Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Programmgesteuertes Zugriffstoken für Snowflake
Felder mit geheimen Werten
Die folgenden Felder müssen im Secrets Manager-Schlüssel enthalten sein:
{
"account": "Snowflake account identifier",
"user": "Snowflake username",
"privateKey": "PEM-encoded private key",
"passphrase": "private key passphrase (optional)",
"patTokenName": "PAT name",
"patTokenValue": "PAT secret value"
}
- Konto
-
Ihre Snowflake-Konto-ID (z. B.
myorg-myaccount). Dies ist der Abschnitt davor.snowflakecomputing.comin Ihrer Snowflake-URL. - user
-
Der Snowflake-Benutzername, dem die PAT gehört. Für diesen Benutzer muss die Schlüsselpaar-Authentifizierung konfiguriert sein.
- PrivateKey
-
PEM-encoded privater Schlüssel für die Schlüsselpaar-Authentifizierung. Dieser Schlüssel wird nicht rotiert — er wird zur Authentifizierung des Befehls ROTATE PAT verwendet (ein PAT kann sich nicht selbst rotieren).
- Passphrase
-
(Optional) Passphrase für einen verschlüsselten privaten Schlüssel. Lassen Sie das Feld leer, wenn der private Schlüssel unverschlüsselt ist.
- Teil 2 TokenName
-
Der Name des programmatischen Zugriffstokens, das rotiert werden soll. Muss mit dem Tokennamen in Snowflake übereinstimmen.
- Teil TokenValue
-
Der geheime Wert des programmatischen Zugriffstokens. Dies ist das Feld, das gedreht wird.
Geheime Metadatenfelder
Im Folgenden sind die Metadatenfelder für das Snowflake Programmatic Access Token aufgeführt:
{ "daysToExpiry": "15", "expireOldTokenAfterHours": "24" }
- Tage ToExpiry
-
(Optional) Der DAYS_TO_EXPIRY-Wert des PAT, der zum Zeitpunkt der Erstellung festgelegt wurde (1—365). Standard: 15. Muss mit der Snowflake-Einstellung übereinstimmen. Wird verwendet, um zu überprüfen, ob der Rotationsplan kürzer ist als die TTL des Tokens.
- ablaufen OldTokenAfterHours
-
(Optional) Stunden, bevor das vorherige Token nach der Rotation abläuft (0—720). Standard: 24. Auf 0 setzen, um das alte Token sofort ablaufen zu lassen.
Ablauf der Nutzung
Diese Rotation verwendet eine Single-Secret-Architektur. Das Geheimnis enthält sowohl die Anmeldeinformationen für das Schlüsselpaar (zur Authentifizierung des Rotationsbefehls) als auch den PAT-Wert (die rotierten Anmeldeinformationen).
Sie können Ihr Geheimnis mithilfe des CreateSecret Aufrufs erstellen, wobei der geheime Wert die oben genannten Felder enthält und den geheimen Typ als enthält. SnowflakePat Die Rotationskonfigurationen können mithilfe eines RotateSecret Aufrufs festgelegt werden. Das Rotations-Metadatenfeld kann leer gelassen werden, um Standardwerte zu verwenden. Sie müssen im RotateSecret Call einen Rollen-ARN angeben, der dem Service die erforderlichen Berechtigungen zum Rotieren des Secrets erteilt. Ein Beispiel für eine Berechtigungsrichtlinie finden Sie unter Sicherheit und Berechtigungen.
Während der Rotation stellt der Treiber über eine Schlüsselpaar-Authentifizierung eine Verbindung zu Snowflake her und führt den ALTER USER ... ROTATE PAT Befehl aus, der atomar ein neues Token generiert und das alte mit der konfigurierten Nachfrist abläuft. Das neue Token wird dann verifiziert, indem es als Passwort verwendet wird.