Zum Hauptinhalt springen

Erste Schritte

DuoKey
Snowflake Tri-Secret Secure — Leitfaden für die ersten Schritte
19 September 2026
Gilt für:
Snowflake Business CriticalAWS KMSDuoKey XKS ProxyACCOUNTADMIN-Rolle

Überblick​

Snowflake stellt für Tri-Secret Secure einen Selbstregistrierungsprozess bereit, der eine Reihe von SYSTEM$-Funktionen verwendet. Dieser Leitfaden führt Sie durch jeden Schritt — von der Bereitstellung Ihres DuoKey XKS Proxy bis zur Aktivierung von TSS für Ihr Snowflake-Konto.

TSS-Selbstregistrierungsprozess

Schrittweise Aktivierung von Tri-Secret Secure mit DuoKey XKS

1
DuoKey-Administrator
XKS Proxy bereitstellen
Richten Sie den DuoKey XKS Proxy mit MPC-Vault-Backend über das DuoKey Cockpit ein
2
AWS-Administrator
XKS-gestützten CMK erstellen
Erstellen Sie einen AWS KMS-Schlüssel im External Key Store, der auf den DuoKey XKS Proxy verweist
3
Snowflake-Administrator
CMK registrieren
Rufen Sie SYSTEM$REGISTER_CMK_INFO mit dem AWS KMS-Schlüssel-ARN auf
4
Snowflake-Administrator
Konfiguration abrufen & Richtlinie anwenden
SYSTEM$GET_CMK_CONFIG → IAM-Richtlinie auf den AWS KMS-Schlüssel anwenden
5
Snowflake-Administrator
Konnektivität überprüfen
SYSTEM$VERIFY_CMK_INFO zur Bestätigung der Kette Snowflake ↔ AWS ↔ DuoKey
6
Warten
72-stündige Wartezeit
Verpflichtende Abkühlphase vor der Aktivierung
7
Snowflake-Administrator
TSS aktivieren
SYSTEM$ACTIVATE_CMK_INFO — Snowflake verschlüsselt alle Daten mit dem Composite Key neu

Voraussetzungen​

Voraussetzungen

  • Snowflake Business Critical Edition (oder höher) auf AWS
  • ACCOUNTADMIN-Rolle in Snowflake
  • DuoKey Cockpit-Zugang mit bereitgestelltem XKS Proxy
  • Betriebsbereiter DuoKey MPC Vault mit mindestens einem AES-256-Schlüssel
  • AWS-Konto mit KMS-Berechtigungen in derselben Region wie Snowflake
  • AWS CLI- oder Konsolenzugriff für KMS- und IAM-Operationen
Warnung

Tri-Secret Secure ist eine bedeutende sicherheitsrelevante Entscheidung. Nach der Aktivierung hängt Ihr Snowflake-Konto für alle kryptografischen Operationen von Ihrer CMK ab. Stellen Sie sicher, dass Ihr DuoKey XKS Proxy und MPC Vault produktionsreif und hochverfügbar sind, bevor Sie fortfahren.

Schritt-für-Schritt-Anleitung​

Schritt 1: DuoKey XKS Proxy bereitstellen​

Richten Sie Ihren DuoKey XKS Proxy mit dem MPC Vault als Backend-Schlüsselmanager ein. Dieser Schritt ist identisch mit der standardmäßigen DuoKey AWS XKS-Bereitstellung.

  • DuoKey XKS Proxy bereitstellen (öffentlicher Endpunkt oder VPC-Endpunkt)
  • DuoKey Cockpit so konfigurieren, dass XKS-Anfragen an den MPC Vault geleitet werden
  • Einen AES-256-Schlüssel im MPC Vault für die Snowflake-CMK erstellen
  • Sicherstellen, dass der Health-Check-Endpunkt des XKS Proxy 200 OK zurückgibt
  • Die Ihrem Schlüssel zugewiesene External Key ID notieren
Tipp

Ausführliche Anweisungen zur Bereitstellung des XKS Proxy finden Sie im Leitfaden AWS XKS – Erste Schritte.

