Brains Up AnalyticsBRAINSUPAnalytics
SSIS 2025Microsoft.Data.SqlClientEntra IDMicrosoft FabricSQL Server 2025

SSIS 2025 sem senha no pacote: Entra ID, TLS 1.3 e Fabric com o Microsoft SqlClient

Como usar o novo Microsoft SqlClient Data Provider no ADO.NET connection manager do SSIS 2025 para tirar senhas dos pacotes, ativar TLS 1.3 e conectar no Fabric Warehouse com Entra ID.

Por Dione Fraga · Databricks Certified Professional28 de setembro de 20264 min de leitura

O problema: a senha que mora no connection manager

Em muitas empresas, o SSIS continua sendo o motor do ETL: estável, rápido e pago há anos. Mas a forma de conectar raramente evoluiu junto. É comum encontrar pacotes com:

  • login SQL com senha gravada no connection manager (com ProtectionLevel protegendo… mais ou menos);
  • conexões em OLE DB ou SqlClient antigo, sem suporte decente a Entra ID;
  • nenhum caminho oficial para falar com o Microsoft Fabric, que não aceita autenticação SQL nem Windows.

Na prática, isso vira um impasse: a governança pede identidade gerenciada e criptografia forte, e o pacote legado só sabe usuário e senha.

A novidade: Microsoft SqlClient no ADO.NET connection manager

O SSIS 2025 (SQL Server 2025, GA em novembro de 2025) trouxe como principal novidade o suporte ao Microsoft SqlClient Data Provider (Microsoft.Data.SqlClient) no ADO.NET connection manager.

Esse é o driver moderno da Microsoft para SQL Server e Azure SQL. Com ele o SSIS ganha:

  • Microsoft Entra ID em várias modalidades: Service Principal, Managed Identity, Interactive, Default, entre outras;
  • TLS 1.3 e o modo Encrypt=Strict (TDS 8.0), em que a sessão é criptografada desde o primeiro byte, antes mesmo do handshake de login;
  • conexão com Fabric Warehouse, SQL analytics endpoint e SQL database no Fabric, que só aceitam Entra ID.

Passo a passo

1) Crie o connection manager com o provider novo

No Visual Studio (SSIS Projects 2022+), crie um ADO.NET connection manager e, em Provider, escolha Microsoft SqlClient Data Provider.

2) Configure a autenticação na aba All

A aba Connection mostra só algumas opções de autenticação. As demais (Service Principal, Managed Identity, Interactive) ficam na aba All, na propriedade Authentication. A connection string resultante fica assim:

Data Source=<workspace>.datawarehouse.fabric.microsoft.com;
Initial Catalog=dw_sales;
Authentication=Active Directory Service Principal;
User ID=<app-client-id>;
Password=<client-secret>;
Encrypt=Strict;

Para Azure SQL Database ou SQL Server 2025 com Entra ID, o formato é o mesmo, trocando o Data Source.

3) Tire o secret do pacote

O Password do service principal não deve ficar no pacote. O padrão que recomendo:

  1. Crie um parâmetro de projeto sensível (SpnSecret) e mapeie para a propriedade Password (ou para a connection string inteira) do connection manager.
  2. No SSISDB, crie um environment por ambiente (dev/hml/prod) com a variável sensível correspondente.
  3. Referencie o environment no projeto e rode os jobs apontando para ele.

Assim o mesmo .ispac sobe para todos os ambientes, e o secret fica criptografado no catálogo (e, idealmente, rotacionado a partir do Key Vault pelo seu processo de deploy).

4) Desenvolva com a sua identidade, execute com a do serviço

Active Directory Interactive é ótimo no Visual Studio: você entra com a sua conta e testa. Mas ele não funciona executando no catálogo, porque não há ninguém para clicar no pop-up. Use o parâmetro/environment para trocar a connection string no deploy para Service Principal.

Rodando no Azure-SSIS Integration Runtime (ADF), dá para ir além e usar Managed Identity, sem secret nenhum.

Quando isso faz diferença

  • Migração gradual para o Fabric: o SSIS on-premises pode gravar direto no Fabric Warehouse enquanto você migra o resto com calma, sem reescrever o pacote.
  • Auditoria e compliance: conexões por service principal aparecem com identidade própria nos logs, com permissões mínimas e rotação de credencial centralizada.
  • Fim da senha compartilhada: ninguém mais precisa saber a senha do usuário etl_user.

Checklist de upgrade para SSIS 2025

Antes de migrar, vale fazer este inventário (fonte: documentação oficial da Microsoft):

  • ☐ Modo 32-bit está depreciado. SSMS 21 e SSIS Projects 2022+ são 64-bit. Pacotes que dependem de drivers 32-bit (Excel/Access antigos, ODBC 32-bit) precisam de atenção.
  • ☐ Serviço legado do Integration Services está depreciado. Afeta quem ainda usa o package deployment model (pacotes no msdb/file system). Hora de ir para o project deployment model + SSISDB.
  • ☐ Tipo de conexão SDS (SqlClient Data Provider) está depreciado nas Maintenance Tasks e no Foreach Loop. Migre para ADO.NET.
  • ☐ Componentes CDC da Attunity e o CDC Service para Oracle foram removidos, assim como o Microsoft Connector for Oracle. Planeje alternativas (ADF, Fabric Mirroring/Copy Job, conectores de terceiros).
  • ☐ Tasks de Hadoop (Hive, Pig, File System) saíram do produto.
  • ☐ Quem usa a API .NET Microsoft.SqlServer.Dts.Runtime para gerar pacotes precisa atualizar referências e recompilar.

Conclusão

O SSIS 2025 não é uma revolução, mas resolve uma dor antiga: conectar pacotes legados com identidade moderna e criptografia forte. Se você mantém SSIS em produção, o primeiro passo é simples: liste os connection managers com login SQL e comece pelos que falam com Azure SQL ou Fabric.

Artigos relacionados

Gostou? Veja os e-books para conteúdo aprofundado.

E-books