Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo demonstra as etapas executadas no Snowflake e no Microsoft Entra ID para configurar a ID do Microsoft Entra para provisionar e desprovisionar automaticamente usuários e grupos para o Snowflake. Para obter detalhes importantes sobre o que esse serviço faz, como ele funciona e perguntas frequentes, consulte o que é provisionamento automatizado de usuário de aplicativo SaaS no Microsoft Entra ID?.
Capacidades suportadas
- Criar usuários no Snowflake
- Remover usuários no Snowflake quando eles não precisarem mais de acesso
- Mantenha os atributos de usuário sincronizados entre o Microsoft Entra ID e o Snowflake
- Provisionar grupos e associações a um grupo no Snowflake
- Permitir autenticação única no Snowflake (recomendado)
- Suporte à autenticação por token de longa duração.
Pré-requisitos
O cenário descrito neste artigo pressupõe que você já tenha os seguintes pré-requisitos:
- Um locatário do Microsoft Entra
- Uma das seguintes funções: Administrador de Aplicativos, Administrador de Aplicativos na Nuvem ou Proprietário do Aplicativo.
- Um locatário do Snowflake
- Pelo menos um usuário no Snowflake com a função ACCOUNTADMIN .
Etapa 1: planejar a implantação de provisionamento
- Saiba mais sobre como o serviço de provisionamento funciona.
- Determine quem está no escopo do provisionamento.
- Determine quais dados devem ser mapeados entre o Microsoft Entra ID e o Snowflake.
Etapa 2: configurar o Snowflake para dar suporte ao provisionamento com o Microsoft Entra ID
Antes de configurar o Snowflake para o provisionamento automático de usuário com o Microsoft Entra ID, habilite o provisionamento do SCIM (Sistema de Gerenciamento de Usuários entre Domínios) no Snowflake.
Entre no Snowflake como administrador e execute o código a seguir na interface da planilha do Snowflake ou no SnowSQL.
use role accountadmin; create role if not exists aad_provisioner; grant create user on account to role aad_provisioner; grant create role on account to role aad_provisioner; grant role aad_provisioner to role accountadmin; create or replace security integration aad_provisioning type = scim scim_client = 'azure' run_as_role = 'AAD_PROVISIONER'; select system$generate_scim_access_token('AAD_PROVISIONING');Use a função ACCOUNTADMIN.
Crie a função personalizada AAD_PROVISIONER. Todos os usuários e funções no Snowflake criados pelo Microsoft Entra ID pertencem à função AAD_PROVISIONER com escopo limitado.
Permita que a função ACCOUNTADMIN crie a integração de segurança usando a função personalizada AAD_PROVISIONER.
Crie e copie o token de autorização para a área de transferência e armazene-o com segurança para uso posterior. Use esse token para cada solicitação da API REST do SCIM e coloque-o no cabeçalho da solicitação. O token de acesso expira após seis meses, e um novo token de acesso pode ser gerado com essa instrução.
Etapa 3: adicionar o Snowflake por meio da galeria de aplicativos do Microsoft Entra
Adicionar o Snowflake por meio da galeria de aplicativos do Microsoft Entra para começar a gerenciar o provisionamento para o Snowflake. Se já tiver configurado o Snowflake para SSO (logon único), você poderá usar o mesmo aplicativo. No entanto, recomendamos que você crie um aplicativo diferente quando estiver testando a integração inicialmente. Saiba mais sobre como adicionar um aplicativo por meio da galeria.
Etapa 4: Definir quem está no escopo de provisionamento
O serviço de provisionamento do Microsoft Entra permite definir o escopo de quem é provisionado com base na atribuição ao aplicativo ou com base em atributos do usuário ou do grupo. Se você optar por determinar quem será provisionado para seu aplicativo com base em atribuições, poderá seguir as etapas para atribuir usuários e grupos ao aplicativo. Se você optar por definir o escopo de quem é provisionado com base apenas em atributos do usuário ou grupo, poderá usar um filtro de escopo.
Comece pequeno. Teste com um pequeno conjunto de usuários e grupos antes de distribuir para todos. Quando o escopo do provisionamento é definido para usuários e grupos atribuídos, você pode controlar isso atribuindo um ou dois usuários ou grupos ao aplicativo. Quando o escopo é definido para todos os usuários e grupos, você pode especificar um filtro de escopo baseado em atributo .
Se precisar de funções extras, você poderá atualizar o manifesto do aplicativo para adicionar novas funções.
