您位於此處:
在 Azure 上設定適用於 Snowflake 的 Salesforce 受管理私人網路路由
使用 Data 360 的私人連線多重雲,以使用 Salesforce 管理的私人網路連線,將 Data 360 連線至 Azure 資料來源上的 Snowflake。Salesforce 會代表您佈建與維護 Data 360 與 Snowflake 之間的跨雲端連線。AWS 或 Azure 不需要設定。
必要版本
| 提供版本:支援 Data 360 的版本。請參閱 Data 360 版本可用性 |
| 所需的使用者權限 | |
|---|---|
| 若要建立 Snowflake 網路路線: | 「Data Cloud 結構設計師」權限集和「管理外部連線 或自訂應用程式」權限 |
| 若要管理 Snowflake 環境: | Snowflake 管理員 |
限制
- 每個 Snowflake URL 只能由一個 Data 360 租戶使用。
- 私人連線多重雲端不適用於所有 Data 360 區域。請參閱步驟 1 中的「支援的區域」表格。您的 Snowflake 帳戶可以在任何 Azure 區域中執行。
步驟 1:準備您的 Snowflake 環境
確認先決條件並收集 Data 360 建立私人網路連線所需的 Snowflake 組態值。
-
確認您擁有下列所有項目:
- 在具備 Business Critical Edition 或更新版本的 Microsoft Azure 上執行的 Snowflake 帳戶。
- 您 Snowflake 帳戶上的 ACCOUNTADMIN 角色。
-
Data 360 租戶在支援的 Data 360 區域中執行。在以下 Data 360 區域中適用於 Azure 上的 Private Connect Multicloud for Snowflake:
支援的 Data 360 區域 us-west-2 us-east-2 ap-south-1 us-east-1 ca-central-1 ap-southeast-1 sa-east-1 eu-west-2 ap-southeast-2 eu-west-3 eu-central-1 ap-northeast-1 eu-central-2 eu-north-1 ap-northeast-2 eu-south-1
-
決定是否要在 Snowflake 中啟用內部階段。
內部階段是 Snowflake 管理的儲存體存取路徑,Snowflake 用於資料暫存。如果您的 Snowflake 內部階段設定為僅私人存取權,也就是在您的儲存空間帳戶上停用公用網路存取權,請啟用此功能。將其保持為所有其他組態停用。
如果您要啟用內部階段,請以 ACCOUNTADMIN 的身分在 Snowflake 中執行此指令:
ALTER ACCOUNT SET ENABLE_INTERNAL_STAGES_PRIVATELINK = TRUE; -
在 Snowflake 中以 ACCOUNTADMIN 的身分執行此查詢,以取得您的 Snowflake 私人連結組態:
SELECT KEY, VALUE FROM TABLE(FLATTEN(INPUT => PARSE_JSON(SYSTEM$GET_PRIVATELINK_CONFIG())));從輸出中,記錄以下值:
Snowflake 的值 Data 360 的值 定義 範例 privatelink-pls-id Snowflake 帳戶 Azure 資源識別碼 您 Snowflake 帳戶的 Azure 私人連結服務名稱。 sf-pvlinksvc-eastus.00000000-0000-0000-0000-000000000000.eastus.azure.privatelinkserviceprivatelink-account-url Snowflake 帳戶 URL 私人 Snowflake 帳戶 URL。 https://myorg-myaccount.privatelink.snowflakecomputing.comprivatelink_internal_stage (只有在啟用內部階段時才會顯示) Snowflake 內部階段 Azure 資源識別碼 主控內部階段之 Snowflake 受管理儲存空間帳戶的完整 Azure 資源識別碼。 /subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Storage/storageAccounts/<storage-account-name> -
如果您已啟用內部階段,請衍生 Snowflake 儲存空間帳戶 URL。
使用
privatelink_internal_stage輸出的<storage-account-name>值來形成 URL:<storage-account-name>.privatelink.blob.core.windows.net.儲存此 URL—您在 Data 360 中建立私人網路路由時需要此 URL。
