöglicht Folgendes:
- Steuern Sie in Microsoft Entra ID, wer Zugriff auf Snowflake hat.
- Ermöglichen Sie es Ihren Benutzer*innen, sich mit ihren Microsoft Entra-Konten automatisch bei Snowflake anzumelden.
- Verwalten Sie Ihre Konten an einem zentralen Ort.
Snowflake ist in den folgenden nationalen Cloudbereitstellungen verfügbar.
| Weltweiter Service | US-Regierung | China, betrieben von 21Vianet |
|---|---|---|
| ✅ | ✅ |
Voraussetzungen
Um die Microsoft Entra-Integration mit Snowflake zu konfigurieren, benötigen Sie folgende Elemente:
- Ein Microsoft Entra-Abonnement. Sollten Sie über keine Microsoft Entra-Umgebung verfügen, können Sie ein kostenloses Konto verwenden.
- Ein Snowflake-Konto und eine Administratorrolle in diesem Konto.
- Eine Administratorrolle in Microsoft Entra. Neben Cloudanwendungsadministrator*innen können auch Anwendungsadministrator*innen Anwendungen in Microsoft Entra ID hinzufügen und verwalten. Weitere Informationen finden Sie unter Integrierte Azure-Rollen.
Beschreibung des Szenarios
In diesem Artikel konfigurieren und testen Sie das einmalige Anmelden von Microsoft Entra in einer Testumgebung.
- Snowflake unterstützt von SP und IDP initiiertes SAML-SSO.
- Snowflake verfügt auch über eine OpenID Connect(OIDC)-Integration, die jedoch nicht in diesem Artikel erläutert wird. Weitere Informationen finden Sie unter Configuring OpenID Connect (OIDC)-Verbundauthentifizierung.
- Snowflake unterstützt automatisierte Benutzerbereitstellung und Bereitstellungsaufhebung (empfohlen).
- Snowflake unterstützt auch Workload Identity Federation und OAuth für Anwendungen und Agents, die Microsoft Entra verwenden.
Snowflake aus der Galerie hinzufügen
Zum Konfigurieren der Integration von Snowflake in Microsoft Entra ID müssen Sie Snowflake aus dem Katalog zu Ihrer Liste der verwalteten SaaS-Apps hinzufügen.
- Melden Sie sich beim Microsoft Entra Admin Center mindestens als Cloudanwendungsadministrator an.
- Navigieren Sie zu Entra ID>Enterprise-Apps>Neue Anwendung.
- Geben Sie im Abschnitt Aus der Galerie hinzufügen im Suchfeld Snowflake ein.
- Wählen Sie im Ergebnisbereich Snowflake aus, und fügen Sie dann die App hinzu. Warten Sie einige Sekunden, während die App Ihrem Mandanten hinzugefügt wird.
Alternativ können Sie auch den Enterprise App Configuration Wizard verwenden. In diesem Assistenten können Sie Ihrem Mandanten eine Anwendung hinzufügen, der App Benutzer und Gruppen hinzufügen, Rollen zuweisen sowie die SSO-Konfiguration durchlaufen. Erfahren Sie mehr über Microsoft 365-Assistenten.
Konfigurieren und Testen des einmaligen Anmeldens (SSO) von Microsoft Entra für Snowflake
Konfigurieren und testen Sie Microsoft Entra-SSO mit Snowflake mithilfe eines Testbenutzers namens B. Simon. Damit SSO funktioniert, muss eine Linkbeziehung zwischen einem Microsoft Entra-Benutzer und dem entsprechenden Benutzer in Snowflake eingerichtet werden.
Gehen Sie wie folgt vor, um Microsoft Entra Single Sign-On (SSO) für Snowflake zu konfigurieren und zu testen:
-
Konfigurieren Sie Microsoft Entra SSO – damit Ihre Benutzer diese Funktion verwenden können.
- Erstellen Sie einen Microsoft Entra-Testbenutzer – um microsoft Entra Single Sign-On mit B.Simon zu testen.
- Weisen Sie den Microsoft Entra-Testbenutzer zu, um B.Simon die Nutzung von Microsoft Entra Single Sign-On zu ermöglichen.
-
Snowflake-SSO konfigurieren - um die SSO-Einstellungen auf Anwendungsseite zu konfigurieren.
- Erstellen Sie einen Snowflake-Testbenutzer – um ein Gegenstück von B.Simon in Snowflake zu haben, das mit der Microsoft Entra-Darstellung des Benutzers verknüpft ist.
- SSO testen - um zu überprüfen, ob die Konfiguration funktioniert.
Microsoft Entra-SSO konfigurieren
Führen Sie die folgenden Schritte aus, um einmaliges Anmelden von Microsoft Entra zu aktivieren.
Melden Sie sich beim Microsoft Entra Admin Center mindestens als Cloudanwendungsadministrator an.
Navigieren Sie zu Entra ID>Enterprise-Apps>Snowflake>Single Sign-On.
Wählen Sie auf der Seite SSO-Methode auswählenSAML aus.
