Erste Schritte
Erste Schritte
Aktivieren Sie Tri-Secret Secure für Ihr Snowflake-Konto mit DuoKey XKS MPC
Überblick
Snowflake stellt für Tri-Secret Secure einen Selbstregistrierungsprozess bereit, der eine Reihe von SYSTEM$-Funktionen verwendet. Dieser Leitfaden führt Sie durch jeden Schritt — von der Bereitstellung Ihres DuoKey XKS Proxy bis zur Aktivierung von TSS für Ihr Snowflake-Konto.
TSS-Selbstregistrierungsprozess
Schrittweise Aktivierung von Tri-Secret Secure mit DuoKey XKS
Voraussetzungen
Voraussetzungen
- Snowflake Business Critical Edition (oder höher) auf AWS
- ACCOUNTADMIN-Rolle in Snowflake
- DuoKey Cockpit-Zugang mit bereitgestelltem XKS Proxy
- Betriebsbereiter DuoKey MPC Vault mit mindestens einem AES-256-Schlüssel
- AWS-Konto mit KMS-Berechtigungen in derselben Region wie Snowflake
- AWS CLI- oder Konsolenzugriff für KMS- und IAM-Operationen
Tri-Secret Secure ist eine bedeutende sicherheitsrelevante Entscheidung. Nach der Aktivierung hängt Ihr Snowflake-Konto für alle kryptografischen Operationen von Ihrer CMK ab. Stellen Sie sicher, dass Ihr DuoKey XKS Proxy und MPC Vault produktionsreif und hochverfügbar sind, bevor Sie fortfahren.
Schritt-für-Schritt-Anleitung
Schritt 1: DuoKey XKS Proxy bereitstellen
Richten Sie Ihren DuoKey XKS Proxy mit dem MPC Vault als Backend-Schlüsselmanager ein. Dieser Schritt ist identisch mit der standardmäßigen DuoKey AWS XKS-Bereitstellung.
- DuoKey XKS Proxy bereitstellen (öffentlicher Endpunkt oder VPC-Endpunkt)
- DuoKey Cockpit so konfigurieren, dass XKS-Anfragen an den MPC Vault geleitet werden
- Einen AES-256-Schlüssel im MPC Vault für die Snowflake-CMK erstellen
- Sicherstellen, dass der Health-Check-Endpunkt des XKS Proxy 200 OK zurückgibt
- Die Ihrem Schlüssel zugewiesene External Key ID notieren
Ausführliche Anweisungen zur Bereitstellung des XKS Proxy finden Sie im Leitfaden AWS XKS – Erste Schritte.
Schritt 2: XKS-gestützte CMK in AWS KMS erstellen
Erstellen Sie einen AWS KMS-Schlüssel, der Ihren DuoKey XKS Proxy als External Key Store verwendet.
-- 1. Create the External Key Store in AWS KMS (if not already done)
aws kms create-custom-key-store \
--custom-key-store-name "duokey-xks-snowflake" \
--custom-key-store-type "EXTERNAL_KEY_STORE" \
--xks-proxy-uri-endpoint "https://your-xks-proxy.example.com" \
--xks-proxy-uri-path "/kms/xks/v1" \
--xks-proxy-connectivity "PUBLIC_ENDPOINT" \
--xks-proxy-authentication-credential \
AccessKeyId=AKIAEXAMPLE,RawSecretAccessKey=your-secret
-- 2. Connect the key store
aws kms connect-custom-key-store \
--custom-key-store-id "cks-1234567890abcdef0"
-- 3. Create the CMK in the External Key Store
aws kms create-key \
--origin "EXTERNAL_KEY_STORE" \
--custom-key-store-id "cks-1234567890abcdef0" \
--xks-key-id "your-external-key-id-from-duokey"
Notieren Sie sich den von create-key zurückgegebenen Key ARN. Sie benötigen ihn im nächsten Schritt.
Schritt 3: CMK in Snowflake registrieren
Verwenden Sie die Funktion SYSTEM$REGISTER_CMK_INFO, um Ihren AWS KMS-Schlüssel bei Snowflake zu registrieren. Sie benötigen dazu die Rolle ACCOUNTADMIN.
-- Switch to ACCOUNTADMIN role
USE ROLE ACCOUNTADMIN;
-- Register the CMK ARN
SELECT SYSTEM$REGISTER_CMK_INFO(
'arn:aws:kms:eu-west-1:123456789012:key/mrk-1234abcd5678efgh'
);
| Parameter | Beschreibung | Beispiel |
|---|---|---|
| Key ARN | Vollständiger ARN Ihres XKS-gestützten AWS KMS-Schlüssels | arn:aws:kms:eu-west-1:123456789012:key/mrk-... |
| Region | Muss mit der Region Ihres Snowflake-Kontos übereinstimmen | eu-west-1 |
| Key Type | Muss ein symmetrischer AES-256-Verschlüsselungsschlüssel sein | SYMMETRIC_DEFAULT |
Nach der Registrierung sendet Snowflake eine Bestätigungs-E-Mail mit dem CMK-ARN und dem 72-stündigen Aktivierungsfenster:

