Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo descreve como registrar o Snowflake e como autenticar e interagir com o Snowflake no Microsoft Purview. Para obter mais informações sobre o Microsoft Purview, leia a visão geral do Microsoft Purview.
Importante
O Snowflake anunciou a substituição da autenticação básica e planeja desabilitá-la até agosto de 2026. Para se alinhar com a alteração e evitar interrupções no serviço, os clientes do Microsoft Purview que usam o conector de Mapa de Dados do Snowflake devem fazer a transição para a autenticação SHIR (Par de Chaves).
Ação recomendada (concluída até julho de 2026): para fornecer mais tempo aos clientes, o Snowflake permite que os usuários do serviço do tipo LEGACY_SERVICE continuem usando a autenticação básica até julho de 2026. Essa política ajuda a garantir que não haja interrupções no serviço enquanto você faz a transição para o novo método de autenticação. Você pode continuar a usar a autenticação básica por um período limitado de tempo e, ao mesmo tempo, configurar e validar o novo par de chaves do mecanismo de autenticação.
Recomendamos que os clientes do Microsoft Purview atualizem seus usuários para o tipo LEGACY_SERVICE . Essa alteração garante acesso contínuo e fornece mais tempo para concluir a transição. Essa atualização deve ser concluída antes do final de julho de 2026 executando o seguinte comando no Snowflake:
*ALTER USER <purview_user_name> SET TYPE = LEGACY_SERVICE;A criação de novos usuários com o tipo LEGACY_SERVICE não é permitida a partir de agosto de 2026.
Recursos compatíveis
As seções a seguir descrevem os recursos disponíveis ao verificar o Snowflake no Microsoft Purview.
Recursos de digitalização
A tabela a seguir resume os recursos de verificação com suporte para o Snowflake no Microsoft Purview.
| Extração de metadados | Verificação Completa | Varredura incremental | Varredura com escopo |
|---|---|---|---|
| Sim | Sim | Não | Sim |
Ao verificar uma fonte do Snowflake, o Microsoft Purview dá suporte:
Extração de metadados técnicos, incluindo:
- Servidor
- Bancos de dados
- Esquemas
- Tabelas, incluindo colunas, chaves estrangeiras e restrições exclusivas
- Modos de exibição incluindo as colunas
- Procedimentos armazenados, incluindo o parâmetro conjunto de dados e o conjunto de resultados
- Funções, incluindo o parâmetro dataset
- Tubos
- Estágios
- Fluxos incluindo as colunas
- Tarefas
- Sequences
Buscando linhagem estática em relacionamentos de ativos entre tabelas, exibições, fluxos e procedimentos armazenados.
Para procedimentos armazenados, você pode escolher o nível de detalhe a ser extraído na seção Criar e executar verificação . A linhagem de procedimento armazenado é compatível com as linguagens Snowflake Scripting (SQL) e JavaScript e é gerada com base na definição do procedimento.
Ao configurar uma verificação, você pode optar por verificar um ou mais bancos de dados do Snowflake inteiramente com base nos nomes ou padrões de nomes fornecidos, ou definir o escopo da verificação para um subconjunto de esquemas que correspondam aos nomes ou padrões de nomes fornecidos.
Outros recursos
Para classificações, rótulos de confidencialidade, políticas, linhagem de dados e exibição ao vivo, consulte a lista de recursos com suporte.
Limitações conhecidas
Esteja ciente das seguintes limitações ao verificar o Snowflake no Microsoft Purview.
- Quando você exclui um objeto da fonte de dados, a verificação subsequente não remove automaticamente o ativo correspondente no Microsoft Purview.
- A linhagem do procedimento armazenado não tem suporte para os seguintes padrões:
- Procedimento armazenado definido nas linguagens Java, Python e Scala.
- Procedimento armazenado usando SQL EXECUTE IMMEDIATE com consulta SQL estática como variável.
Pré-requisitos
Uma conta do Azure com uma assinatura ativa. Crie uma conta gratuitamente.
Uma conta ativa do Microsoft Purview.
Você precisa de permissões de Administrador de Fonte de Dados e Leitor de Dados para registrar uma fonte e gerenciá-la no portal do Microsoft Purview. Para obter mais informações sobre permissões, consulte Controle de acesso no Microsoft Purview.
