Konfigurieren von Snowflake für die automatische Benutzerbereitstellung mit Microsoft Entra-ID

In diesem Artikel werden die Schritte veranschaulicht, die Sie in Snowflake und Microsoft Entra ID ausführen, um Microsoft Entra-ID so zu konfigurieren, dass Benutzer und Gruppen automatisch für Snowflake bereitgestellt und aufgehoben werden. Wichtige Details zum Zweck und zur Funktionsweise dieses Diensts sowie häufig gestellte Fragen finden Sie unter Was ist die automatisierte Bereitstellung von SaaS-App-Benutzern in Microsoft Entra ID?.

Unterstützte Funktionen

  • Erstellen von Benutzern in Snowflake
  • Entfernen von Benutzern aus Snowflake, wenn diese keinen Zugriff mehr benötigen
  • Synchronisieren von Benutzerattributen zwischen Microsoft Entra ID und Snowflake
  • Bereitstellen von Gruppen und Gruppenmitgliedschaften in Snowflake
  • Zulassen des einmaligen Anmeldens für Snowflake (empfohlen)
  • Unterstützung für langlebige Bearer-Token-Authentifizierung.

Voraussetzungen

In diesem Artikel wird davon ausgegangen, dass Sie bereits über die folgenden Voraussetzungen verfügen:

Schritt 1: Planen Sie Ihren Bereitstellungsprozess

  1. Erfahren Sie , wie der Bereitstellungsdienst funktioniert.
  2. Definieren Sie den Geltungsbereich für die Bereitstellung.
  3. Legen Sie fest, welche Daten zwischen Microsoft Entra ID und Snowflake gemappt werden sollen.

Schritt 2: Konfigurieren von Snowflake zur Unterstützung der Bereitstellung mit Microsoft Entra ID

Bevor Sie Snowflake für die automatische Benutzerbereitstellung mit Microsoft Entra ID konfigurieren, müssen Sie die SCIM-Bereitstellung (System for Cross-Domain Identity Management, System für domänenübergreifendes Identitätsmanagement) in Snowflake aktivieren.

  1. Melden Sie sich bei Snowflake als Administrator*in an, und führen Sie Folgendes auf der Benutzeroberfläche des Snowflake-Arbeitsblatts oder in SnowSQL aus.

    use role accountadmin;
    
     create role if not exists aad_provisioner;
     grant create user on account to role aad_provisioner;
     grant create role on account to role aad_provisioner;
    grant role aad_provisioner to role accountadmin;
     create or replace security integration aad_provisioning
         type = scim
         scim_client = 'azure'
         run_as_role = 'AAD_PROVISIONER';
     select system$generate_scim_access_token('AAD_PROVISIONING');
    
  2. Verwenden Sie die Rolle ACCOUNTADMIN.

    Screenshot eines Arbeitsblatts in der Snowflake-Benutzeroberfläche mit deutlich hervorgehobenem SCIM-Zugriffstoken.

  3. Erstellen Sie die benutzerdefinierte Rolle AAD_PROVISIONER. Alle Benutzenden und Rollen in Snowflake, die von Microsoft Entra ID erstellt wurden, gehören der bereichsbezogenen AAD_PROVISIONER Rolle.

    Screenshot mit der benutzerdefinierten Rolle

  4. Lassen Sie die Rolle ACCOUNTADMIN die Sicherheitsintegration mithilfe der benutzerdefinierten Rolle AAD_PROVISIONER erstellen.

    Screenshot mit den Sicherheitsintegrationen

  5. Erstellen Sie das Autorisierungstoken, kopieren Sie es in die Zwischenablage, und speichern Sie es sicher für die spätere Verwendung. Verwenden Sie dieses Token für jede SCIM-REST-API-Anforderung, und platzieren Sie es im Anforderungsheader. Das Zugriffstoken läuft nach sechs Monaten ab, und mit dieser Anweisung können Sie ein neues Zugriffstoken generieren.

    Screenshot der Tokengenerierung

Fügen Sie Snowflake aus dem Microsoft Entra-Anwendungskatalog hinzu, um mit dem Verwalten der Bereitstellung in Snowflake zu beginnen. Wenn Sie Snowflake zuvor für einmaliges Anmelden (Single Sign-On, SSO) eingerichtet haben, können Sie dieselbe Anwendung verwenden. Wir empfehlen jedoch, beim erstmaligen Testen der Integration eine separate App zu erstellen. Hier erfahren Sie mehr über das Hinzufügen einer Anwendung aus dem Katalog.

