Snowflake External Secret Providers: menos secretos duplicados, más gobierno y mantenibilidad

El pasado 10 de septiembre Snowflake anunció en Preview una nueva capacidad denominada External Secret Providers, que permite integrar Snowflake con gestores de secretos externos como Azure Key Vault, eliminando la necesidad de duplicar credenciales entre plataformas y simplificando significativamente la operación y el gobierno de las soluciones de datos.

Aunque pueda parecer una mejora menor, en realidad resuelve uno de los problemas más comunes que encontramos en arquitecturas empresariales modernas: la proliferación de secretos y credenciales distribuidos por múltiples plataformas.

El problema: demasiadas copias del mismo secreto

En muchas organizaciones existe ya una plataforma corporativa para la gestión de secretos:

  • Azure Key Vault
  • Hashicorp Vault
  • AWS Secrets Manager
  • Google Secret Manager

Sin embargo, cuando incorporamos nuevas plataformas de datos, es frecuente que terminen manteniendo una copia propia de esos mismos secretos. Por ejemplo:

Azure Key Vault
└── SAP User Password
Snowflake Secret
└── SAP User Password
ADF Linked Service
└── SAP User Password
Databricks Secret Scope
└── SAP User Password

El resultado suele ser conocido:

  • Múltiples copias del mismo secreto.
  • Rotaciones complejas.
  • Riesgo de inconsistencias.
  • Mayor carga operativa.
  • Auditorías más difíciles.
  • Incremento de superficie de ataque.

Y, sobre todo, una pérdida progresiva del principio de Single Source of Truth.

La novedad: External Secret Providers

Con esta nueva capacidad, Snowflake puede apoyarse directamente en proveedores externos de secretos en lugar de mantener necesariamente la credencial dentro de la propia plataforma.

Conceptualmente la arquitectura evoluciona desde:

Azure Key Vault
├── Copia en Snowflake
├── Copia en Data Factory
├── Copia en Databricks
└── Copia en Aplicaciones

hacia:

Azure Key Vault
├── Snowflake
├── Data Factory
├── Databricks
└── Aplicaciones

La diferencia parece pequeña, pero desde el punto de vista operativo es enorme

El verdadero valor no está en la seguridad

El beneficio principal aparece cuando analizamos la mantenibilidad de la plataforma a medio y largo plazo. En muchos proyectos nos encontramos con situaciones donde una misma credencial debe actualizarse simultáneamente en:

  • Snowflake.
  • Power BI.
  • Data Factory.
  • Aplicaciones custom.
  • Procesos batch.
  • Integraciones con terceros.

La rotación de credenciales se convierte entonces en un proceso manual, propenso a errores y difícil de gobernar.

Centralizar el secreto en un gestor corporativo permite:

  • Reducir el número de cambios.
  • Simplificar procesos de rotación.
  • Minimizar errores operativos.
  • Mejorar auditoría y trazabilidad.
  • Reducir deuda técnica.

Gobierno y cumplimiento

Otro de los grandes beneficios está relacionado con el gobierno. Cuando una organización adopta una plataforma corporativa de gestión de secretos como Azure Key Vault suele establecer procesos de:

  • Auditoría.
  • Gestión de accesos.
  • Segregación de responsabilidades.
  • Rotación periódica.
  • Alertas y monitorización.

Duplicar secretos en múltiples plataformas implica replicar estos controles. Con External Secret Providers, Snowflake puede aprovechar directamente los mecanismos existentes en lugar de obligar a recrearlos. Esto encaja perfectamente con una estrategia corporativa de Zero Trust y con los principios de gobierno que muchas organizaciones ya tienen implantados.

Menos trabajo invisible

Existe una realidad que pocas veces aparece en los diagramas de arquitectura:

Una parte muy importante del coste de una plataforma de datos no está en construir nuevas capacidades, sino en mantener lo que ya existe.

  • Credenciales.
  • Certificados.
  • Usuarios técnicos.
  • Rotaciones.
  • Incidencias.
  • Revisiones de auditoría.

Cuando analizamos el TCO real de una plataforma, estas tareas operativas representan una parte relevante del esfuerzo anual. Por lo tanto, reducir la gestión de secretos duplicados no genera nuevas funcionalidades para el negocio, pero sí libera tiempo para dedicarlo a actividades que realmente aportan valor.

Un paso más hacia plataformas abiertas

También resulta interesante observar esta evolución desde una perspectiva estratégica.

Durante años, muchas plataformas han tendido a encapsular capacidades dentro de sus propios ecosistemas:

  • Catálogos.
  • Modelos semánticos.
  • Sistemas de seguridad.
  • Gestión de credenciales.

Sin embargo, estamos viendo una tendencia clara hacia arquitecturas más abiertas e interoperables. La idea ya no es replicar todas las capacidades dentro de cada producto, sino apoyarse en servicios especializados cuando aportan más valor.

External Secret Providers encaja exactamente en esta visión.

Conclusión

Aunque probablemente esta novedad no acapare tantos titulares como las capacidades relacionadas con IA generativa o agentes inteligentes, su impacto arquitectónico puede ser mucho más relevante de lo que parece.

Poder utilizar proveedores externos de secretos como Azure Key Vault desde Snowflake supone un paso importante hacia plataformas:

  • Más mantenibles.
  • Más gobernadas.
  • Más seguras.
  • Más sencillas de operar.

Y, sobre todo, ayuda a eliminar una de las principales fuentes de complejidad silenciosa que encontramos en muchas arquitecturas empresariales: la duplicación innecesaria de configuración y credenciales.

Desde una perspectiva competitiva también resulta especialmente interesante. Durante años, los usuarios de Databricks han podido apoyarse en mecanismos como Secret Scopes y, en el caso de Azure Databricks, en integraciones con Azure Key Vault para centralizar la gestión de secretos fuera del código y de los propios notebooks. Snowflake incorpora ahora una filosofía similar mediante External Secret Providers, acercando ambas plataformas desde el punto de vista operativo y de gobierno.

La diferencia no está únicamente en dónde viven los secretos, sino en cómo reducimos la complejidad de las plataformas a largo plazo. Menos copias implican menos rotaciones manuales, menos errores de configuración, menos deuda técnica y una superficie de ataque más reducida.

Porque cuando una organización ya dispone de un servicio corporativo de gestión de secretos, mantener varias copias del mismo secreto en Snowflake, Data Factory, Databricks, aplicaciones y procesos de integración rara vez aporta valor. Lo que aporta valor es disponer de una única fuente de verdad que gobierne todo el ecosistema.

Y precisamente ahí es donde esta nueva capacidad aporta su mayor beneficio.

Porque, en muchas ocasiones, la mejor innovación no consiste en añadir nuevas piezas a la arquitectura.

Consiste en eliminar las que nunca debieron existir.

Foto de portada, gracias a Nathan Thomas: https://www.pexels.com/es-es/foto/primer-plano-de-una-mano-sosteniendo-un-candado-de-seguridad-36740854/

Publicado por alb3rtoalonso

Soy un enamorado del poder de los datos. Entusiasta de la mejora y formación continua.

Deja un comentario