Post

Snowflake MCP mit delegiertem OAuth an Copilot Studio anbinden

Read this in English

Ein praxisnaher Ablauf für Snowflake-MCP in Copilot Studio mit Cortex Agent, Entra-OAuth, Connector-Weiterleitungen, Rollen und Endbenutzertests.

TL;DR

Snowflake-verwaltetes MCP leitet jeden Aufruf über Cortex Agent. Bei Testkonten mit gesperrtem Cortex werden Tools zwar entdeckt, Aufrufe schlagen jedoch fehl. Copilot Studio benötigt Manual OAuth, da Snowflake keine dynamische Clientregistrierung unterstützt. Die erzeugte Connector-Weiterleitungs-URI muss in Entra hinterlegt werden; Maker- und Endbenutzerverbindungen sind getrennt.

Original von Hazim SharafelDin, Betty Le, auf The Custom Engine. Artikel lesen

Dies ist unsere eigene Kurzfassung, keine Wiederveröffentlichung oder vollständige Übersetzung.

Bedeutung für Governance

  • Makers: Manual OAuth verwenden und die vom benutzerdefinierten Connector erzeugte Weiterleitungs-URI in Entra hinterlegen, weil Snowflake keine dynamische Clientregistrierung unterstützt.
  • Admins/CoE: Cortex Agent, die richtige Power-Platform-Umgebung sowie Maker- und Testbereich-Verbindung prüfen, bevor die Integration freigegeben wird.
  • Security/Compliance: Entra-UPN und Snowflake-LOGIN_NAME abgleichen, delegierte Berechtigungen möglichst einschränken, nur erforderliche USAGE-Rechte vergeben und Laufzeitaktivität unter dem delegierten Benutzer prüfen.

Häufige Fragen

Warum funktioniert die Tool-Erkennung von Snowflake MCP in Copilot Studio, aber der Aufruf nicht?

Jeder Snowflake-MCP-Aufruf läuft über Cortex Agent. Ist Cortex Agent gesperrt, kann die Erkennung funktionieren, während die eigentlichen Aufrufe fehlschlagen.

Woher kommt die Weiterleitungs-URI für den Snowflake-MCP-Connector in Copilot Studio?

Copilot Studio erzeugt sie beim Erstellen des benutzerdefinierten Connectors. Die URI steht auf dessen Security-Registerkarte und wird in der Entra-Clientanwendung eingetragen.

Warum benötigen Maker und Testbereich in Copilot Studio getrennte Snowflake-Verbindungen?

Die Maker-Verbindung richtet den Agenten ein, der Testbereich läuft jedoch als Endbenutzer. Für echte Toolaufrufe müssen beide Verbindungen erfolgreich sein.