Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Token de acceso programático de Snowflake
Campos de valores secretos
Los siguientes son los campos que deben estar incluidos en el secreto de Secrets Manager:
{
"account": "Snowflake account identifier",
"user": "Snowflake username",
"privateKey": "PEM-encoded private key",
"passphrase": "private key passphrase (optional)",
"patTokenName": "PAT name",
"patTokenValue": "PAT secret value"
}
- inscrita
-
El identificador de su cuenta de Snowflake (por ejemplo,
myorg-myaccount). Esta es la parte anterior de su URL.snowflakecomputing.comde Snowflake. - usuario
-
El nombre de usuario de Snowflake propietario de la PAT. Este usuario debe tener configurada la autenticación por pares de claves.
- Clave privada
-
PEM-encoded clave privada para la autenticación de pares de claves. Esta clave no se gira, sino que se usa para autenticar el comando ROTATE PAT (una PAT no puede girar sola).
- Frase de contraseña
-
(Opcional) Frase de contraseña para una clave privada cifrada. Déjelo vacío si la clave privada no está cifrada.
- parte TokenName
-
El nombre del token de acceso programático que se va a rotar. Debe coincidir con el nombre del token en Snowflake.
- Pat TokenValue
-
El valor secreto del token de acceso programático. Este es el campo que se rota.
Campos de metadatos secretos
Los siguientes son los campos de metadatos del token de acceso programático de Snowflake:
{ "daysToExpiry": "15", "expireOldTokenAfterHours": "24" }
- días ToExpiry
-
(Opcional) El valor DAYS_TO_EXPIY de la PAT establecido en el momento de la creación (1—365). Valor predeterminado: 15. Debe coincidir con la configuración de Snowflake. Se usa para validar que el programa de rotación es más corto que el TTL del token.
- caducar OldTokenAfterHours
-
(Opcional) Horas antes de que el token anterior caduque tras la rotación (0—720). Predeterminado: 24. Establézcalo en 0 para que el token antiguo caduque inmediatamente.
Flujo de uso
Esta rotación utiliza una arquitectura secreta única. El secreto contiene tanto las credenciales del par de claves (para autenticar el comando de rotación) como el valor PAT (la credencial rotada).
Puede crear su secreto mediante la CreateSecret llamada con el valor secreto que contiene los campos mencionados anteriormente y el tipo de secreto como. SnowflakePat Las configuraciones de rotación se pueden configurar mediante una RotateSecret llamada. El campo de metadatos de rotación se puede dejar vacío para usar los valores predeterminados. Debes proporcionar un ARN de rol en la RotateSecret llamada que otorgue al servicio los permisos necesarios para rotar el secreto. Para ver un ejemplo de una política de permisos, consulta Seguridad y permisos.
Durante la rotación, el controlador se conecta a Snowflake mediante la autenticación por pares de claves y ejecuta el ALTER USER ... ROTATE PAT comando, que genera automáticamente un nuevo token y hace que el anterior caduque con el período de gracia configurado. A continuación, se verifica el nuevo token conectándolo como contraseña.