Escolha a configuração de runtime de integração correta para seu cenário.
- Para usar o Managed Rede Virtual Integration Runtime para se conectar ao Snowflake por meio de um link privado, siga as etapas em Conectar-se ao Snowflake por meio do Endpoint privado gerenciado para configurar o endpoint privado.
- Para usar o Integration Runtime auto-hospedado para verificação, configure o runtime de integração auto-hospedado mais recente. Para obter mais informações, consulte o guia criar e configurar um runtime de integração auto-hospedada.
- Certifique-se de que o JDK 11 esteja instalado no computador em que o runtime de integração auto-hospedada está instalado. Reinicie a máquina depois de instalar o JDK para que ela entre em vigor.
- Certifique-se de que o Pacote Redistribuível do Visual C++ (versão Visual Studio 2012 Atualização 4 ou mais recente) esteja instalado no computador de runtime de integração auto-hospedada. Se você não tiver essa atualização instalada, baixe o Pacote Redistribuível do Visual C++.
Permissões necessárias para verificação
O Microsoft Purview dá suporte à autenticação básica (nome de usuário e senha) para verificar o Snowflake. A função padrão do usuário fornecido será usada para executar a verificação. O usuário do Snowflake deve ter direitos de uso em um warehouse e nos bancos de dados a serem verificados e acesso de leitura às tabelas do sistema para acessar metadados avançados.
Aqui está um exemplo de passo a passo para criar um usuário especificamente para verificação do Microsoft Purview e configurar as permissões. Se você optar por usar um usuário existente, verifique se ele tem direitos adequados para os objetos de depósito e banco de dados.
Configure uma
purview_readerfunção. Você precisa de direitos ACCOUNTADMIN para fazer isso.USE ROLE ACCOUNTADMIN; --create role to allow read only access - this will later be assigned to the Microsoft Purview user CREATE OR REPLACE ROLE purview_reader; --make sysadmin the parent role GRANT ROLE purview_reader TO ROLE sysadmin;Crie um depósito para o Microsoft Purview usar e conceder direitos.
--create warehouse - account admin required CREATE OR REPLACE WAREHOUSE purview_wh WITH WAREHOUSE_SIZE = 'XSMALL' WAREHOUSE_TYPE = 'STANDARD' AUTO_SUSPEND = 300 AUTO_RESUME = TRUE MIN_CLUSTER_COUNT = 1 MAX_CLUSTER_COUNT = 2 SCALING_POLICY = 'STANDARD'; --grant rights to the warehouse GRANT USAGE ON WAREHOUSE purview_wh TO ROLE purview_reader;Crie um usuário
purviewpara verificação do Microsoft Purview.CREATE OR REPLACE USER purview PASSWORD = '<password>'; --note the default role will be used during scan ALTER USER purview SET DEFAULT_ROLE = purview_reader; --add user to purview_reader role GRANT ROLE purview_reader TO USER purview;Conceder direitos de leitor aos objetos de banco de dados.
GRANT DATABASE ROLE SNOWFLAKE.OBJECT_VIEWER TO USER purview_reader; GRANT USAGE ON DATABASE <your_database_name> TO purview_reader; --grant reader access to all the database structures that purview can currently scan GRANT USAGE ON ALL SCHEMAS IN DATABASE <your_database_name> TO role purview_reader; GRANT USAGE ON ALL FUNCTIONS IN DATABASE <your_database_name> TO role purview_reader; GRANT USAGE ON ALL PROCEDURES IN DATABASE <your_database_name> TO role purview_reader; GRANT SELECT ON ALL TABLES IN DATABASE <your_database_name> TO role purview_reader; GRANT SELECT ON ALL VIEWS IN DATABASE <your_database_name> TO role purview_reader; GRANT USAGE, READ on ALL STAGES IN DATABASE <your_database_name> TO role purview_reader; --grant reader access to any future objects that could be created GRANT USAGE ON FUTURE SCHEMAS IN DATABASE <your_database_name> TO role purview_reader; GRANT USAGE ON FUTURE FUNCTIONS IN DATABASE <your_database_name> TO role purview_reader; GRANT USAGE ON FUTURE PROCEDURES IN DATABASE <your_database_name> TO role purview_reader; GRANT SELECT ON FUTURE TABLES IN DATABASE <your_database_name> TO role purview_reader; GRANT SELECT ON FUTURE VIEWS IN DATABASE <your_database_name> TO role purview_reader; GRANT USAGE, READ ON FUTURE STAGES IN DATABASE <your_database_name> TO role purview_reader;
Registrar
Esta seção descreve como registrar o Snowflake no Microsoft Purview usando o portal de governança clássico do Microsoft Purview.