Schritt 4: Definieren, wer in die Bereitstellung einbezogen werden soll

Mit dem Microsoft Entra-Bereitstellungsdienst können Sie festlegen, wer basierend auf der Zuweisung zur Anwendung oder basierend auf Attributen des Benutzers oder der Gruppe bereitgestellt wird. Wenn Sie sich dazu entscheiden, den Kreis der Benutzer und Gruppen, die Ihrer App basierend auf der Zuweisung zugeordnet werden, zu bestimmen, können Sie die Schritte zum Zuweisen von Benutzern und Gruppen zur Anwendung verwenden. Wenn Sie festlegen möchten, für wen die Bereitstellungen ausschließlich basierend auf den Attributen des Benutzers oder der Gruppe erfolgen, können Sie einen Bereichsfilter verwenden.

  • Beginnen Sie klein. Testen Sie mit einer kleinen Anzahl von Benutzern und Gruppen, bevor Sie es auf alle anwenden. Wenn der Bereich für die Bereitstellung auf zugewiesene Benutzer und Gruppen festgelegt ist, können Sie dies steuern, indem Sie der App einen oder zwei Benutzer oder Gruppen zuweisen. Wenn der Bereich auf alle Benutzer und Gruppen festgelegt ist, können Sie einen attributbasierten Bereichsdefinitionsfilter angeben.

  • Wenn Sie zusätzliche Rollen benötigen, können Sie das Anwendungsmanifest aktualisieren, um neue Rollen hinzuzufügen.

Schritt 5: Konfigurieren der automatischen Benutzerbereitstellung für Snowflake

In diesem Abschnitt werden die Schritte zum Konfigurieren des Microsoft Entra-Bereitstellungsdiensts zum Erstellen, Aktualisieren und Deaktivieren von Benutzer*innen und Gruppen in Snowflake erläutert. Als Grundlage für die Konfiguration können Sie Benutzer- und Gruppenzuweisungen in Microsoft Entra ID verwenden.

So konfigurieren Sie die automatische Benutzerbereitstellung für Snowflake in Microsoft Entra ID:

  1. Melden Sie sich beim Microsoft Entra Admin Center mindestens als Cloudanwendungsadministrator an.

  2. Navigieren Sie zu Entra ID>Enterprise-Apps.

    Screenshot des Bereichs

  3. Wählen Sie in der Liste der Anwendungen den Eintrag Snowflake aus.

    Screenshot: Liste der Anwendungen

  4. Wählen Sie die Registerkarte "Bereitstellung" aus .

    Screenshot der Optionen zum Verwalten mit aufgerufener Bereitstellungsoption

  5. Wählen Sie + Neue Konfiguration aus.

    Screenshot: Registerkarte „Bereitstellung“, Bereitstellungsmodus „Automatisch“

  6. Geben Sie im Abschnitt Administratoranmeldeinformationen die zuvor abgerufene SCIM 2.0-Basis-URL und das Authentifizierungstoken in die Felder Mandanten-URL und Secret-Token ein.

    Hinweis

    Der Snowflake-SCIM-Endpunkt besteht aus der Snowflake-Konto-URL, ergänzt durch /scim/v2/. Wenn Ihr Snowflake-Konto acme heißt und sich Ihr Konto in der east-us-2-Azure-Region befindet, ist der Wert der Mandanten-URLhttps://acme.east-us-2.azure.snowflakecomputing.com/scim/v2.

  7. Wählen Sie "Verbindung testen" aus, um sicherzustellen, dass die Microsoft Entra-ID eine Verbindung mit Snowflake herstellen kann. Wenn die Verbindung fehlschlägt, stellen Sie sicher, dass Ihr Snowflake-Konto über die erforderlichen Administratorberechtigungen verfügt, und versuchen Sie es erneut.

    Screenshot der Bereitstellungstestverbindung.

  8. Wählen Sie "Erstellen" aus, um Ihre Konfiguration zu erstellen.

  9. Wählen Sie auf der Seite "Übersicht" die Option "Eigenschaften" aus.

  10. Wählen Sie das Symbol "Bearbeiten" aus, um die Eigenschaften zu bearbeiten. Aktivieren Sie Benachrichtigungs-E-Mails, und stellen Sie eine E-Mail bereit, um Quarantäne-E-Mails zu empfangen. Aktivieren Sie die Verhinderung versehentlicher Löschungen. Um die Änderungen zu speichern, wählen Sie Übernehmen aus.

    Screenshot der Bereitstellungseigenschaften.

  11. Wählen Sie im linken Bereich die Attributzuordnung aus, und wählen Sie Benutzer aus.

  12. Überprüfen Sie im Abschnitt Attributzuordnungen die Benutzerattribute, die von Microsoft Entra ID mit Snowflake synchronisiert werden. Beachten Sie, dass die als übereinstimmende Eigenschaften ausgewählten Attribute für den Abgleich der Benutzerkonten in Snowflake für Updatevorgänge verwendet werden. Wählen Sie die Schaltfläche Speichern, um alle Änderungen zu übernehmen.

