なぜ重要か
v4.0.0で変更されたAWS WIFのJWT方式は、v4.2.0では既定動作ではなくなり、従来のSigV4 GetCallerIdentityに戻されました。JWT方式を必要とする環境だけ、workload_identity_aws_use_outbound_token=trueで明示的に選択できます。また、長期稼働プロセスで期限切れCRLが蓄積する課題に対し、削除間隔や保持期間を環境変数で調整できます。
対象となるチーム
- AWS・GCPのWorkload Identity Federationを設計するクラウド基盤チーム
- PHPアプリケーションの認証・接続設定を管理する開発チーム
- 長期稼働するPHPワーカーやWebプロセスを運用するSRE・運用チーム
- PHP PDO Driverの依存ライブラリや脆弱性対応を管理するセキュリティチーム
提供条件
- 公開日: 2026-09-03、バージョン4.2.0
- 提供ステータス: リリースノートに記載なし
- Snowflakeエディション: リリースノートに記載なし
- 対応リージョン: リリースノートに記載なし
- 前提となるPHPバージョン、OS、アカウント設定: v4.2.0のリリースノートに記載なし
ユースケース
- AWS環境で従来のSigV4 GetCallerIdentityを使い続ける必要がある場合は、既定値のまま接続できます。
- AWS環境でSTS GetWebIdentityTokenによるJWT方式を採用する場合は、workload_identity_aws_use_outbound_token=trueを接続パラメータに設定します。
- ネットワーク制御や専用エンドポイント要件があるAWS・GCP環境では、wif_hostで使用するSTS/IAMエンドポイントのドメインを指定します。
- 常駐ワーカーや長時間稼働するPHPプロセスでは、CRLキャッシュのクリーンアップ設定を確認し、期限切れCRLの蓄積を抑制します。
- Azure Storageを利用する構成では、Azure SDK for C++への移行後に接続、ファイル操作、ビルド環境の回帰テストを実施します。
仕組みと使い方
WIF認証を使う接続では、AWSの認証方式をworkload_identity_aws_use_outbound_tokenで選択します。既定値はfalseで、SigV4 GetCallerIdentityが使われます。trueにするとSTS GetWebIdentityTokenから取得したJWT方式を使用します。AWSまたはGCPのSTS/IAMエンドポイントドメインを変更する場合はwif_hostを指定します。期限切れCRLの整理は環境変数で制御します。SF_CRL_CACHE_CLEANUP_INTERVALの既定値は3600秒で、0にすると無効化されます。SF_CRL_CACHE_VALIDITY_TIMEの既定値は86400秒、SF_CRL_ON_DISK_CACHE_REMOVAL_DELAYの既定値は604800秒です。接続パラメータや環境変数の実際の指定形式は、PHP PDO Driverの公式接続ドキュメントで確認してください。
導入ステップ
- 現行のPHP PDO Driverバージョン、PHPバージョン、WIF方式、Azure Storage利用状況を棚卸しします。
- WIFを使う場合は、SigV4方式を継続するかJWT方式へ切り替えるかを決定します。
- 必要に応じてworkload_identity_aws_use_outbound_tokenおよびwif_hostを検証環境の接続設定に追加します。
- 常駐プロセスではCRL関連環境変数の既定値を確認し、運用要件に応じて調整します。
- v4.2.0へ更新し、認証、プロキシ、エンドポイント、CRL検証、Azure Storage、長期稼働の回帰テストを実施します。
運用上の注意
- workload_identity_aws_use_outbound_tokenの既定値はfalseです。v4.0.0でJWT方式を前提にしていた構成は、更新後に認証方式が変わるため明示設定を確認してください。
- wif_audience接続パラメータは削除されました。設定ファイルやDSNに残っていないか確認し、移行方法は公式ドキュメントで確認してください。
- SF_CRL_CACHE_CLEANUP_INTERVALを0にするとクリーンアップが無効になります。長期稼働プロセスでは、無効化がキャッシュ蓄積に与える影響を検証してください。
- wif_hostを変更する場合は、指定先のネットワーク到達性、DNS、TLS証明書、組織の許可リストを確認してください。
- Curl、libsnowflakeclient、Azure SDK for C++などの依存ライブラリ更新を含むため、ビルド成果物と実行環境の互換性を確認してください。
制約事項
- 提供ステータス、Snowflakeエディション、対応リージョンはリリースノートに記載なしです。
- AWS WIFのJWT方式は自動的には選択されず、workload_identity_aws_use_outbound_token=trueによるオプトインが必要です。
- wif_audienceはv4.2.0で利用できません。
- v4.2.0で追加された接続パラメータの詳細な指定形式や、対象となるPHP・OSの組み合わせは、提示されたリリースノートに記載なしです。
- Azure SDK for C++への移行に伴うアプリケーション側の互換性範囲や既知の制約は、リリースノートに記載なしです。
次に確認すること
- PHP PDO Driverの公式ドキュメントで、v4.2.0の対応PHP・OS、接続パラメータの指定形式、WIF設定例を確認する。
- AWS・GCP側のWIF設定、STS/IAMエンドポイント、必要な権限とネットワーク許可を検証する。
- wif_audienceの使用箇所を検索し、v4.2.0での代替設定または削除方針を確認する。
- テスト環境で認証方式、CRLキャッシュ、Azure Storage、長期稼働時のメモリ・ログ・再接続動作を検証する。
公式情報
仕様・提供条件は更新される可能性があります。導入前に必ず公式リリースノートを確認してください。
https://docs.snowflake.com/release-notes/clients-drivers/php-pdo-2026