Passos para se registrar
Para registrar uma nova fonte do Snowflake no Catálogo unificado do Microsoft Purview, siga estas etapas:
- Navegue até sua conta do Microsoft Purview no portal de governança do Microsoft Purview clássico.
- Selecione Mapa de Dados na navegação à esquerda.
- Selecione Registrar.
- Em Registrar fontes, selecione Snowflake. Selecione Continuar.
Na tela Registrar origens (Snowflake), siga estas etapas:
Insira um Nome em que a fonte de dados será listada no Catálogo.
Insira a URL do servidor no formato , por
<account_identifier>.snowflakecomputing.comexemplo,orgname-accountname.snowflakecomputing.com. Saiba mais sobre o identificador de conta do Snowflake. Observe que essa URL é usada como parte do nome totalmente qualificado dos ativos do Snowflake e é o ponto de extremidade padrão para o Microsoft Purview se conectar ao Snowflake durante a verificação.Adicione outros hosts , se aplicável. Especifique-o quando quiser que as operações de verificação se conectem a um endpoint do Snowflake diferente da URL do servidor. Você pode escolher o host para conexão durante a configuração da verificação.
Dica
Se você já verificou o Snowflake, mas deseja alternar para usar outro ponto de extremidade, por exemplo, de ponto de extremidade público para ponto de extremidade privado, você pode adicionar outro host na fonte de dados e escolher esse host para conexão na verificação para garantir que o Microsoft Purview gere os ativos com o mesmo nome totalmente qualificado do anterior.
Ao registrar uma fonte de dados, o Microsoft Purview executa a marca de exclusividade para que a URL do servidor e outros hosts não se sobreponham a nenhuma fonte existente.
Escolha uma coleção na lista.
Conclua para registrar a fonte de dados.
Examinar
Siga estas etapas para verificar o Snowflake e identificar ativos automaticamente. Para obter mais informações sobre a verificação em geral, consulte nossa introdução às verificações e ingestão.
Autenticação para uma verificação
Os tipos de autenticação suportados para uma fonte do Snowflake são a autenticação Básica e o Par de Chaves.
Siga este processo para configurar uma credencial de Par de Chaves.
Pré-requisitos para autenticação de par de chaves
Antes de começar, verifique se você tem:
Acesso ao Snowflake
Conta do Snowflake com privilégios de administrador
Conta de usuário para verificação do Microsoft Purview (por exemplo, purview_scanner)
Acesso para executar comandos ALTER USER
Ferramentas & Software
OpenSSL instalado (para geração de chave)
CLI do Azure ou PowerShell (para operações do Key Vault)
Acesso ao Portal do Microsoft Purview
Certifique-se de ter o Microsoft Open JDK 11. Baixe o Microsoft Open JDK 11. Outras variantes do JDK podem ter problemas com algoritmos criptografados avançados.
Configuração passo a passo
Parte 1: Configuração do Snowflake
Essa etapa envolve a criação de chaves públicas e privadas e, em seguida, a atribuição da chave pública ao usuário do Purview ('purview_scanner' no exemplo abaixo) que se conecta ao Snowflake para executar a verificação.
Etapa 1.1: Gerar par de chaves RSA
- Gerar chave privada
Abra um terminal e gere a chave privada:
--For Encrypted Private Key (Recommended):
openssl genrsa 2048 | openssl pkcs8 -topk8 -v2 aes-256-cbc -v2prf hmacWithSHA512 - inform PEM -out rsa_key.p8
--Note: You'll be prompted to enter a passphrase. Remember this passphrase!
