Plus grande variété d’autorités de certification et durées de vie des certificats plus courtes¶
Note
Ce changement est en attente.
Dans le cadre de l’engagement continu de Snowflake à fournir la meilleure sécurité de couche de transport (TLS), nous introduisons Let’s Encrypt et les services de confiance de Google comme autorité de certification supplémentaire (CA) en plus de nos fournisseurs existants. Vous pouvez voir les certificats émis par ces CAs lors de la connexion à des points de terminaison appartenant à Snowflake. Nous travaillons également à la réduction de la durée de vie de nos certificats afin de respecter les normes de CA/Browser Forum à venir.
Ce changement hors bundle n’affectera pas les points de terminaison que la plupart des pilotes utilisent pour se connecter à Snowflake, en particulier les types SNOWFLAKE_DEPLOYMENT et``SNOWFLAKE_DEPLOYMENT_REGIONLESS`` renvoyés par:doc:SYSTEM$ALLOWLIST</sql-reference/functions/system_allowlist> et SYSTEM$ALLOWLIST_PRIVATELINK. Lorsque la liste des CAs possibles pour ces points de terminaison existants est étendue, des communications séparées seront envoyées.
Ce changement hors bundle peut affecter n’importe lequel des autres domaines appartenant à Snowflake et renvoyés par SYSTEM$ALLOWLIST et SYSTEM$ALLOWLIST_PRIVATELINK, par exemple SNOWSIGHT_DEPLOYMENT. Vous verrez probablement ces nouveaux certificats si vous accédez aux services Snowflake via un navigateur Web, si vous accédez aux points de terminaison SPCS de manière programmatique, ou si vous utilisez Snowpipe Streaming avec l’architecture haute performance.
Un petit nombre de sites Snowflake, y compris app.snowflake.com, utilisaient déjà des certificats émis par certaines de ces CAs avant 2026.
Validation¶
Le magasin de confiance de l’autorité de certification TLS au niveau du système d’exploitation, du navigateur ou de l’application doit contenir les certificats CA racines décrits sur https://letsencrypt.org/certificates/ et https://pki.goog/repository/. Ces certificats CA sont présents dans les magasins de confiance par défaut de tous les principaux systèmes d’exploitation, navigateurs et environnements clients, de sorte que cette migration sera transparente et ne nécessitera aucun changement pour la majorité des clients de Snowflake.
Vous pouvez ouvrir des connexions aux sites Web de tests énumérés ci-dessous pour vous assurer que vous pouvez faire confiance aux certificats émis par ces CAs.
CA racine |
URL de test |
|---|---|
ISRG Root X1 |
|
ISRG Root X2 |
|
GTS Root R1 |
|
GTS Root R2 |
|
GTS Root R3 |
|
GTS Root R4 |
|
GlobalSign R4 |
Les magasins de confiance du système d’exploitation sont implémentés par le fournisseur de l’OS et tous les systèmes d’exploitation récemment corrigés contiennent les certificats suffisants dans leurs magasins de confiance par défaut. Veuillez contacter le fournisseur de votre OS pour une assistance supplémentaire. Nous recommandons aux clients d’accepter les certificats de n’importe quelle CA dans la`CA Mozilla/liste des certificats inclus<https://wiki.mozilla.org/CA/Included_Certificates>`_.
Réf : 2255