Schritt 4: Konfiguration abrufen und IAM-Richtlinie anwenden
Rufen Sie die Snowflake-spezifische Konfiguration ab und wenden Sie dann die IAM-Richtlinie auf Ihren AWS KMS-Schlüssel an, damit Snowflake ihn verwenden kann.
-- Get the required IAM configuration
SELECT SYSTEM$GET_CMK_CONFIG();
Dies gibt ein JSON-Dokument zurück, das die IAM-Richtlinienanweisung enthält, die an Ihren KMS-Schlüssel angehängt werden muss. Wenden Sie sie in AWS an:
{
"Sid": "AllowSnowflakeAccess",
"Effect": "Allow",
"Principal": {
"AWS": "arn:aws:iam::SNOWFLAKE_ACCOUNT_ID:root"
},
"Action": [
"kms:Encrypt",
"kms:Decrypt",
"kms:GenerateDataKeyWithoutPlaintext",
"kms:DescribeKey",
"kms:CreateGrant"
],
"Resource": "*",
"Condition": {
"StringEquals": {
"kms:ViaService": "snowflake.eu-west-1.amazonaws.com"
}
}
}
Wenden Sie die exakte Richtlinie an, die von SYSTEM$GET_CMK_CONFIG() zurückgegeben wird. Der Principal-ARN und die Bedingungen sind für Ihr Snowflake-Konto eindeutig.
Schritt 5: Konnektivität überprüfen
Vergewissern Sie sich, dass Snowflake Ihre CMK über AWS KMS und den DuoKey XKS Proxy erreichen kann:
SELECT SYSTEM$VERIFY_CMK_INFO();
| Ergebnis | Bedeutung | Maßnahme |
|---|---|---|
| PASSED | Snowflake kann Ihre CMK erfolgreich verwenden | Weiter zu Schritt 6 |
| FAILED — Key not found | Der AWS KMS-Schlüssel-ARN ist falsch | ARN in REGISTER_CMK_INFO prüfen |
| FAILED — Access denied | Die IAM-Richtlinie wurde nicht korrekt angewendet | Richtlinie aus GET_CMK_CONFIG erneut anwenden |
| FAILED — Connection error | XKS Proxy nicht erreichbar oder fehlerhaft | Status des DuoKey XKS Proxy prüfen |
Wenn die Überprüfung erfolgreich ist, zeigt das Snowflake-Arbeitsblatt „Verification successful" an:

Schritt 6: 72 Stunden warten
Snowflake erzwingt eine verpflichtende Wartezeit von 72 Stunden zwischen Registrierung und Aktivierung. Dies ist eine Sicherheitsmaßnahme, um eine versehentliche Aussperrung zu verhindern. Sie können diesen Schritt nicht überspringen.
Sie können den aktuellen Status mit SYSTEM$GET_CMK_INFO() prüfen — die Funktion bestätigt, dass die CMK vorregistriert ist, und zeigt das früheste Aktivierungsdatum an:

Während der Wartezeit:
- Stellen Sie sicher, dass Ihr DuoKey XKS Proxy stabil und überwacht ist
- Testen Sie Ihre Verfahren zum Widerruf und zur Wiederherstellung von Schlüsseln
- Stellen Sie sicher, dass Ihr Betriebsteam die TSS-Abhängigkeit versteht
- Richten Sie Alarme für die Verfügbarkeit und Latenz des XKS Proxy ein
Schritt 7: Tri-Secret Secure aktivieren
Aktivieren Sie TSS nach Ablauf der 72-stündigen Wartezeit:
USE ROLE ACCOUNTADMIN;
SELECT SYSTEM$ACTIVATE_CMK_INFO();
Die Funktion gibt zurück: „Key rotation has started. Account admins will receive a notification email when rekeying is complete."