OU
--For Unencrypted Private Key:
openssl genrsa 2048 | openssl pkcs8 -topk8 -v2 aes-256-cbc -v2prf hmacWithSHA512 - inform PEM -out rsa_key.p8 -nocrypt
Observação: use os comandos acima para gerar a chave
- Gerar chave pública
openssl rsa -in rsa_key.p8 -pubout -out rsa_key.pub
- Extrair o conteúdo da chave pública
Exiba e copie o conteúdo da chave pública (excluindo cabeçalhos):
cat rsa_key.pub
-----BEGIN PUBLIC KEY-----
MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA...
... -----END PUBLIC KEY-----
Copie tudo entre as linhas BEGIN e END (não inclua as linhas delimitadoras).
Etapa 1.2: Atribuir chave pública ao usuário do Snowflake
Conecte-se ao Snowflake e execute:
-- Create user if it doesn't exist
CREATE USER IF NOT EXISTS purview_scanner
DEFAULT_ROLE = 'PUVRIEW_READER'
TYPE = 'SERVICE' ;
-- Assign the public key (paste your key without the BEGIN/END lines)
ALTER USER purview_scanner
SET RSA_PUBLIC_KEY='MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA...';
-- Grant necessary privileges
GRANT ROLE purview_reader TO USER purview_scanner;
-- Verify the fingerprint
DESC USER purview_scanner;
Etapa 1.3: Verifique a configuração da chave [etapa opcional para validar]
Verifique se a impressão digital da chave pública corresponde:
No Snowflake:
DESC USER purview_scanner ->> SELECT SUBSTR(
(SELECT "value" FROM $1
WHERE "property" = 'RSA_PUBLIC_KEY_FP'),
LEN('SHA256:') + 1) AS key;
Na linha de comando:
openssl rsa -pubin -in rsa_key.pub -outform DER | openssl dgst -sha256 -binary | openssl
enc -base64
Observe que ambos devem produzir o mesmo hash de impressão digital.
Parte 2: Configuração do Azure Key Vault
Etapa 2.1: preparar o conteúdo da chave privada
Exiba sua chave privada:
cat rsa_key.p8
Copie todo o conteúdo, incluindo as linhas -----BEGIN ENCRYPTED PRIVATE KEY----- E -----END ENCRYPTED PRIVATE KEY-----.
Etapa 2.2: armazene segredos no Azure Key Vault
Você precisa armazenar DOIS segredos em Azure Key Vault:
Segredo 1: chave privada
REQUISITO CRÍTICO: A chave privada DEVE ser armazenada usando CLI do Azure ou Azure Cloud Shell.
NÃO use a interface do usuário do Portal do Azure para criar o segredo de chave privada porque:
A entrada de texto do Portal do Azure não preserva a formatação de várias linhas
Ele converte quebras de linha em espaços, corrompendo o formato PEM
As conexões do Snowflake FALHARÃO com erros de chave malformados
O segredo de senha/senha PODE ser criado por meio do Portal (valor de linha única).
Método 1: CLI do Azure (recomendado)
# Replace with your values
KEY_VAULT_NAME="your-keyvault-name"
CREDENTIAL_NAME="snowflake-purview-cred"
# Store the private key from file (preserves multi-line format)
az keyvault secret set \
--vault-name $KEY_VAULT_NAME \
--name "${CREDENTIAL_NAME}-privateKey" \
--file rsa_key.p8
OU
Método 2: Azure Cloud Shell
Abrir Azure Cloud Shell (https://shell.azure.com)
Carregue seu arquivo rsa_key.p8 usando o botão de upload (ícone de pasta)
Execute o comando
az keyvault secret set \
--vault-name your-keyvault-name \
--name "snowflake-purview-cred-privateKey" \
--file rsa_key.p8
OU
Método 3: PowerShell com CLI do Azure
# Read the private key preserving line breaks
$privateKeyContent = Get-Content -Path "rsa_key.p8" -Raw
# Store in Key Vault using Azure CLI
az keyvault secret set `
--vault-name "your-keyvault-name" `
--name "snowflake-purview-cred-privateKey" `
--value $privateKeyContent
OU
Verifique o formato da chave privada após o upload: [etapa opcional]
# Retrieve and check the secret maintains proper formatting
az keyvault secret show \
--vault-name $KEY_VAULT_NAME \
--name "${CREDENTIAL_NAME}-privateKey" \
--query value -o tsv
# Expected output: Multiple lines like this
# -----BEGIN ENCRYPTED PRIVATE KEY-----
# MIIFHDBOBgkqhkiG9w0BBQ0wQTApBgkqhkiG9w0BBQwwHAQI...
# (multiple lines of base64 encoded content)
# ...
# -----END ENCRYPTED PRIVATE KEY-----
Correto: várias linhas com quebras de linha preservadas
Incorreto: uma única linha longa ou texto com espaços em vez de novas linhas
Segredo 2: senha de chave privada
A senha pode ser criada usando o Portal do Azure ou a CLI do Azure (é um valor de linha única).