Wählen Sie auf der Seite " Einmaliges Anmelden mit SAML einrichten " das Stiftsymbol für die grundlegende SAML-Konfiguration aus, um die Einstellungen zu bearbeiten.
Führen Sie im Abschnitt Grundlegende SAML-Konfiguration die folgenden Schritte aus, wenn Sie die Anwendung im IDP-initiierten Modus konfigurieren möchten:
a) Geben Sie im Textfeld Bezeichner eine URL im folgenden Format ein:
https://<SNOWFLAKE-URL>.snowflakecomputing.comb. Geben Sie im Textfeld Antwort-URL eine URL im folgenden Format ein:
https://<SNOWFLAKE-URL>.snowflakecomputing.com/fed/loginWählen Sie "Zusätzliche URLs festlegen" aus, und führen Sie den folgenden Schritt aus, wenn Sie die Anwendung im initiierten SP-Modus konfigurieren möchten:
a) Geben Sie im Textfeld Anmelde-URL eine URL im folgenden Format ein:
https://<SNOWFLAKE-URL>.snowflakecomputing.comb. Geben Sie im Textfeld Abmelde-URL eine URL im folgenden Format ein:
https://<SNOWFLAKE-URL>.snowflakecomputing.com/fed/logout.Hinweis
Diese Werte sind nicht real. Aktualisieren Sie diese Werte mit dem tatsächlichen Bezeichner, der Antwort-URL, der Anmelde-URL und der Abmelde-URL. Weitere Informationen finden Sie unter Konfigurieren der SAML 2.0-Verbundauthentifizierung. Sie können sich auch die Muster im Abschnitt Grundlegende SAML-Konfiguration ansehen.
Wählen Sie auf der Seite „Set up Single Sign-On with SAML“ im Abschnitt „SAML Signing Certificate“ die Option „Herunterladen“ aus, um das Zertifikat (Base64) aus den verfügbaren Optionen gemäß Ihren Anforderungen herunterzuladen und auf Ihrem Computer zu speichern.
Kopieren Sie im Abschnitt " Snowflake einrichten " eine oder mehrere geeignete URLs gemäß Ihrer Anforderung.
Erstellen und Zuweisen eines Microsoft Entra-Testbenutzers
Befolgen Sie die Anweisungen in der Schnellstartanleitung "Erstellen und Zuweisen eines Benutzerkontos", um ein Testbenutzerkonto namens B.Simon zu erstellen.
Konfigurieren von Snowflake SSO
Melden Sie sich in einem anderen Webbrowserfenster bei Snowflake als Sicherheitsadministrator an.
Wechseln Sie zur RolleACCOUNTADMIN, indem Sie Profil oben rechts auf der Seite auswählen.
Hinweis
Dies ist separat von dem Kontext, den Sie oben rechts unter Ihrem Benutzernamen ausgewählt haben.
Öffnen Sie das heruntergeladene Base64-Zertifikat im Editor. Kopieren Sie den Wert zwischen „-----BEGIN CERTIFICATE-----“ und „-----END CERTIFICATE-----“ und fügen Sie den Inhalt in das SAML2_X509_CERT ein.
Fügen Sie in SAML2_ISSUER den Wert für den Bezeichner ein, den Sie zuvor kopiert haben.
Fügen Sie in SAML2_SSO_URL den Wert für die Anmelde-URL ein, den Sie zuvor kopiert haben.
Geben Sie bei SAML2_PROVIDER einen Wert wie
CUSTOMan.Wählen Sie "Alle Abfragen" und "Ausführen" aus.
CREATE [ OR REPLACE ] SECURITY INTEGRATION [ IF NOT EXISTS ] TYPE = SAML2 ENABLED = TRUE | FALSE SAML2_ISSUER = '<EntityID/Issuer value which you have copied>' SAML2_SSO_URL = '<Login URL value which you have copied>' SAML2_PROVIDER = 'CUSTOM' SAML2_X509_CERT = '<Paste the content of downloaded certificate from Azure portal>' [ SAML2_SP_INITIATED_LOGIN_PAGE_LABEL = '<string_literal>' ] [ SAML2_ENABLE_SP_INITIATED = TRUE | FALSE ] [ SAML2_SNOWFLAKE_X509_CERT = '<string_literal>' ] [ SAML2_SIGN_REQUEST = TRUE | FALSE ] [ SAML2_REQUESTED_NAMEID_FORMAT = '<string_literal>' ] [ SAML2_POST_LOGOUT_REDIRECT_URL = '<string_literal>' ] [ SAML2_FORCE_AUTHN = TRUE | FALSE ] [ SAML2_SNOWFLAKE_ISSUER_URL = '<string_literal>' ] [ SAML2_SNOWFLAKE_ACS_URL = '<string_literal>' ]
Wenn Sie eine neue Snowflake-URL mit einem Organisationsnamen als Anmelde-URL verwenden, müssen Sie die folgenden Parameter aktualisieren:
Ändern Sie die Integration, um die Aussteller-URL für Snowflake sowie die ACS-SAML2-URL für Snowflake hinzuzufügen. Weitere Informationen hierzu finden Sie in Schritt 6 in diesem Artikel.