步驟 2:在 Data 360 中建立私人網路路由
在 Data 360 中建立 Salesforce 管理的私人網路路由。佈建需要約 10 分鐘。
完成步驟 1。
- 進入 App Launcher,選取「Data Cloud」。
- 進入「 設定」,在「快速尋找」方塊中輸入 Data Cloud 設定,然後選取「 Data Cloud 設定」。
- 展開「管理工具」,然後選取「私人連線」。
- 按一下「新增」。
- 在「新增私人網路路線」頁面上,選取 Snowflake 圖標。
- 在「選取網路」面板中,選取「Azure」,然後按一下「新增私人網路路線」。
- 從「選擇管理」功能表中,選取「Salesforce 受管理」,然後按一下「下一步」。
-
在「設定 Snowflake 私人網路路由」頁面上,輸入以下值:
- 路線名稱:輸入可識別路線的名稱。
- 路由 API 名稱:Data 360 會根據路線名稱自動填入此欄位。
- 描述:或者輸入連線的描述。
-
在「步驟 1:帳戶」下,輸入以下值:
- Snowflake 帳戶 URL:輸入步驟 1 中的
privatelink-account-url值。 - Snowflake 帳戶 Azure 資源識別碼:輸入步驟 1 中的
privatelink-pls-id值。
- Snowflake 帳戶 URL:輸入步驟 1 中的
-
在「步驟 2:內部階段」下,設定內部階段設定。
如果您 Snowflake 儲存帳戶上的公用網路存取已停用,請保持「內部階段已啟用」(預設值)。針對所有其他組態選取「已停用」,然後略過此區段中的剩餘欄位。
如果您已啟用內部階段,請輸入以下值:
- 儲存帳戶 URL:以
<storage-account-name>.privatelink.blob.core.windows.net格式輸入您在步驟 1 中衍生的儲存空間帳戶 URL。 - Snowflake 內部階段 Azure 資源識別碼:輸入步驟 1 中的
privatelink_internal_stage值。
- 儲存帳戶 URL:以
-
儲存您的組態設定。
Salesforce 會開始佈建兩個 Azure 私人端點,一個用於 Snowflake 帳戶,一個用於內部階段。佈建需要約 10 分鐘。佈建進行時,私人網路路線詳細資料頁面會針對每個 Azure 資源識別碼欄位顯示「等待佈建 Azure 資源識別碼」。
步驟 3:授權端點並驗證連線
佈建完成後,請在 Snowflake 中授權私人端點、更新您的網路原則,並驗證連線。
完成步驟 2,然後等待佈建完成。當私人網路路線詳細資料頁面顯示兩個 Azure 資源識別碼值時,佈建便完成。
-
授權 Snowflake 帳戶端點。
- 在 Data 360 的私人網路路線詳細資料頁面上,複製 Snowflake 帳戶端點的 Azure 資源識別碼。
- 請連絡 Snowflake 支援以要求您 Snowflake 帳戶的私人端點授權,並提供您複製的 Azure 資源識別碼。
-
授權內部階段端點。
- 在 Data 360 的私人網路路線詳細資料頁面上,複製 Snowflake 內部階段端點的 Azure 資源識別碼。
-
在 Snowflake 中,以 ACCOUNTADMIN 的身分執行此指令:
SELECT SYSTEM$AUTHORIZE_STAGE_PRIVATELINK_ACCESS('<stage-private-endpoint-resource-id>');
-
為 Data 360 用於連線的 Snowflake 使用者更新 Snowflake 網路原則。
只有在網路原則允許必要的 Salesforce 管理私人端點之後,連線才會成功。如果您已啟用內部階段,則有兩個要新增的端點。否則會有一個。
-
建立類型為
AZURELINKID的網路規則。 -
將 Snowflake 帳戶私人端點的 Azure 資源識別碼新增至網路規則的
VALUE_LIST內容。 -
建立包含網路規則在其
ALLOWED_NETWORK_RULE_LIST內容中的網路原則。
-
建立類型為
-
驗證連線。
-
檢查是否已授權 Snowflake 帳戶端點。您提供給 Snowflake 支援的 Azure 資源識別碼會顯示在輸出中。
SELECT SYSTEM$GET_PRIVATELINK_AUTHORIZED_ENDPOINTS(); -
如果您已啟用內部階段,請檢查內部階段端點是否經過授權。
SELECT SYSTEM$GET_STAGE_PRIVATELINK_AUTHORIZED_ENDPOINTS();
-
檢查是否已授權 Snowflake 帳戶端點。您提供給 Snowflake 支援的 Azure 資源識別碼會顯示在輸出中。
授權兩個端點且更新網路原則後,請 設定 Snowflake Zero Copy Query Federation 連線。