# Store the passphrase (if your key is encrypted)
az keyvault secret set \
--vault-name $KEY_VAULT_NAME \
--name "${CREDENTIAL_NAME}-password" \
--value "your_passphrase_here"
Importante: Se você usou uma chave privada não criptografada , ainda precisa criar o segredo .password, mas defina-o como uma cadeia de caracteres vazia ou um valor de espaço reservado.
Usando o Portal do Azure:
Vá para Segredos → Gerar/Importar
Nome: snowflake-purview-cred.password
Valor: sua senha (ou cadeia de caracteres vazia para chaves não criptografadas)
Selecione Criar
Criar e executar verificação
Para criar e executar uma nova verificação, siga estas etapas:
No portal de governança do Microsoft Purview clássico, navegue até Fontes.
Selecione a fonte registrada do Snowflake.
Selecione + Nova verificação.
Forneça os seguintes detalhes:
Name: O nome da verificação
Conectar-se por meio do runtime de integração: selecione o runtime de integração resolvida automaticamente do Azure, a Rede Virtual Gerenciada IR ou o SHIR de acordo com seu cenário. Saiba mais em Escolha a configuração de runtime de integração correta para seu cenário. Para usar o IR da Rede Virtual Gerenciada para se conectar ao Snowflake por meio de um link privado, siga as etapas em Conectar-se ao Snowflake por meio do Ponto de extremidade privado gerenciado para configurar o ponto de extremidade privado primeiro.
Host para conexão: escolha o endpoint usado para estabelecer conexão com o Snowflake durante a verificação. Você pode escolher entre a URL do servidor ou os outros hosts que você configurou em Registrar.
Credencial: selecione a credencial para se conectar à sua fonte de dados.
Se estiver usando a Autenticação Básica ao criar uma credencial.
- Forneça o nome de usuário usado para se conectar ao Snowflake no campo de entrada Nome do usuário.
- Armazene a senha do usuário usada para se conectar ao Snowflake na chave secreta.
Se estiver usando o Par de Chaves ao criar uma credencial
Forneça o Nome de usuário: purview_scanner (seu usuário do Snowflake)
Referência do Key Vault de Senha:
Conexão do Key Vault: Selecione seu Key Vault
Nome do segredo: snowflake-purview-cred.password
- Referência do Private Key Vault:
Conexão do Key Vault: Selecione seu Key Vault
Nome do segredo: snowflake-purview-cred.privateKey
Warehouse: Especifique o nome da instância do warehouse usada para habilitar a verificação em maiúsculas. A função padrão atribuída ao usuário especificado na credencial deve ter direitos de USO neste warehouse.
Bancos de dados: especifique um ou mais nomes de instância de banco de dados a serem importados em maiúsculas. Separe os nomes na lista com um ponto e vírgula (;). Por exemplo,
DB1;DB2. A função padrão atribuída ao usuário especificado na credencial deve ter direitos adequados sobre os objetos de banco de dados.Observação
A classificação não é aplicada a tabelas quando mais de um nome de instância de banco de dados é especificado.
Os padrões de nome de banco de dados aceitáveis podem ser nomes estáticos ou conter caracteres curinga%. Por exemplo:
A%;%B;%C%;D:- Comece com A ou
- Terminar com B ou
- Contêm C ou
- Igual a D
Esquema: Lista o subconjunto de esquemas a serem importados expressos como uma lista separada por ponto e vírgula. Por exemplo,
schema1;schema2. Todos os esquemas de usuário serão importados se essa lista estiver vazia. Todos os esquemas e objetos do sistema são ignorados por padrão.Padrões de nome de esquema aceitáveis usando podem ser nomes estáticos ou conter caracteres curinga%. Por exemplo:
A%;%B;%C%;D:- Comece com A ou
- Terminar com B ou
- Contêm C ou
- Igual a D
O uso de NOT e caracteres especiais não é aceitável.