Schritt 2: XKS-gestützte CMK in AWS KMS erstellen​

Erstellen Sie einen AWS KMS-Schlüssel, der Ihren DuoKey XKS Proxy als External Key Store verwendet.

AWS CLI — External Key Store erstellen
-- 1. Create the External Key Store in AWS KMS (if not already done)
aws kms create-custom-key-store \
--custom-key-store-name "duokey-xks-snowflake" \
--custom-key-store-type "EXTERNAL_KEY_STORE" \
--xks-proxy-uri-endpoint "https://your-xks-proxy.example.com" \
--xks-proxy-uri-path "/kms/xks/v1" \
--xks-proxy-connectivity "PUBLIC_ENDPOINT" \
--xks-proxy-authentication-credential \
AccessKeyId=AKIAEXAMPLE,RawSecretAccessKey=your-secret

-- 2. Connect the key store
aws kms connect-custom-key-store \
--custom-key-store-id "cks-1234567890abcdef0"

-- 3. Create the CMK in the External Key Store
aws kms create-key \
--origin "EXTERNAL_KEY_STORE" \
--custom-key-store-id "cks-1234567890abcdef0" \
--xks-key-id "your-external-key-id-from-duokey"
Hinweis

Notieren Sie sich den von create-key zurückgegebenen Key ARN. Sie benötigen ihn im nächsten Schritt.

Schritt 3: CMK in Snowflake registrieren​

Verwenden Sie die Funktion SYSTEM$REGISTER_CMK_INFO, um Ihren AWS KMS-Schlüssel bei Snowflake zu registrieren. Sie benötigen dazu die Rolle ACCOUNTADMIN.

Snowflake — CMK registrieren
-- Switch to ACCOUNTADMIN role
USE ROLE ACCOUNTADMIN;

-- Register the CMK ARN
SELECT SYSTEM$REGISTER_CMK_INFO(
'arn:aws:kms:eu-west-1:123456789012:key/mrk-1234abcd5678efgh'
);
ParameterBeschreibungBeispiel
Key ARNVollständiger ARN Ihres XKS-gestützten AWS KMS-Schlüsselsarn:aws:kms:eu-west-1:123456789012:key/mrk-...
RegionMuss mit der Region Ihres Snowflake-Kontos übereinstimmeneu-west-1
Key TypeMuss ein symmetrischer AES-256-Verschlüsselungsschlüssel seinSYMMETRIC_DEFAULT

Nach der Registrierung sendet Snowflake eine Bestätigungs-E-Mail mit dem CMK-ARN und dem 72-stündigen Aktivierungsfenster:

Snowflake CMK registration confirmation email

Schritt 4: Konfiguration abrufen und IAM-Richtlinie anwenden​

Rufen Sie die Snowflake-spezifische Konfiguration ab und wenden Sie dann die IAM-Richtlinie auf Ihren AWS KMS-Schlüssel an, damit Snowflake ihn verwenden kann.

Snowflake — CMK-Konfiguration abrufen
-- Get the required IAM configuration
SELECT SYSTEM$GET_CMK_CONFIG();

Dies gibt ein JSON-Dokument zurück, das die IAM-Richtlinienanweisung enthält, die an Ihren KMS-Schlüssel angehängt werden muss. Wenden Sie sie in AWS an:

IAM-Richtlinie (Beispiel aus der Ausgabe von SYSTEM$GET_CMK_CONFIG)
{
"Sid": "AllowSnowflakeAccess",
"Effect": "Allow",
"Principal": {
"AWS": "arn:aws:iam::SNOWFLAKE_ACCOUNT_ID:root"
},
"Action": [
"kms:Encrypt",
"kms:Decrypt",
"kms:GenerateDataKeyWithoutPlaintext",
"kms:DescribeKey",
"kms:CreateGrant"
],
"Resource": "*",
"Condition": {
"StringEquals": {
"kms:ViaService": "snowflake.eu-west-1.amazonaws.com"
}
}
}
Wichtig

Wenden Sie die exakte Richtlinie an, die von SYSTEM$GET_CMK_CONFIG() zurückgegeben wird. Der Principal-ARN und die Bedingungen sind für Ihr Snowflake-Konto eindeutig.