    Merkmal Typ
    active Boolean
    Anzeigename Schnur
    emails[type eq "work"].value Schnur
    Nutzername Schnur
    name.givenName Schnur
    name.familyName Schnur
    externalId Schnur
    urn:ietf:params:scim:schemas:extension:2.0:User:type Benutzerverwaltung - Snowflake-Dokumentation Schnur

    Hinweis

    Die Bearbeitung des Gruppenanzeigenamens ist jetzt entsperrt. Zuvor konnte der Anzeigename der Gruppe in Snowflake nicht geändert werden, sodass Kunden die Zuordnung nicht bearbeiten konnten. Sie ist jetzt bearbeitbar.

    Hinweis

    Snowflake unterstützte benutzerdefinierte Erweiterungsbenutzerattribute während der SCIM-Bereitstellung:

    • DEFAULT_ROLE
    • DEFAULT_WAREHOUSE
    • DEFAULT_SECONDARY_ROLES
    • DIE FELDER SNOWFLAKE_NAME UND LOGIN_NAME MÜSSEN UNTERSCHIEDLICH SEIN.

    Wie Sie die benutzerdefinierten Snowflake-Erweiterungsattribute in der Microsoft Entra SCIM-Benutzerbereitstellung einrichten, erfahren Sie hier.

  13. Wählen Sie "Gruppen" aus.

  14. Überprüfen Sie im Abschnitt Attributzuordnung die Gruppenattribute, die aus Microsoft Entra ID in Snowflake synchronisiert werden. Die als übereinstimmende Eigenschaften ausgewählten Attribute werden für den Abgleich der Gruppen in Snowflake für Updatevorgänge verwendet. Wählen Sie die Schaltfläche Speichern, um alle Änderungen zu übernehmen.

    Merkmal Typ
    Anzeigename Schnur
    members Referenz
  15. Informationen zum Konfigurieren von Bereichsfiltern finden Sie in den folgenden Anweisungen im Bereichsfilterartikel.

  16. Verwenden Sie die On-Demand-Bereitstellung , um die Synchronisierung mit einer kleinen Anzahl von Benutzern zu überprüfen, bevor Sie die Bereitstellung in Ihrer Organisation umfassender durchführen.

  17. Wenn Sie bereit für die Bereitstellung sind, wählen Sie auf der Seite "Übersicht" die Option "Bereitstellung starten" aus.

Schritt 6: Überwachen der Bereitstellung

Nachdem Sie die Bereitstellung konfiguriert haben, verwenden Sie die folgenden Ressourcen, um Ihre Bereitstellung zu überwachen:

  1. Verwenden Sie die Bereitstellungsprotokolle , um zu ermitteln, welche Benutzer erfolgreich oder erfolglos bereitgestellt werden.
  2. Überprüfen Sie den Fortschrittsbalken, um den Status des Bereitstellungszyklus zu sehen und zu erfahren, wie nahe er an der Fertigstellung ist.
  3. Wenn sich die Bereitstellungskonfiguration in einem fehlerhaften Zustand zu befinden scheint, wird die Anwendung unter Quarantäne gestellt. Weitere Informationen zum Quarantänestatus finden Sie im Artikel über den Anwendungsbereitstellungs-Quarantänestatus.

Verbinderbeschränkungen

Die von Snowflake generierten SCIM-Token laufen nach sechs Monaten ab. Beachten Sie, dass diese Token vor ihrem Ablauf erneuert werden müssen, damit die Bereitstellungssynchronisierung weiterhin funktioniert.

Just-in-Time(JIT)-Anwendungszugriff mit PIM für Gruppen

Mit Privileged Identity Management (PIM) für Gruppen können Sie Just-in-Time-Zugriff auf Gruppen in Snowflake bereitstellen und die Anzahl der Benutzer verringern, die dauerhaften Zugriff auf privilegierte Gruppen in Snowflake haben.

Konfigurieren Sie Ihre Unternehmensanwendung für Single Sign-On (SSO) und die Benutzerbereitstellung

Führen Sie die folgenden Schritte aus, um beständigen, nicht administratorbezogenen Zugriff in Snowflake einzurichten:

  1. Fügen Sie Snowflake Ihrem Mandanten hinzu, konfigurieren Sie Snowflake wie in den vorherigen Schritten dieses Lernprogramms beschrieben für die Bereitstellung, und starten Sie die Bereitstellung.
  2. Konfigurieren sie einmaliges Anmelden für Snowflake.
  3. Erstellen Sie eine Gruppe , die allen Benutzern Zugriff auf die Anwendung bietet.
  4. Weisen Sie die Gruppe der Snowflake-Anwendung zu.
  5. Weisen Sie Ihren Testbenutzer als direktes Mitglied der Gruppe zu, die Sie für den gesamten Benutzerzugriff erstellt haben, oder stellen Sie über ein Zugriffspaket Zugriff auf die Gruppe bereit. Diese Gruppe bietet beständigen, nicht administratorbezogenen Zugriff in Snowflake.