Detalhes do procedimento armazenado: Controla o número de detalhes importados de procedimentos armazenados:
- Assinatura (padrão): o nome e os parâmetros dos procedimentos armazenados.
- Código, assinatura: o nome, os parâmetros e o código dos procedimentos armazenados.
- Linhagem, código, assinatura: o nome, os parâmetros e o código dos procedimentos armazenados e a linhagem de dados derivada do código.
- Nenhum: os detalhes do procedimento armazenado não estão incluídos.
Observação
Se você usar o Integration Runtime auto-hospedado para verificação, haverá suporte para configurações personalizadas diferentes da assinatura padrão desde a versão 5.30.8541.1. As versões anteriores sempre extraem o nome e os parâmetros dos procedimentos armazenados.
Memória máxima disponível (aplicável ao usar o runtime de integração auto-hospedada): memória máxima (em GB) disponível na VM do cliente para ser usada pelos processos de verificação. Depende do tamanho da fonte do Snowflake a ser verificada.
Observação
Como regra geral, forneça 1 GB de memória para cada 1000 tabelas.
Selecione Testar conexão para validar as configurações (disponíveis ao usar o Azure Integration Runtime).
Selecione Continuar.
Selecione um conjunto de regras de varredura para classificação. Você pode escolher entre o padrão do sistema, conjuntos de regras personalizados existentes ou criar um novo conjunto de regras embutido. Para obter mais informações, consulte Aplicar classificações automaticamente no Microsoft Purview.
Observação
A classificação não será aplicada a tabelas ou exibições quando o nome da tabela, o nome da exibição, o nome do esquema ou o nome do banco de dados contiverem caracteres especiais.
Observação
Se você estiver usando o runtime auto-hospedado, precisará atualizar para a versão 5.26.404.1 ou superior para usar a classificação do Snowflake. Baixe o último Microsoft Integration Runtime.
Escolha o gatilho de verificação. Você pode configurar uma programação ou executar a verificação uma vez.
Analise a digitalização e selecione Salvar e Executar.
Exibir suas verificações e execuções de verificação
Para exibir as verificações existentes:
- Acesse o portal do Microsoft Purview. No painel esquerdo, selecione Mapa de dados.
- Selecione a fonte de dados. Você pode exibir uma lista de verificações existentes nessa fonte de dados em Verificações recentes ou pode exibir todas as verificações na guia Verificações .
- Selecione a verificação que tem os resultados que você deseja visualizar. O painel mostra todas as execuções de verificação anteriores, juntamente com o status e as métricas de cada execução de verificação.
- Selecione a ID de execução para marcar os detalhes da execução de verificação.
Gerenciar suas varreduras
Para editar, cancelar ou excluir uma verificação:
Acesse o portal do Microsoft Purview. No painel esquerdo, selecione Mapa de Dados.
Selecione a fonte de dados. Você pode exibir uma lista de verificações existentes nessa fonte de dados em Verificações recentes ou pode exibir todas as verificações na guia Verificações .
Selecione a verificação que você quer gerenciar. Você poderá:
- Edite a verificação selecionando Editar verificação.
- Cancele uma verificação em andamento selecionando Cancelar execução de verificação.
- Exclua a verificação selecionando Excluir verificação.
Observação
- A exclusão da verificação não exclui os ativos do catálogo criados a partir de verificações anteriores.
Linhagem
Depois de verificar a origem do Snowflake, você pode navegar pelo Catálogo unificado ou pesquisar o Catálogo unificado para exibir os detalhes do ativo.
Vá para a guia ativo -> linhagem, você pode ver a relação do ativo quando aplicável. Consulte a seção de recursos suportados nos cenários de linhagem do Snowflake suportados. Para obter mais informações sobre linhagem em geral, consulte linhagem de dados e guia do usuário de linhagem.
Observação
Se uma exibição foi criada por tabelas de bancos de dados diferentes ou esquemas diferentes, examine todos os bancos de dados e esquemas simultaneamente usando os nomes na lista de ponto e vírgula (;).
