Fin kann sich direkt mit einem MCP-Server verbinden, der in Ihrem Snowflake-Konto läuft. Nach der Verbindung kann Fin schreibgeschützte SQL-Abfragen auf Ihre Tabellen ausführen und – falls konfiguriert – Snowflake Cortex Search, Cortex Analyst und Ihre eigenen benutzerdefinierten Tools verwenden. Alles läuft unter einer von Ihnen gewählten Snowflake-Rolle, sodass Ihre bestehenden Berechtigungen, Maskierungen und Zeilenzugriffsrichtlinien für alles gelten, was Fin tut.
Hinweis: Diese Funktion befindet sich derzeit in einer geschlossenen Beta. Für diese Einrichtung ist Administratorzugang sowohl in Intercom (zur Konfiguration von Data connectors) als auch in Snowflake (ACCOUNTADMIN- oder SYSADMIN-Rolle bzw. gleichwertig) erforderlich. Ihr Snowflake-Administrator muss die Snowflake-seitigen Schritte zuerst abschließen. Um Zugang zur Beta zu beantragen, wenden Sie sich an Ihr Intercom-Kontoteam.
Bevor Sie beginnen: Richten Sie einen MCP-Server in Snowflake ein
Dieser Teil erfolgt vollständig in Ihrem Snowflake-Konto und Sie benötigen möglicherweise Unterstützung von einem technischen Benutzer mit ausreichenden Zugriffsrechten in Snowflake (typischerweise ACCOUNTADMIN oder SYSADMIN):
Erstellen Sie eine Rolle, die nur auf das beschränkt ist, was Fin sehen soll, und gewähren Sie ihr
USAGE/SELECTauf den Tabellen, die Fin abfragen können soll.Optional können Sie UDFs (user-defined functions) schreiben, die Ihre Tabellen abfragen und diese als Tools mit Eingabeparametern bereitstellen. Dies könnte eine Lookup-Funktion sein, die die E-Mail-Adresse eines Kunden nimmt und eine passende Bestellung, ein ticket oder andere Daten zurückgibt.
Gewähren Sie der Rolle
USAGEauf jeder Funktion, die Sie bereitstellen möchten.Erstellen Sie das MCP-Serverobjekt (
CREATE MCP SERVER) und gewähren Sie dieser RolleUSAGEdarauf.Erstellen Sie eine Snowflake OAuth (Open Authorization) Sicherheitsintegration (
CREATE SECURITY INTEGRATION ... TYPE = OAUTH) mitOAUTH_CLIENT = CUSTOMundOAUTH_CLIENT_TYPE = 'CONFIDENTIAL'und setzen SieOAUTH_REDIRECT_URIauf den untenstehenden Wert für Ihre Intercom-Region.Rufen Sie die Client-ID (
DESCRIBE SECURITY INTEGRATION <name>) und das Client-Geheimnis (SELECT SYSTEM$SHOW_OAUTH_CLIENT_SECRETS('<name>')) ab.
Hinweis: Das Ausführen von CREATE OR REPLACE MCP SERVER setzt alle bestehenden Berechtigungen auf dem Serverobjekt zurück. Wenn Sie Ihren MCP-Server irgendwann neu bereitstellen, führen Sie die GRANT USAGE-Anweisung für das neue Objekt erneut aus.
Die folgende Tabelle zeigt den OAUTH_REDIRECT_URI-Wert, den Sie bei der Erstellung Ihrer Snowflake OAuth-Sicherheitsintegration (Schritt 5) eingeben müssen. Verwenden Sie die URI, die zu Ihrer Intercom-Kontoregion passt.
Ihre Intercom-Region | Redirect-URI, die in Snowflake gesetzt werden muss |
US |
|
EU |
|
AU |
|
Für das genaue SQL- und Objektmodell siehe die eigene Dokumentation von Snowflake:
Hinweis: Um Fin vollständig von Ihrem Produktionskonto zu isolieren, können Sie den MCP-Server stattdessen in einem Snowflake Reader Account hosten und nur die Daten, die Sie auswählen, über Secure Data Sharing freigeben.