Aktivieren von PIM für Gruppen

Führen Sie die folgenden Schritte aus, um Just-in-Time-Administratorzugriff zu gewähren:

  1. Erstellen Sie eine zweite Gruppe in Microsoft Entra ID. Diese Gruppe bietet Zugriff auf Administratorberechtigungen in Snowflake.
  2. Unterwerfen Sie die Gruppe der Verwaltung in Microsoft Entra PIM.
  3. Weisen Sie Ihre Testbenutzerin als berechtigt für die Gruppe in PIM zu, wobei die Rolle auf „Mitglied“ festgelegt ist.
  4. Weisen Sie der Snowflake-Anwendung die zweite Gruppe zu.
  5. Verwenden Sie die On-Demand-Bereitstellung, um die Gruppe in Snowflake zu erstellen.
  6. Melden Sie sich bei Snowflake an, und weisen Sie der zweiten Gruppe die erforderlichen Berechtigungen zum Ausführen von Administratoraufgaben zu.

Jetzt kann jeder Endbenutzer, der für die Gruppe in PIM berechtigt wurde, JIT-Zugriff auf die Gruppe in Snowflake erhalten, indem er seine Gruppenmitgliedschaft aktiviert.

Wichtige Überlegungen

  • Wie lange dauert es, bis ein Benutzer in der Anwendung bereitgestellt wird?
    • Wenn ein Benutzender einer Gruppe in Microsoft Entra ID hinzugefügt wird, ohne dass seine Gruppenmitgliedschaft mithilfe von Microsoft Entra Privileged Identity Management (PIM) aktiviert wird:
      • Die Gruppenmitgliedschaft wird während des nächsten Synchronisierungszyklus in der Anwendung bereitgestellt. Der Synchronisierungszyklus wird alle 40 Minuten ausgeführt.
    • Wenn ein Benutzer seine Gruppenmitgliedschaft in Microsoft Entra ID PIM aktiviert:
      • Die Gruppenmitgliedschaft wird innerhalb von 2 bis 10 Minuten eingerichtet. Bei hohem Anfragevolumen werden Anfragen auf fünf pro 10 Sekunden gedrosselt.
      • Für die ersten fünf Benutzer, die innerhalb eines Zeitraums von zehn Sekunden ihre Gruppenmitgliedschaft für eine bestimmte Anwendung aktivieren, wird die Gruppenmitgliedschaft innerhalb von zwei bis zehn Minuten in der Anwendung bereitgestellt.
      • Für den sechsten und obigen Benutzer innerhalb eines Zeitraums von 10 Sekunden, der seine Gruppenmitgliedschaft für eine bestimmte Anwendung aktiviert, wird die Gruppenmitgliedschaft im nächsten Synchronisierungszyklus für die Anwendung bereitgestellt. Der Synchronisierungszyklus wird alle 40 Minuten ausgeführt. Die Grenzwerte für die Drosselung gelten pro Unternehmensanwendung.
  • Wenn der Benutzer nicht auf die erforderliche Gruppe in Snowflake zugreifen kann, lesen Sie den Abschnitt "Tipps zur Problembehandlung ", PIM-Protokolle und Bereitstellungsprotokolle, um zu bestätigen, dass die Gruppenmitgliedschaft erfolgreich aktualisiert wurde. Je nachdem, wie die Zielanwendung erstellt wird, kann es zusätzliche Zeit dauern, bis die Gruppenmitgliedschaft in der Anwendung wirksam wird.
  • Sie können Warnungen für Fehler mithilfe von Azure Monitor erstellen.
  • Die Deaktivierung erfolgt während des regulären inkrementellen Zyklus. Sie wird nicht sofort über die On-Demand-Bereitstellung verarbeitet.

Tipps zur Problembehandlung

Der Microsoft Entra-Bereitstellungsdienst wird zurzeit unter bestimmten IP-Adressbereichen betrieben. Bei Bedarf können Sie andere IP-Bereiche einschränken und diese bestimmten IP-Bereiche zur Zulassungsliste Ihrer Anwendung hinzufügen. Dadurch wird der Datenverkehrsfluss vom Microsoft Entra-Bereitstellungsdienst zu Ihrer Anwendung ermöglicht.

Änderungsprotokoll

  • 21.07.2020: Soft-Delete für alle Benutzer (über das active-Attribut) wurde aktiviert.
  • 12.10.2022: SCIM-Konfiguration für Snowflake aktualisiert

Weitere Ressourcen