[ SAML2_SNOWFLAKE_ISSUER_URL = '<string_literal>' ]
Ändern von Sicherheitsintegration
<your security integration name goes here>set SAML2_SNOWFLAKE_ISSUER_URL =https://<organization_name>-<account name>.snowflakecomputing.com;[ SAML2_SNOWFLAKE_ACS_URL = '<string_literal>' ]
Ändern von Sicherheitsintegration
<your security integration name goes here>set SAML2_SNOWFLAKE_ACS_URL =https://<organization_name>-<account name>.snowflakecomputing.com/fed/login;
Hinweis
Befolgen Sie dieses Handbuch, um mehr darüber zu erfahren, wie Sie eine SAML2-Sicherheitsintegration erstellen.
Hinweis
Wenn Sie über ein vorhandenes SSO-Setup mithilfe des saml_identity_providerKontoparameters verfügen, folgen Sie dieser Anleitung, um es zur SAML2-Sicherheitsintegration zu migrieren.
Erstellen eines Snowflake-Testbenutzers
Damit sich Microsoft Entra-Benutzer bei Snowflake anmelden können, müssen sie in Snowflake provisioniert werden. Im Fall von Snowflake muss die Bereitstellung manuell ausgeführt werden.
Führen Sie zum Bereitstellen eines Benutzerkontos die folgenden Schritte aus:
Melden Sie sich bei Snowflake als Sicherheitsadministrator an.
Wechseln Sie zur RolleACCOUNTADMIN, indem Sie Profil oben rechts auf der Seite auswählen.
Erstellen Sie den Benutzer, indem Sie die folgende SQL-Abfrage ausführen, um sicherzustellen, dass "Anmeldename" auf den Microsoft Entra-Benutzernamen auf dem Arbeitsblatt festgelegt ist, wie unten dargestellt.
use role accountadmin; CREATE USER britta_simon PASSWORD = '' LOGIN_NAME = 'BrittaSimon@contoso.com' DISPLAY_NAME = 'Britta Simon';
Hinweis
Die manuelle Bereitstellung ist nicht erforderlich, wenn Benutzer und Gruppen mit einer SCIM-Integration bereitgestellt werden. Hier finden Sie Informationen zum Aktivieren der automatischen Bereitstellung für Snowflake.
SSO testen
In diesem Abschnitt testen Sie die Microsoft Entra-Konfiguration für einmaliges Anmelden mit den folgenden Optionen. Weitere Informationen zu SAML-Fehlercodes, die von Snowflake zurückgegeben werden, finden Sie unter "Verbundauthentifizierung" und "SSO-Problembehandlung".
SP gestartet:
Wählen Sie "Diese Anwendung testen" aus, leitet diese Option zur Snowflake-Anmelde-URL um, in der Sie den Anmeldefluss initiieren können.
Rufen Sie direkt die Snowflake-Anmelde-URL auf und starten Sie von dort aus den Anmeldevorgang.
Von IDP initiiert:
- Wählen Sie "Diese Anwendung testen" aus, und Sie sollten automatisch bei der Snowflake angemeldet sein, für die Sie das SSO einrichten.
Sie können auch den Microsoft-Bereich „Meine Apps“ verwenden, um die Anwendung in einem beliebigen Modus zu testen. Wenn Sie die Snowflake-Kachel in den "Meine Apps" auswählen, werden Sie, wenn sie im SP-Modus konfiguriert sind, zur Anmeldeseite umgeleitet, um den Anmeldefluss zu initiieren, und wenn sie im IDP-Modus konfiguriert sind, sollten Sie automatisch bei der Snowflake angemeldet sein, für die Sie das SSO einrichten. Weitere Informationen finden Sie unter Meine Apps in Microsoft Entra.
Verhindern des Anwendungszugriffs über lokale Konten
Nachdem Sie überprüft haben, dass SSO funktioniert und in Ihrer Organisation eingeführt wurde, empfehlen wir, den Anwendungszugriff mit lokalen Anmeldeinformationen zu deaktivieren. Dadurch wird sichergestellt, dass Ihre Richtlinien für bedingten Zugriff, MFA usw. eingerichtet sind, um Anmeldungen bei Snowflake zu schützen. Lesen Sie die Snowflake-Dokumentation zum Konfigurieren von SSO, und verwenden Sie das ALTER USER-Cmdlet, um Benutzerwörter zu entfernen.
Verwandte Inhalte
Nach dem Konfigurieren von Snowflake können Sie die Sitzungssteuerung erzwingen, die in Echtzeit vor der Exfiltration und Infiltration vertraulicher Unternehmensdaten schützt. Die Sitzungssteuerung ist eine Erweiterung von Bedingtem Zugriff. Erfahren Sie, wie Sie die Sitzungssteuerung mit Microsoft Defender for Cloud Apps erzwingen.