Configurer OAuth externe pour Snowflake : flux d’identifiants client

L’authentification des identifiants client OAuth permet d’établir des connexions de machine à machine à Snowflake

sans interaction de l’utilisateur. Cette méthode est idéale pour :

  • Comptes de service pour les actualisations de données automatisées

  • Tâches d’extraits programmées

  • Pipelines CI/CD

  • Sources de données publiées nécessitant des identifiants intégrés

Contrairement à OAuth standard (qui utilise le flux de code d’autorisation), le flux d’identifiants client ne

demande pas aux utilisateurs de se connecter. Tableau s’authentifie plutôt directement auprès de votre fournisseur d’identité à l’aide d’un

ID client et d’un secret client.

Remarque : Le flux d’identifiants client nécessite la fonctionnalité OAuth externe de Snowflake avec un fournisseur d’identité pris en charge. Cela diffère de l’OAuth natif de Snowflake.

Avant de commencer

Pour utiliser les identifiants client OAuth avec Snowflake, vous avez besoin des éléments suivants :

ExigenceDescription
Fournisseur d’identitéOkta, Azure AD ou Ping Federate configurés pour l’octroi des identifiants client
Compte SnowflakeÉdition Enterprise ou supérieure avec accès ACCOUNTADMIN
Application OAuthServices API (Okta), enregistrement d’applications (Azure AD) ou équivalent
Étendues personnaliséesÉtendues pour l’attribution de rôles Snowflake (par exemple, « session:role:SYSADMIN »)

Configurer votre fournisseur d’identité

Les étapes suivantes utilisent Okta comme exemple. Pour les autres fournisseurs, consultez leur documentation sur la configuration des identifiants client.

Étape 1 : Créer une application de services API

  1. Connectez-vous à votre console administrateur Okta.

  2. Accédez à **Applications > Applications.

  3. Sélectionnez **Créer une intégration d’application.

  4. Choisissez **Services API** et sélectionnez **Suivant.

  5. Entrez un nom d’application (par exemple, snowflake-tableau-service).

  6. Sélectionnez Enregistrer.

  7. Copiez l’ID client et le secret client. Vous aurez besoin de ces valeurs ultérieurement.

Étape 2 : Désactiver le DPoP (si activé)

La démonstration de preuve de possession (DPoP) doit être désactivée pour le flux d’identifiants client.

  1. Dans les paramètres de votre application, accédez à Général > Identifiants client.

  2. Décochez la case Exiger un en-tête Démonstration de preuve de possession (DPoP) dans les demandes de jeton.

  3. Sélectionnez Enregistrer.

Étape 3 : Ajouter des étendues personnalisées

Snowflake exige des étendues personnalisées pour attribuer des rôles à la session authentifiée.

  1. Accédez à Sécurité > API > Serveurs d’autorisation.

  2. Sélectionnez le serveur d’autorisation par défaut (ou votre serveur personnalisé).

  3. Sélectionnez l’onglet Étendues, puis Ajouter une étendue.

  4. Ajoutez ces étendues :

    Nom de l’étendueDescription
    snowflakeÉtendue d’accès générale pour Snowflake
    session:role:SYSADMINAttribue le rôle SYSADMIN (ajustez en fonction de votre rôle)

    Remarque : Créez des étendues supplémentaires pour tout autre rôle dont votre compte de service a besoin.

Étape 4 : Configurer une stratégie d’accès

  1. Sélectionnez l’onglet Stratégies d’accès.

  2. Sélectionnez une stratégie existante ou créez-en une nouvelle.

  3. Ajoutez une règle avec ces paramètres :

    • Type d’octroi : Identifiants client

    • Étendues : Toutes les étendues (ou sélectionner des étendues spécifiques)

  4. Sélectionnez Créer une règle ou Enregistrer.

Configurer Snowflake

Exécutez les expressions SQL suivantes dans Snowflake en tant qu’ACCOUNTADMIN. Remplacez les valeurs d’espace réservé par votre configuration.

