Data Strategie

Snowflake: Data Connectivity Proxy voor privédata

Snowflake Blog
Snowflake: Data Connectivity Proxy voor privédata

Samenvatting

Data Connectivity Proxy geeft Snowflake Openflow toegang tot private databronnen via een agent met uitgaande TLS op poort 443.

Data Connectivity Proxy en Snowflake Openflow

Snowflake introduceert Data Connectivity Proxy, kortweg DCP, voor Snowflake Openflow. De agent verbindt Openflow met bronnen die niet publiek bereikbaar zijn, zoals Oracle-databases op locatie, Kafka-brokers in een private VPC en databases in publieke clouds.

DCP werkt binnen netwerken met een deny-all-inboundbeleid. De agent maakt alleen uitgaande TLS-verbindingen via poort 443 met Snowflake. De host waarop de agent draait, moet daarvoor rechtstreeks toegang hebben tot Snowflake. Een enterprise forward proxy via HTTPS_PROXY of CONNECT wordt momenteel niet ondersteund.

Waarom Data Connectivity Proxy relevant is

Private data ontsluiten vraagt traditioneel om maatwerk per netwerktopologie. Teams combineren daarvoor VPN’s, PrivateLinks en losse agents, of starten een traject om inkomende firewallpoorten te openen. Dat botst met omgevingen waar inkomend verkeer standaard geblokkeerd blijft, zoals bij financiële dienstverlening, zorg en productie.

DCP kiest voor één door Snowflake geleverd agentmodel. Dat onderscheidt de aanpak van AWS PrivateLink, Azure Private Endpoint en Google Private Service Connect. Die diensten passen bij private verbindingen binnen één cloud, maar richten zich niet op bronnen op locatie. VPN, ExpressRoute en VPC-peering blijven bruikbaar, maar vragen afzonderlijke netwerktrajecten.

De architectuur verschuift daarmee een deel van het verbindingswerk van netwerkprojecten naar de host waarop de agent draait. Dat vereenvoudigt niet elke omgeving: directe uitgaande toegang blijft vereist en de forward-proxybeperking kan extra netwerkwerk opleveren.

Concrete takeaway voor Data Connectivity Proxy

Breng eerst per databron de netwerkroute en het uitgaande beleid in kaart. Gebruik DCP voor bronnen achter een deny-all-inboundbeleid, maar controleer vóór implementatie of de agent rechtstreeks via poort 443 met Snowflake mag verbinden. Kies voor PrivateLink, Private Endpoint of Private Service Connect wanneer de bron en pipeline binnen dezelfde publieke cloud staan.

Lees het volledige artikel
Meer over Data Strategie →