Sobald Sie die Client-ID und das Geheimnis aus Schritt 6 haben, können Sie die Verbindung in Intercom abschließen.
Verbinden Sie Fin mit Ihrem Snowflake MCP-Server
Gehen Sie zu Einstellungen → Integrationen → Data connectors.
Klicken Sie in der Data Connector-Galerie auf das Snowflake-Kachel.
Füllen Sie das Einrichtungsformular mit den Werten Ihres Snowflake-Administrators aus:
Name — wie der Connector in Fin genannt werden soll.
Account-URL - die Webadresse Ihres Snowflake-Kontos, z. B.
https://xy12345.snowflakecomputing.com. Nur Standard-*.snowflakecomputing.com-Adressen werden als Snowflake erkannt.MCP-Endpunktpfad — die Adresse des MCP-Serverobjekts in Ihrem Konto, z. B.
/api/v2/databases/<DB>/schemas/<SCHEMA>/mcp-servers/<SERVER_NAME>.Client ID und Client Secret — von der OAuth-Sicherheitsintegration, die Ihr Snowflake-Administrator erstellt hat.
Rolle — die Snowflake-Rolle, unter der die Verbindung agiert. Diese bestimmt genau, auf welche Daten und Tools Fin zugreifen kann.
Klicken Sie auf Verbinden. Sie werden durch die Anmeldegenehmigung von Snowflake geleitet.
Bei Erfolg fragt Fin den Server, welche Tools er anbietet, und zeigt sie Ihnen an.
Wählen Sie aus, welche Tools Fin verwenden kann
Fin erhält niemals ein Tool, das Sie nicht ausdrücklich hinzugefügt haben:
Wählen Sie aus der Liste der erkannten Tools die Tools aus, die Sie aktivieren möchten (z. B. SQL-Ausführung, Cortex Search, ein benutzerdefiniertes Tool).
Jedes aktivierte Tool wird als eigener Data connector hinzugefügt, den Sie wie jeden anderen Connector konfigurieren können. Weitere Informationen finden Sie unter So richten Sie Data connectors ein.
Technische Grenzen und Verhalten
Sie haben die Kontrolle über die Snowflake-Seite
Wenn ein Tool nicht angezeigt wird oder eine Verbindung nicht abgeschlossen werden kann, lohnt es sich meist, die Rolle, Berechtigungen und das Serverobjekt in Snowflake zu überprüfen, da die MCP-Server-Konfiguration in Ihrem Snowflake-Konto liegt.
Antwortgrößenlimit
Jede Antwort von Snowflake ist auf 250 KB begrenzt (etwa einige hundert Zeilen).
FAQ
Muss ich Fin vollen Zugriff auf mein Snowflake-Konto geben?
Muss ich Fin vollen Zugriff auf mein Snowflake-Konto geben?
Nein. Die Verbindung agiert immer nur als die einzelne Snowflake-Rolle, die Sie ihr zuweisen, und verwendet nur die Tools, die Sie ausdrücklich aktiviert haben.
Kann ich Fin mit Snowflake verbinden, ohne meinen eigenen Server bereitzustellen?
Kann ich Fin mit Snowflake verbinden, ohne meinen eigenen Server bereitzustellen?
Ja. Snowflake Cortex bietet eine verwaltete Alternative zum Aufbau eines vollständig benutzerdefinierten MCP-Servers; Sie erstellen weiterhin das MCP-Serverobjekt und die OAuth-Integration, aber Cortex übernimmt die KI-Funktionen.
Meine Tool-Liste ist leer oder ein Tool-Aufruf schlägt fehl. Was soll ich überprüfen?
Meine Tool-Liste ist leer oder ein Tool-Aufruf schlägt fehl. Was soll ich überprüfen?
Dies ist fast immer ein Snowflake-Konfigurationsproblem: Stellen Sie sicher, dass das MCP-Serverobjekt existiert und dass der Rolle, mit der Sie verbunden sind, USAGE darauf gewährt wurde. CREATE OR REPLACE MCP SERVER verwirft bestehende Berechtigungen, daher führen Sie die GRANT USAGE-Anweisung nach jeder Neu-Bereitstellung erneut aus.