Étape 1 : Créer l’intégration OAuth externe

USE ROLE ACCOUNTADMIN;

CREATE OR REPLACE SECURITY INTEGRATION okta_oauth_integration
  TYPE = EXTERNAL_OAUTH
  ENABLED = TRUE
  EXTERNAL_OAUTH_TYPE = OKTA
  EXTERNAL_OAUTH_ISSUER = 'https://<your-okta-domain>.okta.com/oauth2/default'
  EXTERNAL_OAUTH_JWS_KEYS_URL = 'https://<your-okta-domain>.okta.com/oauth2/
default/v1/keys'
  EXTERNAL_OAUTH_TOKEN_USER_MAPPING_CLAIM = 'sub'
  EXTERNAL_OAUTH_SNOWFLAKE_USER_MAPPING_ATTRIBUTE = 'login_name'
  EXTERNAL_OAUTH_AUDIENCE_LIST = ('api://default', 'snowflake')
EXTERNAL_OAUTH_ANY_ROLE_MODE = 'ENABLE';
ParamètreDescription
EXTERNAL_OAUTH_TYPEVotre fournisseur d’identité : OKTA, AZURE ou PING_FEDERATE
EXTERNAL_OAUTH_ISSUERURL de l’émetteur de votre serveur d’autorisation
EXTERNAL_OAUTH_JWS_KEYS_URLPoint de terminaison JWKS pour la validation des jetons
EXTERNAL_OAUTH_TOKEN_USER_MAPPING_CLA IMRevendication du JWT qui identifie l’utilisateur. Utilisez sub pour Okta.
EXTERNAL_OAUTH_ANY_ROLE_MODEDéfinissez sur ENABLE pour permettre l’attribution de rôles via des étendues

Étape 2 : Créer un utilisateur de service

Créez un utilisateur Snowflake avec un LOGIN_NAME qui correspond à l’ID du client OAuth.

CREATE USER IF NOT EXISTS service_account_user
LOGIN_NAME = '<your-okta-client-id>'
DISPLAY_NAME = 'OAuth Service Account'
MUST_CHANGE_PASSWORD = FALSE
DISABLED = FALSE;
-- Grant role to the service user
GRANT ROLE SYSADMIN TO USER service_account_user;
-- Set the default role
ALTER USER service_account_user SET DEFAULT_ROLE = 'SYSADMIN';
-- Grant warehouse access
GRANT USAGE ON WAREHOUSE <your-warehouse> TO USER service_account_user;
-- Grant database and schema access
GRANT USAGE ON DATABASE <your-database> TO USER service_account_user;
GRANT USAGE ON SCHEMA <your-database>.<your-schema> TO USER
service_account_user;
GRANT SELECT ON ALL TABLES IN SCHEMA <your-database>.<your-schema> TO USER
service_account_user;

Important : Le LOGIN_NAME doit correspondre exactement à la revendication sub du jeton OAuth. Pour les applications des services d’API Okta, il s’agit de l’ID client.

Se connecter depuis Tableau Desktop

  1. Dans Tableau Desktop, sélectionnez Connect > Snowflake.

  2. Entrez vos détails de connexion :

    ChampValeur
    ServeurL’URL de votre compte Snowflake (p. ex., account.snowflakecomputing.com)
    RôleRôle à utiliser (p. ex., SYSADMIN)
    EntrepôtVotre entrepôt Snowflake
    AuthentificationIdentifiants client OAuth
  3. Entrez la configuration OAuth :

    ChampValeur
    URL de demande de jeton OAuthhttps://<your-okta-domain>.okta.com/oauth2/default/ v1/token
    Nom d’utilisateurVotre identifiant client OAuth
    Mot de passeVotre secret client OAuth
    Étendue OAuthsnowflake session:role:SYSADMIN

    Remarque : L’étendue OAuth doit inclure toutes les étendues personnalisées que vous avez configurées pour l’attribution de rôle.

