Snowflake maakt een einde aan wachtwoordauthenticatie voor service-accounts. Het cloud-dataplatform faseert het gebruikerstype LEGACY_SERVICE uit en migreert bestaande accounts naar het nieuwe type SERVICE, dat helemaal geen wachtwoord meer kan opslaan.
De overgang verloopt in fases. Tussen september 2025 en januari 2026 voerde Snowflake verplichte multi-factor-authenticatie in voor menselijke gebruikers. Van mei tot juli 2026 moesten nieuwe non-human accounts al verplicht het SERVICE-type gebruiken. In de huidige fase, van augustus tot oktober 2026, moeten bestaande legacy-accounts overstappen van wachtwoorden naar een van de wachtwoordloze alternatieven.
Organisaties hebben daarvoor vier opties. Workload identity federation is volgens Snowflake het meest robuust: er valt niets op te slaan of te roteren, omdat er geen geheim aan te pas komt. External OAuth vereist wel configuratie van een externe identity provider. Key-pair-authenticatie werkt met een langlevend geheim, wat discipline rond netwerkbeleid en rotatie vraagt. Programmatic access tokens zijn de meest directe vervanger van een wachtwoord, maar vereisen verplicht netwerkbeleid en rolbeperkingen.
Beveiligingsbedrijf Token Security waarschuwt dat het wegwerken van wachtwoorden het makkelijke deel van de klus is. De echte uitdaging zit in drie vragen die veel organisaties niet paraat hebben: welke accounts authenticeren eigenlijk tegen Snowflake, wie is daar de eigenaar van, en wat gebeurt er als de authenticatie om twee uur ’s nachts plotseling faalt, wie krijgt dan de melding? Volgens Token Security leidt een gehaaste migratie in oktober niet tot blijvend beheer; organisaties moeten service-accounts continu blijven volgen gedurende hun hele levenscyclus, en elk wachtwoord dat nu wordt afgeschaft in de tussentijd behandelen alsof het al in een infostealer-logbestand staat.
Voor Nederlandse bedrijven die Snowflake gebruiken is de deadline van oktober een goed moment om niet alleen wachtwoorden te vervangen, maar meteen een actueel overzicht te maken van welke service-accounts bestaan, wie ze beheert en welke toegang ze daadwerkelijk nog nodig hebben.
Bron: BleepingComputer
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.