Etapa 5: Configurar o provisionamento automático de usuário para o Snowflake
Esta seção descreve as etapas de configuração do serviço de provisionamento do Microsoft Entra para criar, atualizar e desabilitar usuários e grupos no Snowflake. Você pode basear a configuração em atribuições de usuário e de grupo no Microsoft Entra ID.
Para configurar o provisionamento automático de usuário para o Snowflake no Microsoft Entra ID:
Entre no Centro de administração do Microsoft Entra como pelo menos um Administrador de Aplicativos na Nuvem.
Navegue até Entra ID>Aplicativos empresariais.
Na lista de aplicativos, selecione Snowflake.
Selecione a guia Provisionamento .
Selecione + Nova configuração.
Na seção Credenciais de Administrador , insira a URL base do SCIM 2.0 e o token de autenticação que você recuperou anteriormente nas caixas URL do Locatário e Token Secreto , respectivamente.
Observação
O endpoint SCIM do Snowflake consiste na URL da conta do Snowflake com
/scim/v2/acrescentado. Por exemplo, se o nome da conta do Snowflake foracmee a conta do Snowflake estiver na região do Azureeast-us-2, o valor da URL do Locatário seráhttps://acme.east-us-2.azure.snowflakecomputing.com/scim/v2.Selecione Testar Conexão para garantir que a ID do Microsoft Entra possa se conectar ao Snowflake. Se a conexão falhar, verifique se sua conta snowflake tem as permissões de administrador necessárias e tente novamente.
Selecione Criar para criar sua configuração.
Selecione Propriedades na página Visão Geral .
Selecione o ícone Editar para editar as propriedades. Habilite emails de notificação e forneça um email para receber emails de quarentena. Habilitar a prevenção contra exclusões acidentais. Escolha Aplicar para salvar as alterações.
Selecione Mapeamento de Atributos no painel esquerdo e selecione usuários.
Revise os atributos de usuário que são sincronizados do Microsoft Entra ID para o Snowflake na seção Mapeamento de Atributos. Os atributos selecionados como propriedades correspondentes são usados para corresponder às contas de usuário no Snowflake para operações de atualização. Selecione o botão Salvar para confirmar as alterações.
Atributo Tipo ativo booleano displayName fio emails[type eq "work"].value fio userName fio name.givenName fio name.familyName fio externalId fio urn:ietf:params:scim:schemas:extension:2.0:User:type Gerenciamento de usuários - Documentação do Snowflake fio Observação
Agora, a edição do nome de exibição do grupo está desbloqueada. Anteriormente, o nome de exibição do grupo no Snowflake não podia ser alterado, impedindo os clientes de editar o mapeamento. Agora é editável.
Observação
Atributos de usuário personalizados de extensão suportados pelo Snowflake durante o provisionamento do SCIM:
- DEFAULT_ROLE
- DEFAULT_WAREHOUSE
- DEFAULT_SECONDARY_ROLES
- SNOWFLAKE NAME e LOGIN_NAME para diferenciação
Como configurar atributos de extensão personalizada do Snowflake no provisionamento de usuário do Microsoft Entra SCIM está explicado aqui.
Selecione Grupos.
Revise os atributos de grupo que são sincronizados do Microsoft Entra ID para o Snowflake na seção Mapeamento de Atributos. Os atributos selecionados como propriedades de correspondência são usados para corresponder aos grupos em Snowflake para operações de atualização. Selecione o botão Salvar para confirmar as alterações.
Atributo Tipo displayName fio Membros Referência Para configurar filtros de escopo, consulte as instruções a seguir fornecidas no artigo de filtro de escopo.
Use o provisionamento sob demanda para validar a sincronização com um pequeno número de usuários antes de implantar de forma mais ampla em sua organização.
Quando estiver pronto para provisionar, selecione Iniciar Provisionamento na página Visão Geral .
Etapa 6: Monitorar sua implantação
Depois de configurar o provisionamento, use os seguintes recursos para monitorar sua implantação:
- Utilize os logs de provisionamento para determinar quais usuários foram provisionados com sucesso ou sem sucesso.
- Verifique a barra de progresso para ver o status do ciclo de provisionamento e o quão perto está da conclusão
- Se a configuração de provisionamento parecer estar em um estado não íntegro, o aplicativo entrará em quarentena. Saiba mais sobre os estados de quarentena no artigo Status de quarentena do provisionamento do aplicativo.
Limitações do conector
Os tokens SCIM gerados pelo Snowflake expiram em 6 meses. Lembre-se de que você precisa atualizar esses tokens antes que eles expirem para permitir que as sincronizações de provisionamento continuem funcionando.