Conecte-se ao Snowflake por meio de um ponto de extremidade privado gerenciado
Esta seção descreve as etapas necessárias para configurar um Ponto de Extremidade Privado Gerenciado (PE) do Microsoft Purview para o Snowflake no Azure. Saiba mais sobre o Link Privado do Azure e o Snowflake.
Em sua conta do Snowflake, recupere os endpoints de destino e a ID do recurso. Execute a função do sistema SYSTEM$GET_PRIVATELINK_CONFIG() com a função Conta Administração e anote os valores das seguintes propriedades:
- privatelink-pls-id
- privatelink-account-url
- regionless-privatelink-account-url
- privatelink_ocsp-URL
use role accountadmin; select key, value::varchar from table(flatten(input=>parse_json(SYSTEM$GET_PRIVATELINK_CONFIG())));No Microsoft Purview, crie um ponto de extremidade privado gerenciado para o Snowflake.
- Siga as etapas para criar um Rede Virtual Integration Runtime gerenciado. Se você já tiver um, verifique se ele está na versão 2, que oferece suporte ao Snowflake PE.
- Crie um ponto de extremidade privado gerenciado para o Snowflake. Navegue até Endpoint privado gerenciado ->+ Novo ->Snowflake e preencha as informações a seguir.
- ID do recurso ou alias: preencha o valor de privatelink-pls-id que você recuperou.
- Nomes de domínio totalmente qualificados: adicione o privatelink_ocsp-url, regionless-privatelink-account-url e privatelink-account-url.
Depois de criar o PE, você pode ver seu estado de provisionamento como Bem-sucedido e o estado de aprovação como Pendente. Abra o PE e localize a ID do recurso de ponto de extremidade privado gerenciado na página de detalhes.
Entre em contato com o suporte técnico do Snowflake e forneça a ID do recurso para permitir que o Snowflake aprove esse PE.
Depois que o suporte do Snowflake confirmar que o PE foi aprovado, você deverá ver seu estado de aprovação do ponto de extremidade privado gerenciado como Aprovado no Microsoft Purview.
Registre a fonte de dados e configure uma verificação. Ao configurar a verificação, escolha o IR da Rede Virtual Gerenciada associado ao Snowflake PE.
Dicas de solução de problemas
Se você encontrar problemas ao registrar ou digitalizar o Snowflake, examine as dicas a seguir.
- Verifique o identificador da sua conta na etapa de registro da fonte. Não inclua
https://no início. - Verifique se o nome do depósito e o nome do banco de dados estão em maiúsculas na página de configuração de verificação.
- Verifique seu cofre de chaves. Certifique-se de que não haja erros de digitação na senha.
- Verifique a credencial que você configurou no Microsoft Purview. O usuário especificado deve ter uma função padrão com os direitos de acesso necessários ao warehouse e ao banco de dados que você está tentando verificar. Consulte Permissões necessárias para verificação. USE
DESCRIBE USER;para verificar a função padrão do usuário especificado para o Microsoft Purview. - Use o histórico de consultas no Snowflake para ver se alguma atividade está aparecendo.
- Se houver um problema com o identificador de conta ou senha, você não verá nenhuma atividade.
- Se houver um problema com a função padrão, você deverá pelo menos ver uma
USE WAREHOUSE . . .declaração. - Você pode usar a função QUERY_HISTORY_BY_USER tabela para identificar qual função está sendo usada pela conexão. Configurar um usuário dedicado do Microsoft Purview facilita a solução de problemas.
Solução de problemas para autenticação de par de chaves
Esta seção aborda problemas comuns de conexão ao usar a autenticação de par de chaves do Snowflake no Microsoft Purview.
