SSIS 2025 sem senha no pacote: Entra ID, TLS 1.3 e Fabric com o Microsoft SqlClient
Como usar o novo Microsoft SqlClient Data Provider no ADO.NET connection manager do SSIS 2025 para tirar senhas dos pacotes, ativar TLS 1.3 e conectar no Fabric Warehouse com Entra ID.
O problema: a senha que mora no connection manager
Em muitas empresas, o SSIS continua sendo o motor do ETL: estável, rápido e pago há anos. Mas a forma de conectar raramente evoluiu junto. É comum encontrar pacotes com:
- login SQL com senha gravada no connection manager (com
ProtectionLevelprotegendo… mais ou menos); - conexões em OLE DB ou SqlClient antigo, sem suporte decente a Entra ID;
- nenhum caminho oficial para falar com o Microsoft Fabric, que não aceita autenticação SQL nem Windows.
Na prática, isso vira um impasse: a governança pede identidade gerenciada e criptografia forte, e o pacote legado só sabe usuário e senha.
A novidade: Microsoft SqlClient no ADO.NET connection manager
O SSIS 2025 (SQL Server 2025, GA em novembro de 2025) trouxe como principal novidade o suporte ao Microsoft SqlClient Data Provider (Microsoft.Data.SqlClient) no ADO.NET connection manager.
Esse é o driver moderno da Microsoft para SQL Server e Azure SQL. Com ele o SSIS ganha:
- Microsoft Entra ID em várias modalidades: Service Principal, Managed Identity, Interactive, Default, entre outras;
- TLS 1.3 e o modo
Encrypt=Strict(TDS 8.0), em que a sessão é criptografada desde o primeiro byte, antes mesmo do handshake de login; - conexão com Fabric Warehouse, SQL analytics endpoint e SQL database no Fabric, que só aceitam Entra ID.
Passo a passo
1) Crie o connection manager com o provider novo
No Visual Studio (SSIS Projects 2022+), crie um ADO.NET connection manager e, em Provider, escolha Microsoft SqlClient Data Provider.
2) Configure a autenticação na aba All
A aba Connection mostra só algumas opções de autenticação. As demais (Service Principal, Managed Identity, Interactive) ficam na aba All, na propriedade Authentication. A connection string resultante fica assim:
Data Source=<workspace>.datawarehouse.fabric.microsoft.com;
Initial Catalog=dw_sales;
Authentication=Active Directory Service Principal;
User ID=<app-client-id>;
Password=<client-secret>;
Encrypt=Strict;
Para Azure SQL Database ou SQL Server 2025 com Entra ID, o formato é o mesmo, trocando o Data Source.
3) Tire o secret do pacote
O Password do service principal não deve ficar no pacote. O padrão que recomendo:
- Crie um parâmetro de projeto sensível (
SpnSecret) e mapeie para a propriedadePassword(ou para a connection string inteira) do connection manager. - No SSISDB, crie um environment por ambiente (dev/hml/prod) com a variável sensível correspondente.
- Referencie o environment no projeto e rode os jobs apontando para ele.
Assim o mesmo .ispac sobe para todos os ambientes, e o secret fica criptografado no catálogo (e, idealmente, rotacionado a partir do Key Vault pelo seu processo de deploy).
4) Desenvolva com a sua identidade, execute com a do serviço
Active Directory Interactive é ótimo no Visual Studio: você entra com a sua conta e testa. Mas ele não funciona executando no catálogo, porque não há ninguém para clicar no pop-up. Use o parâmetro/environment para trocar a connection string no deploy para Service Principal.
Rodando no Azure-SSIS Integration Runtime (ADF), dá para ir além e usar Managed Identity, sem secret nenhum.
Quando isso faz diferença
- Migração gradual para o Fabric: o SSIS on-premises pode gravar direto no Fabric Warehouse enquanto você migra o resto com calma, sem reescrever o pacote.
- Auditoria e compliance: conexões por service principal aparecem com identidade própria nos logs, com permissões mínimas e rotação de credencial centralizada.
- Fim da senha compartilhada: ninguém mais precisa saber a senha do usuário
etl_user.
Checklist de upgrade para SSIS 2025
Antes de migrar, vale fazer este inventário (fonte: documentação oficial da Microsoft):
- ☐ Modo 32-bit está depreciado. SSMS 21 e SSIS Projects 2022+ são 64-bit. Pacotes que dependem de drivers 32-bit (Excel/Access antigos, ODBC 32-bit) precisam de atenção.
- ☐ Serviço legado do Integration Services está depreciado. Afeta quem ainda usa o package deployment model (pacotes no msdb/file system). Hora de ir para o project deployment model + SSISDB.
- ☐ Tipo de conexão SDS (SqlClient Data Provider) está depreciado nas Maintenance Tasks e no Foreach Loop. Migre para ADO.NET.
- ☐ Componentes CDC da Attunity e o CDC Service para Oracle foram removidos, assim como o Microsoft Connector for Oracle. Planeje alternativas (ADF, Fabric Mirroring/Copy Job, conectores de terceiros).
- ☐ Tasks de Hadoop (Hive, Pig, File System) saíram do produto.
- ☐ Quem usa a API .NET
Microsoft.SqlServer.Dts.Runtimepara gerar pacotes precisa atualizar referências e recompilar.
Conclusão
O SSIS 2025 não é uma revolução, mas resolve uma dor antiga: conectar pacotes legados com identidade moderna e criptografia forte. Se você mantém SSIS em produção, o primeiro passo é simples: liste os connection managers com login SQL e comece pelos que falam com Azure SQL ou Fabric.
Artigos relacionados
Auto Partitioning no Copy job do Fabric Data Factory: mova tabelas gigantes em minutos, sem configurar partição
O Copy job do Fabric Data Factory agora particiona tabelas grandes automaticamente — escolhe a coluna, calcula as fronteiras e roda leituras em paralelo com um único toggle. O que muda, como ativar e onde funciona.
Ler artigoSSIS + PostgreSQL via ODBC: as opções de fetch que evitam o Out of memory — e a armadilha do comentário --
Como UseDeclareFetch/Fetch (cursor server-side) evitam o Out of memory ao extrair PostgreSQL no SSIS via ODBC, como revelar o erro genérico com CommLog, o bug do comentário -- que engole o FETCH, e o fallback com cursor em Python.
Ler artigoGostou? Veja os e-books para conteúdo aprofundado.
E-books