AWS托管Snowflake账户连接Azure存储的一次性无SAS配置方案咨询
AWS托管Snowflake与Azure存储的无SAS令牌集成方案(防火墙受限场景)
针对你遇到的问题——AWS上的Snowflake要对接Azure存储,Azure防火墙拦截公网流量,无法获取Snowflake子网信息,且AWS公网IP范围频繁变更的情况,以下是几个一次性配置的可行方案:
Snowflake Azure私有链接(Private Link)
这是最直接的解决方案,通过私有网络通道绕过公网IP:- 在Azure存储账户中创建Private Link服务,指定存储账户资源
- 在Snowflake中创建存储集成时,配置
AZURE_PRIVATE_LINK_RESOURCE_ID参数,关联Azure的Private Link资源ID - 把Azure存储的防火墙规则设置为允许Private Link访问,无需添加任何公网IP
这种方式完全基于私有网络通信,不会受IP变更影响,配置完成后无需维护。
获取Snowflake专属静态出站IP范围
Snowflake的出站流量使用的是专属静态IP池,而非AWS通用公网IP,这些IP范围更新频率极低:- 提交Snowflake支持工单,索要你所在账户区域的静态出站IP列表
- 或者在Snowflake控制台的「网络策略」模块中查看账户专属的静态IP配置
将这些IP添加到Azure存储的防火墙白名单后,就能稳定访问,不用频繁更新IP范围。
跨云VPC互联(进阶方案)
通过Azure ExpressRoute和AWS Direct Connect建立跨云专线,把Snowflake所在的AWS VPC和Azure VPC对等连接:- 完成云服务商的专线配置,打通两个VPC的网络
- 在Azure存储防火墙中允许对等的Azure VPC子网访问
这种方式彻底脱离公网,适合对网络安全性要求极高的场景,属于一次性架构配置。
注意:之前直接添加AWS公网IP范围不可行,是因为Snowflake用的是自己的专属IP池,和AWS通用公网IP范围不匹配,且后者变更频繁。
内容的提问来源于stack exchange,提问作者dssd
相关产品推荐
相关产品推荐