Schritt 5: Konnektivität überprüfen​

Vergewissern Sie sich, dass Snowflake Ihre CMK über AWS KMS und den DuoKey XKS Proxy erreichen kann:

Snowflake — CMK überprüfen
SELECT SYSTEM$VERIFY_CMK_INFO();
ErgebnisBedeutungMaßnahme
PASSEDSnowflake kann Ihre CMK erfolgreich verwendenWeiter zu Schritt 6
FAILED — Key not foundDer AWS KMS-Schlüssel-ARN ist falschARN in REGISTER_CMK_INFO prüfen
FAILED — Access deniedDie IAM-Richtlinie wurde nicht korrekt angewendetRichtlinie aus GET_CMK_CONFIG erneut anwenden
FAILED — Connection errorXKS Proxy nicht erreichbar oder fehlerhaftStatus des DuoKey XKS Proxy prüfen

Wenn die Überprüfung erfolgreich ist, zeigt das Snowflake-Arbeitsblatt „Verification successful" an:

SYSTEM$VERIFY_CMK_INFO returns Verification successful in Snowflake worksheet

Schritt 6: 72 Stunden warten​

Warnung

Snowflake erzwingt eine verpflichtende Wartezeit von 72 Stunden zwischen Registrierung und Aktivierung. Dies ist eine Sicherheitsmaßnahme, um eine versehentliche Aussperrung zu verhindern. Sie können diesen Schritt nicht überspringen.

Sie können den aktuellen Status mit SYSTEM$GET_CMK_INFO() prüfen — die Funktion bestätigt, dass die CMK vorregistriert ist, und zeigt das früheste Aktivierungsdatum an:

SYSTEM$GET_CMK_INFO showing pre-registered CMK status with activation date

Während der Wartezeit:

  • Stellen Sie sicher, dass Ihr DuoKey XKS Proxy stabil und überwacht ist
  • Testen Sie Ihre Verfahren zum Widerruf und zur Wiederherstellung von Schlüsseln
  • Stellen Sie sicher, dass Ihr Betriebsteam die TSS-Abhängigkeit versteht
  • Richten Sie Alarme für die Verfügbarkeit und Latenz des XKS Proxy ein

Schritt 7: Tri-Secret Secure aktivieren​

Aktivieren Sie TSS nach Ablauf der 72-stündigen Wartezeit:

Snowflake — TSS aktivieren
USE ROLE ACCOUNTADMIN;

SELECT SYSTEM$ACTIVATE_CMK_INFO();

Die Funktion gibt zurück: „Key rotation has started. Account admins will receive a notification email when rekeying is complete."

SYSTEM$ACTIVATE_CMK_INFO result — Key rotation has started

Snowflake-Arbeitsblatt mit der erfolgreichen Aktivierung von Tri-Secret Secure über SYSTEM$ACTIVATE_CMK_INFO()

Vorsicht

Nach der Aktivierung beginnt Snowflake, alle Daten mit dem zusammengesetzten Hauptschlüssel neu zu verschlüsseln. Dieser Vorgang läuft automatisch und transparent ab, aber Ihre CMK muss während der gesamten Neuverschlüsselung zugänglich bleiben.

Nach der Aktivierung​

Sobald die Neuverschlüsselung abgeschlossen ist, sendet Snowflake eine Bestätigungs-E-Mail, die bestätigt, dass Tri-Secret Secure vollständig aktiv ist und Ihr Konto mit der aktivierten CMK neu verschlüsselt wurde:

Snowflake email confirming Tri-Secret Secure activation and rekeying complete

Bestätigungs-E-Mail von Snowflake — TSS ist aktiviert und das Konto wurde mit der CMK neu verschlüsselt

TSS-Status überprüfen​

TSS-Status prüfen
SELECT SYSTEM$GET_CMK_INFO();

Nach erfolgreicher Aktivierung gibt die Funktion zurück: „CMK with ARN: arn:aws:kms:... is activated for Tri-Secret Secure":

SYSTEM$GET_CMK_INFO confirming CMK is activated for Tri-Secret Secure

Snowflake-Arbeitsblatt — SYSTEM$GET_CMK_INFO() bestätigt, dass die CMK für Tri-Secret Secure aktiviert ist

Dies bestätigt:

  • Den CMK-ARN und die Region
  • Den Aktivierungsstatus
  • Dass Tri-Secret Secure vollständig einsatzbereit ist

Kill Switch in Aktion — XKS Proxy deaktiviert​

Eine der leistungsstärksten Funktionen von Tri-Secret Secure mit DuoKey XKS ist die Möglichkeit, Snowflakes Zugriff auf Ihre Daten sofort zu widerrufen, indem Sie den External Key Store trennen. Hier sehen Sie eine echte Demonstration dessen, was passiert, wenn der XKS Proxy deaktiviert wird.

