Planung für die Abschaffung der Anmeldung mit Ein-Faktor-Kennwort¶
Um den Sicherheitsstatus aller seiner Kunden zu verbessern, führt Snowflake Änderungen durch, um eine mehrstufige Authentifizierung (MFA) für alle menschlichen Benutzer zu verlangen, die Kennwörter verwenden, und verbietet Kennwörter für alle Service-Benutzer. Unter diesem Thema wird beschrieben, wann die Ein-Faktor-Anmeldung mit Kennwörtern veraltet sein wird, damit Sie entsprechend planen können.
Wichtig
In October 2025, Snowflake simplified the timeline discussed in this topic. The new timeline consolidates initial phases and extends the final enforcement date from August 2026 to October 2026. This change streamlines the process of adopting MFA and was made in response to direct customer feedback regarding the complexity of meeting the original timelines.
Dieser überarbeitete Zeitrahmen bietet Ihrem Unternehmen mehr Zeit und Übersichtlichkeit, um die Migration Ihrer aktuellen Workloads zu planen, die auf Kennwörter angewiesen sind. Außerdem haben Sie die Möglichkeit, unsere kürzlich veröffentlichten Sicherheitsverbesserungen zu übernehmen, die Ihnen die Umstellung erleichtern sollen. Zu diesen Sicherheitsverbesserungen gehören Workload Identity Federation zur Authentifizierung Ihrer Service-Workloads ohne Geheimschlüssel und Einmalkennungen (OTP) als neue MFA-Methode für Ihre Firewall-Szenarios.
Der unter diesem Thema beschriebene Abschaffungsprozess gilt nicht für Lesekonten oder Testkonten. Sie können sich weiterhin mit einem Ein-Faktor-Kennwort bei diesen Kontotypen anmelden.
Menschliche Benutzer vs. Service-Benutzer¶
Die Benutzerobjekte in Snowflake entsprechen nicht immer den menschlichen Benutzern. Es gibt Benutzer, die sich ohne menschliche Interaktion bei Snowflake anmelden — zum Beispiel eine Anwendung oder ein Dienst. Diese Benutzer werden als Service-Benutzer betrachtet.
Administratoren verwenden den Parameter TYPE eines Benutzerobjekts, um festzulegen, ob ein Benutzer ein menschlicher Benutzer oder ein Service-Benutzer ist.
Für menschliche Benutzer:
TYPE=PERSON. Wenn Sie den ParameterTYPEnicht setzen oder ihn auf NULL setzen, wird der Benutzer wie ein menschlicher Benutzer behandelt.Für Service-Benutzer,
TYPE=SERVICE.Bemerkung
Der Benutzertyp
LEGACY_SERVICEhilft Kunden bei der Umstellung von Service-Benutzern auf eine sichere Form der Authentifizierung. Wenn Sie den Typ eines Benutzers vorübergehend aufLEGACY_SERVICEsetzen, kann sich der Benutzer mit einem Kennwort authentifizieren, obwohl es sich um eine Anwendung oder einen Dienst handelt. Der in diesem Thema beschriebene Rollout beinhaltet die schrittweise Abschaffung dieses Benutzertyps.
Die Unterscheidung zwischen einem menschlichen Benutzer und einem Service-Benutzer ist wichtig, da diese beiden Arten von Benutzern von der Einführung unterschiedlich betroffen sind. Um die Sicherheitslage für beide Arten von Benutzern zu verbessern, wird die Anmeldung mit Ein-Faktor-Kennwort wie folgt abgeschafft:
Alle menschlichen Benutzer, die die Authentifizierung per Kennwort verwenden, müssen einen zweiten Authentifizierungsfaktor verwenden.
Alle Legacy-Service-Benutzer, die derzeit die Authentifizierung mit Kennwörtern verwenden, müssen auf eine sicherere Authentifizierungsmethode umsteigen.
Zeitplan für die Abschaffung¶
In der folgenden Tabelle finden Sie den Zeitplan für die Abschaffung der Anmeldung mit Ein-Faktor-Kennwort.
Geschätztes Datum |
Betroffene Benutzer |
Phase |
|---|---|---|
Sep. 2025 bis Jan. 2026 |
|
|
Mai 2026 – Juli 2026 |
|
|
August 2026 bis Oktober 2026 |
|
Phase 1: Mandatory MFA for all Snowsight users (new and existing)¶
Phase 1 is implemented using Snowflake’s established behavior change release process. In this process, Snowflake releases a behavior change bundle each month. Because changes will be included in a behavior change bundle, enforcement of the new restrictions coincide with the lifecycle of the bundle.
For more information about the lifecycle of behavior change bundles so you can plan for the enforcement of this phase, see Richtlinie für Verhaltensänderungen.
Bundle 2025_06 (September 2025 – Januar 2026) [1]
Ziel |
Neues Verhalten |
|---|---|
Obligatorische MFA für alle Snowsight-Benutzer |
Menschliche Benutzer müssen sich mit einem zweiten Faktor authentifizieren, wenn sie ein Kennwort für den Zugriff auf Snowsight verwenden, wobei es keine Ausnahmen gibt. Beachten Sie Folgendes:
|
Ausführliche Informationen darüber, wie sich die Änderungen in diesem Bundle auf das Kennwort und die SSO-Authentifizierung für Ihre Benutzenden auswirken, finden Sie unter Kommende Erzwingung der mehrstufigen Authentifizierung (MFA) für Snowsight-Anmeldungen mit Einzelfaktor-Kennwörtern (Wissensdatenbankartikel).
Phase 2: Strong authentication for new users¶
Phase 2 will be enforced in accounts on a rolling basis during a three-month period. You’ll receive a notification with the enforcement date for your account.
Mai 2026 – Juli 2026 [2]
Ziel |
Neues Verhalten |
|---|---|
MFA obligatorisch für alle neuen menschlichen Benutzer |
All human users that are created after this phase is enforced must use a second factor when authenticating with a password, including those using BI tools or similar. Human users who existed before the phase is enforced are not affected. These password users can continue to use BI tools or similar (anything but Snowsight) without a second factor of authentication until the next phase. For example, suppose this phase is enforced on May 15, 2026. All human users created on or after this date must use a second factor of authentication regardless of the surface. Human users who existed before this date can continue to use password-only authentication for BI tools, but not Snowsight. |
Keine neuen Legacy-Service-Benutzer |
All non-human users created after the phase is enforced must be of type For example, suppose this phase is enforced on May 15, 2026. After
this date, |
Diese Daten entsprechen nicht einem Verhaltensänderungs-Bundle, können aber geändert werden.
Phase 3: Strong authentication for all users¶
Phase 3 will be enforced in accounts on a rolling basis during a three-month period. You’ll receive a notification with the enforcement date for your account.
August 2026 – Oktober 2026 [3]
Ziel |
Neues Verhalten |
|---|---|
MFA obligatorisch für alle menschlichen Benutzer |
When this phase is enforced, all new and existing human users must use a second factor when authenticating with a password, with no exceptions. |
Keine Legacy-Service-Benutzer |
When this phase is enforced, all non-human users are blocked from using a password to authenticate. Der Benutzertyp |
Diese Daten entsprechen nicht einem Verhaltensänderungs-Bundle, können aber geändert werden.