SNOWFLAKE NEW FEATURE / PRACTICAL BRIEF

Python Connector 4.7.3で認証・ログ秘匿性とOCSP検証を強化

Python Connector (v4.7.3)

2026-09-03機能アップデート

Snowflake Connector for Python利用者は、WIF認証の接続先制限、秘密情報の自動マスキング、OCSP検証改善を適用できます。

Version 4.7.3は、WORKLOAD_IDENTITY認証の接続先制限、ログ内の秘密情報マスキング、OCSP失効確認の改善を含むセキュリティ更新です。SQL DEBUGログや結果バッチログから、トークン、Authorizationヘッダー、qrmkなどの機微情報が出力されにくくなりました。Python 3.14t向けの実験的wheelも公開されていますが、本番利用は想定されていません。通常の4.x系Connectorとして提供され、5.0.0rc1のUniversal Core版とは別のバージョン系列です。

CHANGE TYPE
機能アップデート
PRIMARY AUDIENCE
認証・IAMを担当するセキュリティチーム
AVAILABILITY
Version 4.7.3として2026年9月3日に公開
01

なぜ重要か

従来は、WIF認証のホスト検証範囲や詳細ログにおける秘密情報の露出、PrivateLink環境を含むOCSPキャッシュURLの扱いに注意が必要でした。4.7.3では認識済みSnowflakeホストへの接続を基本とし、各種ログのマスキングと失効確認の判定を強化しています。深いコールスタックでのconnect()遅延や、://を含むURLをsplit_statementsが切り詰める問題も修正されました。

02

対象となるチーム

  • 認証・IAMを担当するセキュリティチーム
  • Pythonアプリケーションの開発・運用チーム
  • 監査ログと障害解析基盤を管理するSRE・プラットフォームチーム
  • PrivateLinkやフォーク処理を利用するデータ基盤チーム
03

提供条件

  • Version 4.7.3として2026年9月3日に公開
  • 提供ステータスはリリースノートに記載なし
  • エディションの記載はリリースノートに記載なし
  • リージョンの記載はリリースノートに記載なし
  • Python 3.14t向けwheelは実験的提供で、本番利用向けではない
04

ユースケース

  • WORKLOAD_IDENTITY認証を使う環境で、想定外のホストへの認証情報送信を抑制する。独自ドメインなどを使う場合は、認識済みホストサフィックスを追加設定します。
  • DEBUGログを有効にして接続障害を調査する。SQL、OAuthトークン、Authorizationヘッダー、接続トークンなどのマスキングにより、調査ログの機微情報リスクを下げられます。
  • PrivateLink環境でOCSP応答キャッシュを利用する。明示したSF_OCSP_RESPONSE_CACHE_SERVER_URLが優先され、無効なPrivateLinkホストでは公開デフォルトURLが使われます。
  • 深いフレームスタックからconnect()するジョブやサービスを更新し、接続確立の性能改善を検証する。
  • unquoted URLを含む複数SQLをsplit_statementsで処理するアプリケーションを更新し、://を含むURLの切り詰めが発生しないことを確認する。
05

仕組みと使い方

通常どおりVersion 4.7.3のsnowflake-connector-pythonをアプリケーション環境へ適用します。WORKLOAD_IDENTITYでSnowflakeの標準ドメイン以外のホストサフィックスを許可する場合は、SNOWFLAKE_WIF_ALLOWED_HOST_SUFFIXES環境変数に追加します。ログの秘密情報マスキングは既定で有効で、無効化する場合のみSNOWFLAKE_DISABLE_LOG_SECRET_MASKING=trueを設定しますが、ログの取り扱いリスクを事前に確認してください。OCSPキャッシュURLを固定する場合はSF_OCSP_RESPONSE_CACHE_SERVER_URLを設定します。この変数はPrivateLinkホスト向けにConnectorが導出するURLより優先されます。

06

導入ステップ

  1. 利用中のsnowflake-connector-pythonのバージョン、Pythonバージョン、認証方式、ログ設定を棚卸しします。
  2. 検証用の分離環境にVersion 4.7.3を適用し、既存アプリケーションの依存関係と起動を確認します。
  3. WORKLOAD_IDENTITY、OAuth、PrivateLink、DEBUGログを利用する構成では、該当する接続・ログ・OCSP設定を明示して接続試験を行います。
  4. トークンやAuthorizationヘッダー、SQL、qrmkなどがログに残らないことと、障害解析に必要な構造的メタデータが残ることを確認します。
  5. 深いコールスタック、URLを含むsplit_statements、フォーク後のOCSPキャッシュを使う処理で回帰テストを実施します。
  6. 結果を踏まえて本番適用の可否、ロールバック手順、ログ監視ルールを決定します。
07

運用上の注意

  • SNOWFLAKE_DISABLE_LOG_SECRET_MASKING=trueを設定すると既定の秘密情報マスキングを無効化できます。通常は設定せず、やむを得ない場合もログのアクセス制御と保存期間を確認してください。
  • WORKLOAD_IDENTITYはsnowflakecomputing.com、snowflakecomputing.cn、snowflakecomputing.milで終わる認識済みホストに制限されます。独自のホストサフィックスを使う場合はSNOWFLAKE_WIF_ALLOWED_HOST_SUFFIXESの設定が必要です。
  • PrivateLinkのOCSPキャッシュURLは、.privatelink.ラベルを含み、認識済みSnowflakeドメインで終わる有効なホストだけがConnector導出の対象です。
  • ログマスキングはログハンドラーがレコードを出力するときに遅延実行されます。既存のカスタムハンドラーやログ転送処理との互換性を検証してください。
08

制約事項

  • Python 3.14t向けwheelは実験的提供であり、本番利用を意図していません。
  • Version 4.7.3の提供ステータス、対応エディション、対応リージョンはリリースノートに記載なしです。
  • 5.0.0rc1のUniversal Core版は別の公開プレビュー系列です。4.7.3の導入によってasyncio用のsnowflake.connector.aioや5.0.0rc1固有の変更が利用可能になるわけではありません。
  • 認識済みホストサフィックスの追加方法は環境変数による指定に限られ、許可するサフィックスの妥当性や組織内の利用条件は別途確認が必要です。
09

次に確認すること

  • Snowflake Connector for Pythonの公式ドキュメントで、Version 4.7.3のインストール方法、サポート対象Python、認証設定を確認する。
  • WORKLOAD_IDENTITYを利用する環境では、実際の接続ホストとSNOWFLAKE_WIF_ALLOWED_HOST_SUFFIXESの必要性をセキュリティ担当と確認する。
  • PrivateLink利用環境では、SF_OCSP_RESPONSE_CACHE_SERVER_URL、DNS、プロキシ、ファイアウォールの疎通を検証する。
  • 公式のVersion 5.0.0rc1移行ガイダンスとは分けて、4.7.3への更新によるアプリケーション、依存ライブラリ、ログ監視の回帰試験を行う。

公式情報

仕様・提供条件は更新される可能性があります。導入前に必ず公式リリースノートを確認してください。

https://docs.snowflake.com/release-notes/clients-drivers/python-connector-2026