Problema 1: "Falha na conexão de teste"
Sintoma: o teste de conexão falha no Purview
Possíveis causas e soluções:
Chave pública não atribuída
Verificar no Snowflake: DESC USER purview_scanner;
Verificar RSA_PUBLIC_KEY_FP está preenchido
Problemas de Acesso ao Key Vault
Verifique se a identidade gerenciada tem permissões Get e List
Verifique as configurações de firewall do Key Vault
Nomes de segredo incorretos
Verify: {credentialName}.password exists
Verifique: {credentialName}.privateKey existe
Problema 2: "Formato de chave privada inválido" ou "Falha na conexão com erro de chave"
Sintomas:
A autenticação falha com o erro "formato de chave privada inválido"
O teste de conexão falha imediatamente
Mensagens de erro sobre PEM malformada ou erros de análise de chave
Causa comum: A chave privada foi armazenada por meio do Portal do Azure (formato de várias linhas corrompido)
Solução:
Verifique se o formato da chave está corrompido:
# Retrieve the secret and check format az keyvault secret show \ --vault-name your-keyvault \ --name "snowflake-purview-cred-privateKey" \ --query value -o tsv | head -5 # Should show multiple lines starting with: # -----BEGIN ENCRYPTED PRIVATE KEY----- # MIIFHDBOBgkqhkiG9w0BBQ0wQTApBgkqhkiG9w... # (NOT a single long line)Se corrompido, DELETE e recrie usando CLI:
# Delete the corrupted secret az keyvault secret delete \ --vault-name your-keyvault \ --name "snowflake-purview-cred-privateKey" # Wait for soft-delete purge (or purge immediately if needed) az keyvault secret purge \ --vault-name your-keyvault \ --name "snowflake-purview-cred-privateKey" # Recreate using CLI with --file parameter az keyvault secret set \ --vault-name your-keyvault \ --name "snowflake-purview-cred-privateKey" \ --file rsa_key.p8Verificações adicionais:
Certifique-se de que a chave privada esteja no formato PKCS # 8 PEM
Incluir linhas -----CHAVE PRIVADA CRIPTOGRAFADA INICIA----- E -----CHAVE PRIVADA CRIPTOGRAFADA FINAL-----
Primeiro, verifique a chave localmente:
openssl rsa -in rsa_key.p8 -check
Lembre-se: sempre use a CLI do Azure ou o Cloud Shell para segredos de chave privada, NUNCA a IU do Portal do Azure.
Problema 3: "Incompatibilidade de impressão digital da chave pública"
Sintoma: a autenticação foi bem-sucedida, mas a chave errada está sendo usada
Solução:
# Regenerate public key from private key
openssl rsa -in rsa_key.p8 -pubout -out rsa_key_new.pub
# Verify fingerprint
openssl rsa -pubin -in rsa_key_new.pub -outform DER | openssl dgst sha256 -binary | openssl enc -base64
# Update in Snowflake
ALTER USER purview_scanner SET RSA_PUBLIC_KEY='';
Problema 4: "Senha incorreta"
Sintoma: Falha na descriptografia de chave
Solução:
Verifique se a senha no Key Vault corresponde à usada durante a geração da chave
Teste a senha localmente:
openssl rsa -in rsa_key.p8 -check
# Enter passphrase when prompted
Problema 5: "Permissões do Snowflake ausentes"
Sintoma: a conexão foi bem-sucedida, mas a verificação falha
Solução:
Conceda os privilégios necessários ao usuário do Snowflake:
-- Create role for Purview
CREATE ROLE IF NOT EXISTS purview_reader;
-- Grant usage on warehouse
GRANT USAGE ON WAREHOUSE COMPUTE_WH TO ROLE purview_reader;
-- Grant usage on database
GRANT USAGE ON DATABASE my_database TO ROLE purview_reader;
-- Grant usage on all schemas
GRANT USAGE ON ALL SCHEMAS IN DATABASE my_database TO ROLE purview_reader;
-- Grant select on all tables
GRANT SELECT ON ALL TABLES IN DATABASE my_database TO ROLE purview_reader;
GRANT SELECT ON FUTURE TABLES IN DATABASE my_database TO ROLE purview_reader;
-- Grant select on all views
GRANT SELECT ON ALL VIEWS IN DATABASE my_database TO ROLE purview_reader;
GRANT SELECT ON FUTURE VIEWS IN DATABASE my_database TO ROLE purview_reader;
-- Assign role to user
GRANT ROLE purview_reader TO USER purview_scanner;
-- Set as default role
ALTER USER purview_scanner SET DEFAULT_ROLE = purview_reader;
Conteúdo relacionado
Agora que você registrou sua fonte, use os seguintes recursos para saber mais sobre o Microsoft Purview e seus dados.