Schritt 1: External Key Store in AWS KMS trennen

Trennen Sie in der AWS KMS-Konsole den External Key Store, der mit dem DuoKey XKS Proxy verbunden ist. Der Verbindungsstatus ändert sich zu „Disconnected":

AWS KMS Console showing External Key Store disconnected

AWS KMS-Konsole — der External Key Store ist erfolgreich getrennt, wodurch die Verbindung zum DuoKey XKS Proxy gekappt wird

Schritt 2: Snowflake wird sofort ausgesperrt

Bei getrenntem XKS Proxy kann Snowflake nicht mehr auf die CMK zugreifen. Alle Daten werden vollständig unzugänglich — Benutzer erhalten eine Zugriffsverweigerungsmeldung und können keine Daten abfragen:

Snowflake access denied — no data visible when XKS Proxy is disabled

Snowflake ist vollständig gesperrt — „Access is denied to the customer managed key (CMK) for this account"

Wichtig

Dies demonstriert die wahre Stärke kundenkontrollierter Verschlüsselung: Indem Sie einfach den XKS Proxy trennen, machen Sie alle Snowflake-Daten unlesbar. Es ist keine Datenlöschung erforderlich — dies ist Crypto-Shredding in Aktion. Das Wiederverbinden des Key Store stellt den Zugriff sofort wieder her.

Hinweis

Lehren aus dem Snowflake-Datenleck von 2024: Mitte 2024 nutzten Angreifer gestohlene Zugangsdaten, um auf über 165 Snowflake-Kundenkonten (darunter AT&T, Ticketmaster, Santander) zuzugreifen und Hunderte Millionen von Datensätzen zu exfiltrieren. Hätten diese Kunden Tri-Secret Secure mit DuoKey XKS aktiviert gehabt, hätte ein einziger Klick zum Trennen des External Key Store die Angreifer sofort ausgesperrt — und alle Daten kryptografisch unzugänglich gemacht, genau wie oben gezeigt. Weitere Einzelheiten finden Sie in der vollständigen Analyse des Datenlecks.

Notfallverfahren​

So verhindern Sie sofort, dass Snowflake auf Ihre Daten zugreift:

  1. DuoKey Cockpit: Deaktivieren Sie den CMK-Schlüssel im DuoKey MPC Vault — sofortige Wirkung
  2. AWS KMS: Deaktivieren Sie den KMS-Schlüssel — wird innerhalb von Sekunden wirksam
  3. AWS IAM: Entfernen Sie die Snowflake-IAM-Richtlinie — wird innerhalb von Minuten wirksam

Nach dem Widerruf kann Snowflake keine neuen zusammengesetzten Hauptschlüssel generieren. Bereits zwischengespeicherte Schlüssel laufen ab, wodurch alle Daten unzugänglich werden.

Überwachung​

Was überwacht werden sollWoAlarmschwelle
XKS Proxy-ZustandDuoKey CockpitJede Antwort ungleich 200
XKS Proxy-LatenzDuoKey Cockpit / CloudWatch> 100 ms Durchschnitt
KMS-SchlüsselstatusAWS KMS-Konsole / CloudTrailSchlüssel deaktiviert oder zur Löschung vorgemerkt
CMK-OperationenAWS CloudTrailUnerwartete Decrypt- oder Encrypt-Aufrufe
MPC Vault-StatusDuoKey CockpitKnoten offline oder Quorum verloren

Fehlerbehebung​

Nächste Schritte​

© 2026 DuoKey SA - Vertraulichdocs.duokey.com | [email protected]