  4. Sélectionnez Se connecter.

Publier sur Tableau Cloud ou Tableau Server

Lors de la publication d’un classeur ou d’une source de données qui utilise les identifiants client OAuth :

  1. Dans la boîte de dialogue Publier, sélectionnez Modifier à côté de Sources de données.

  2. Pour Authentification, sélectionnez Mot de passe intégré.

  3. Les identifiants client sont intégrés dans le contenu publié.

Important : Contrairement à OAuth standard, les identifiants client sont traités comme des mots de passe intégrés. Les utilisateurs qui accèdent au contenu publié utilisent les identifiants du compte de service, et non leur propre identité.

Rotation des identifiants

Lors de la rotation de votre secret client OAuth, mettez à jour les identifiants intégrés sur Tableau Cloud :

  1. Connectez-vous à Tableau Cloud.

  2. Accédez à la source de données publiée.

  3. Sélectionnez Connexions.

  4. Mettez à jour la connexion avec le nouveau secret client.

Pour une rotation automatisée, utilisez l’API REST de Tableau pour mettre à jour les identifiants de connexion par programmation.

Foire aux questions

Quand dois-je utiliser les identifiants client OAuth plutôt qu’OAuth standard?

Utilisez les identifiants client lorsque vous avez besoin d’une authentification de machine à machine sans interaction de l’utilisateur. Norme

OAuth nécessite une interaction de l’utilisateur pour la connexion initiale et la réauthentification périodique. Les identifiants client

utilisent une identité de compte de service et ne nécessitent aucune interaction de l’utilisateur.

Puis-je utiliser les identifiants client avec l’OAuth natif de Snowflake?

Non. L’OAuth natif de Snowflake prend uniquement en charge le flux de code d’autorisation. Les identifiants client nécessitent un OAuth externe avec un fournisseur d’identité pris en charge (Okta, Azure AD ou Ping Federate).

Comment gérer la rotation des secrets pour le contenu publié?

Lors de la rotation de votre secret client OAuth, vous devez mettre à jour les identifiants intégrés dans Tableau Cloud. Vous pouvez le faire manuellement dans l’interface utilisateur de Tableau Cloud ou par programmation à l’aide de l’API REST de Tableau. Envisagez d’automatiser ce processus dans le cadre de votre flux de travail de rotation des secrets.

Pourquoi ma connexion échoue-t-elle avec une erreur de rôle alors que EXTERNAL_OAUTH_AY_ROLE_MODE est activé?

Snowflake exige des informations de rôle dans le jeton OAuth. Ajoutez une étendue personnalisée (p. ex., session:role:SYSADMIN) à votre serveur d’autorisation et incluez-la dans le champ Étendue OAuth lors de la connexion depuis Tableau.

Résolution des problèmes

Message d’erreurCauseSolution
« L’utilisateur n’existe pas ou n’est pas autorisé »L’utilisateur Snowflake LOGIN_NAME ne correspond pas à l’ID client OAuthDéfinir le LOGIN_NAME de l’utilisateur de manière à ce qu’il corresponde à la revendication sub (ID client pour Okta)
« Le rôle demandé n’est pas répertorié dans le jeton d’accès »Étendue de rôle manquante dans le jetonAjouter l’étendue session:role:<ROLE> à votre serveur d’autorisation et l’inclure dans l’étendue OAuth
« Preuve DPoP non valide »La DPoP est activée dans OktaDésactiver l’option « Exiger la démonstration de preuve de possession (DPoP) » dans votre application Okta
« Étendue non valide »Étendues personnalisées non configuréesAjouter les étendues requises à votre serveur d’autorisation; ne pas inclure openid
Échec de la validation du jetonURL ou émetteur JWKS incorrectVérifier que EXTERNAL_OAUTH_JWS_KEYS _URL et EXTERNAL_OAUTH_ISSUER correspondent à votre serveur d’autorisation

Voir également

Merci de vos commentaires!Votre commentaire s été envoyé avec succès. Merci!