Acesso aos aplicativos just-In-Time (JIT) com PIM para grupos
Com o Privileged Identity Management (PIM) para Grupos, você pode fornecer acesso sob demanda a grupos no Snowflake e reduzir o número de usuários com acesso permanente a grupos privilegiados no Snowflake.
Configurar seu aplicativo empresarial para SSO (logon único) e provisionamento
Para configurar o acesso persistente e não administrador no Snowflake, conclua estas etapas:
- Adicione Snowflake ao seu locatário, configure-o para provisionamento, conforme descrito nas etapas anteriores deste tutorial, e inicie o provisionamento.
- Configure login único para Snowflake.
- Crie um grupo que forneça a todos os usuários acesso ao aplicativo.
- Atribua o grupo ao aplicativo Snowflake.
- Atribua o usuário de teste como um membro direto do grupo que você criou para acesso a todos os usuários ou forneça acesso ao grupo por meio de um pacote de acesso. Esse grupo fornece acesso persistente e não administrador no Snowflake.
Habilitar o PIM para Grupos
Para conceder acesso de administrador just-in-time, conclua estas etapas:
- Crie um segundo grupo no Microsoft Entra ID. Esse grupo fornece acesso a permissões de administrador no Snowflake.
- Colocar o grupo no gerenciamento no PIM do Microsoft Entra.
- Atribua o usuário de teste como qualificado para o grupo no PIM com a função definida como membro.
- Atribua o segundo grupo ao aplicativo Snowflake.
- Use o provisionamento sob demanda para criar o grupo em Snowflake.
- Entre no Snowflake e atribua ao segundo grupo as permissões necessárias para executar tarefas de administrador.
Agora, qualquer usuário final que se tornou elegível para o grupo no PIM pode obter acesso JIT ao grupo no Snowflake ativando sua associação de grupo.
Considerações-chave
- Quanto tempo leva para que um usuário seja provisionado para o aplicativo?
- Quando um usuário é adicionado a um grupo no Microsoft Entra ID fora da ativação de sua associação de grupo usando o Microsoft Entra Privileged Identity Management (PIM):
- A associação ao grupo é provisionada no aplicativo durante o próximo ciclo de sincronização. O ciclo de sincronização é executado a cada 40 minutos.
- Quando um usuário ativa sua associação de grupo no MICROSOFT ENTRA ID PIM:
- A associação ao grupo é provisionada entre dois a dez minutos. Durante períodos de alto volume de solicitação, as solicitações são limitadas a uma taxa de cinco solicitações por 10 segundos.
- Para os primeiros cinco usuários em um período de dez segundos que ativam a associação ao grupo para um aplicativo específico, a associação ao grupo é provisionada no aplicativo dentro de dois a dez minutos.
- Para o sexto usuário e os seguintes, dentro de um período de dez segundos, que ativarem a associação ao grupo para um aplicativo específico, a associação ao grupo será provisionada no aplicativo no próximo ciclo de sincronização. O ciclo de sincronização é executado a cada 40 minutos. Os parâmetros de limitação são por aplicativo empresarial.
- Quando um usuário é adicionado a um grupo no Microsoft Entra ID fora da ativação de sua associação de grupo usando o Microsoft Entra Privileged Identity Management (PIM):
- Se o usuário não puder acessar o grupo necessário no Snowflake, examine a seção dicas de solução de problemas , os logs do PIM e os logs de provisionamento para confirmar se a associação ao grupo foi atualizada com êxito. Dependendo de como o aplicativo de destino é projetado, pode levar tempo extra para que a associação ao grupo entre em vigor no aplicativo.
- Você pode criar alertas para falhas usando Azure Monitor.
- A desativação é feita durante o ciclo incremental regular. Ele não é processado imediatamente por meio do provisionamento sob demanda.
Dicas de solução de problemas
O serviço de provisionamento do Microsoft Entra opera atualmente em intervalos de IP específicos. Se necessário, você pode restringir outros intervalos de IP e adicionar esses intervalos de IP específicos à lista de permissões do aplicativo. Essa técnica permitirá o fluxo de tráfego do serviço de provisionamento do Microsoft Entra para seu aplicativo.
Log de alterações
- 21/07/2020: Exclusão reversível habilitada para todos os usuários (por meio do atributo ativo).
- 12/10/2022: Configuração atualizada do SCIM do Snowflake.
Recursos adicionais
- Gerenciando o provisionamento de conta de usuário para aplicativos empresariais
- O que são o acesso ao aplicativo e o logon único com a ID do Microsoft Entra?