Snowflake-Arbeitsblatt mit der erfolgreichen Aktivierung von Tri-Secret Secure über SYSTEM$ACTIVATE_CMK_INFO()
Nach der Aktivierung beginnt Snowflake, alle Daten mit dem zusammengesetzten Hauptschlüssel neu zu verschlüsseln. Dieser Vorgang läuft automatisch und transparent ab, aber Ihre CMK muss während der gesamten Neuverschlüsselung zugänglich bleiben.
Nach der Aktivierung
Sobald die Neuverschlüsselung abgeschlossen ist, sendet Snowflake eine Bestätigungs-E-Mail, die bestätigt, dass Tri-Secret Secure vollständig aktiv ist und Ihr Konto mit der aktivierten CMK neu verschlüsselt wurde:

Bestätigungs-E-Mail von Snowflake — TSS ist aktiviert und das Konto wurde mit der CMK neu verschlüsselt
TSS-Status überprüfen
SELECT SYSTEM$GET_CMK_INFO();
Nach erfolgreicher Aktivierung gibt die Funktion zurück: „CMK with ARN: arn:aws:kms:... is activated for Tri-Secret Secure":

Snowflake-Arbeitsblatt — SYSTEM$GET_CMK_INFO() bestätigt, dass die CMK für Tri-Secret Secure aktiviert ist
Dies bestätigt:
- Den CMK-ARN und die Region
- Den Aktivierungsstatus
- Dass Tri-Secret Secure vollständig einsatzbereit ist
Kill Switch in Aktion — XKS Proxy deaktiviert
Eine der leistungsstärksten Funktionen von Tri-Secret Secure mit DuoKey XKS ist die Möglichkeit, Snowflakes Zugriff auf Ihre Daten sofort zu widerrufen, indem Sie den External Key Store trennen. Hier sehen Sie eine echte Demonstration dessen, was passiert, wenn der XKS Proxy deaktiviert wird.
Schritt 1: External Key Store in AWS KMS trennen
Trennen Sie in der AWS KMS-Konsole den External Key Store, der mit dem DuoKey XKS Proxy verbunden ist. Der Verbindungsstatus ändert sich zu „Disconnected":

AWS KMS-Konsole — der External Key Store ist erfolgreich getrennt, wodurch die Verbindung zum DuoKey XKS Proxy gekappt wird
Schritt 2: Snowflake wird sofort ausgesperrt
Bei getrenntem XKS Proxy kann Snowflake nicht mehr auf die CMK zugreifen. Alle Daten werden vollständig unzugänglich — Benutzer erhalten eine Zugriffsverweigerungsmeldung und können keine Daten abfragen:

Snowflake ist vollständig gesperrt — „Access is denied to the customer managed key (CMK) for this account"
Dies demonstriert die wahre Stärke kundenkontrollierter Verschlüsselung: Indem Sie einfach den XKS Proxy trennen, machen Sie alle Snowflake-Daten unlesbar. Es ist keine Datenlöschung erforderlich — dies ist Crypto-Shredding in Aktion. Das Wiederverbinden des Key Store stellt den Zugriff sofort wieder her.
Lehren aus dem Snowflake-Datenleck von 2024: Mitte 2024 nutzten Angreifer gestohlene Zugangsdaten, um auf über 165 Snowflake-Kundenkonten (darunter AT&T, Ticketmaster, Santander) zuzugreifen und Hunderte Millionen von Datensätzen zu exfiltrieren. Hätten diese Kunden Tri-Secret Secure mit DuoKey XKS aktiviert gehabt, hätte ein einziger Klick zum Trennen des External Key Store die Angreifer sofort ausgesperrt — und alle Daten kryptografisch unzugänglich gemacht, genau wie oben gezeigt. Weitere Einzelheiten finden Sie in der vollständigen Analyse des Datenlecks.
Notfallverfahren
So verhindern Sie sofort, dass Snowflake auf Ihre Daten zugreift:
- DuoKey Cockpit: Deaktivieren Sie den CMK-Schlüssel im DuoKey MPC Vault — sofortige Wirkung
- AWS KMS: Deaktivieren Sie den KMS-Schlüssel — wird innerhalb von Sekunden wirksam
- AWS IAM: Entfernen Sie die Snowflake-IAM-Richtlinie — wird innerhalb von Minuten wirksam
Nach dem Widerruf kann Snowflake keine neuen zusammengesetzten Hauptschlüssel generieren. Bereits zwischengespeicherte Schlüssel laufen ab, wodurch alle Daten unzugänglich werden.
Überwachung
| Was überwacht werden soll | Wo | Alarmschwelle |
|---|---|---|
| XKS Proxy-Zustand | DuoKey Cockpit | Jede Antwort ungleich 200 |
| XKS Proxy-Latenz | DuoKey Cockpit / CloudWatch | > 100 ms Durchschnitt |
| KMS-Schlüsselstatus | AWS KMS-Konsole / CloudTrail | Schlüssel deaktiviert oder zur Löschung vorgemerkt |
| CMK-Operationen | AWS CloudTrail | Unerwartete Decrypt- oder Encrypt-Aufrufe |
| MPC Vault-Status | DuoKey Cockpit | Knoten offline oder Quorum verloren |