なぜ重要か
従来はWIFのAudienceを接続パラメータで上書きできず、環境側の期待値とドライバーのデフォルト値が合わない場合に調整余地がありませんでした。今回、必要な環境ではAudienceを明示できるようになり、接続先情報についてもURLに影響する値や1〜65535外のPORTが拒否されます。
対象となるチーム
- Workload Identity Federationを構成する認証・IAM担当者
- Snowflake接続基盤を管理するインフラ・プラットフォームチーム
- ODBC Driverを組み込むアプリケーション開発者
- セキュリティおよび脆弱性対応担当者
提供条件
- 対象バージョン: ODBC Driver 3.20.0(2026年9月3日)
- 提供ステータス: リリースノートに記載なし
- エディション: リリースノートに記載なし
- リージョン: リリースノートに記載なし
- 前提機能: Workload Identity Federationのアテステーショントークン取得時に利用
ユースケース
- WIF連携でSnowflake以外の期待Audienceを利用する認証構成に対し、接続時にWORKLOAD_IDENTITY_AUDIENCEを指定する。
- 複数の認証環境でAudienceが異なる場合に、環境ごとの接続設定として値を切り替える。
- ACCOUNT、SERVER、PORTを外部入力や設定ファイルから受け取る接続基盤で、URL構築前の入力検証を活用する。
- ODBC Driverの更新時に、従来は受け入れられていた特殊文字や不正なPORTが接続失敗として検出される影響を確認する。
仕組みと使い方
WIFのアテステーショントークン取得時にAudienceを変更する場合、ODBC接続の接続パラメータとしてWORKLOAD_IDENTITY_AUDIENCEを指定します。省略時はsnowflakecomputing.comが使用されます。ACCOUNT、SERVERには英字、数字、_、-、.以外の文字を含められず、PORTは1〜65535の範囲で指定する必要があります。リリースノートには、DSNまたは接続文字列の具体的な記述例はありません。
導入ステップ
- 現在のODBC Driverのバージョンと、WIFを利用する接続箇所を棚卸しする。
- 対象環境の認証構成で必要なAudienceを確認し、必要な場合だけWORKLOAD_IDENTITY_AUDIENCEを接続設定へ追加する。
- ACCOUNT、SERVER、PORTの既存設定に許可されない文字や範囲外のPORTがないか確認する。
- 検証環境で認証、接続、通常のクエリ実行をテストする。
- 接続失敗時のログと既存アプリケーションの挙動を確認してから、本番展開範囲を判断する。
運用上の注意
- WORKLOAD_IDENTITY_AUDIENCEを指定するとデフォルトのsnowflakecomputing.comではなく指定値が使われるため、認証構成との整合性を確認してください。
- ACCOUNT、SERVER、PORTの検証強化により、以前は受け入れられていた設定が3.20.0では拒否される可能性があります。
- PORTは数値として1〜65535の範囲で指定する必要があります。
- リリースノートだけでは、各OS向けパッケージの配布方法や詳細な設定形式は確認できません。
制約事項
- WORKLOAD_IDENTITY_AUDIENCEはWIFのアテステーショントークン取得時に使う接続パラメータであり、他の認証方式への適用範囲はリリースノートに記載なしです。
- エディション、リージョン別の提供条件、対応プラットフォームはリリースノートに記載なしです。
- 3.20.0の新機能について、Previewであるとの記載はありません。
- SQL実行でAudienceを変更する機能ではなく、接続設定で指定する機能です。
次に確認すること
- 公式のODBC Driverドキュメントで、WORKLOAD_IDENTITY_AUDIENCEの設定形式と対応するWIF構成を確認する。
- 公式のダウンロード情報で、利用OS・アーキテクチャ向け3.20.0パッケージとサポート条件を確認する。
- 検証環境で既存のDSNまたは接続文字列を使った認証・接続回帰テストを実施する。
- セキュリティ担当者と、ACCOUNT、SERVER、PORTの入力経路および設定値を点検する。
公式情報
仕様・提供条件は更新される可能性があります。導入前に必ず公式リリースノートを確認してください。
https://docs.snowflake.com/release-notes/clients-drivers/odbc-2026