Skip to main content
يشرح هذا الدليل كيفية تهيئة موفري JWKS في Cloud console. لمعرفة كيفية إنشاء JWT وبنيته — بما في ذلك المطالبات المطلوبة ومطالبات الأدوار والمنح وكيفية عمل المستخدمين المؤقتين — راجع مصادقة JWT.
يتيح لك ClickHouse Cloud مصادقة الاتصالات بخدمة باستخدام JSON Web Tokens ‏(JWTs) التي يتم التحقق من صحتها بالاستناد إلى نقاط نهاية JSON Web Key Set ‏(JWKS) الخاصة بك. وبدلًا من إدارة بيانات اعتماد قاعدة البيانات، يصدر موفر الهوية رموزًا مميزة قصيرة العمر يتحقق ClickHouse من صحتها باستخدام المفاتيح العامة المنشورة على عنوان URL لـ JWKS الذي تهيّئه. يمكنك تهيئة موفري JWKS بنفسك لكل خدمة من Settings → Security في ClickHouse Cloud console.

قبل البدء

لتهيئة موفّري JWT لخدمة، تحتاج إلى:
  • مؤسسة مشمولة بخطة Enterprise.
  • خدمة تعمل بإصدار ClickHouse 26.4 أو أحدث.
  • دور يمتلك إذن control-plane:service:manage على الخدمة (مثل Admin أو Service admin). يرى الأعضاء الذين لا يمتلكون هذا الإذن القسم بوضع القراءة فقط.
  • عنوان URL علني يمكن الوصول إليه عبر HTTPS لـ JWKS ينشر مفتاح RSA واحدًا على الأقل (RS256) أو، للخدمات التي تعمل بالإصدار 26.8 أو أحدث، مفتاح EC (ES256، ES384، ES512).
يقبل الموفّرون المستندون إلى JWKS مفاتيح RSA، وبدءًا من الإصدار 26.8، مفاتيح EC على المنحنيات P-256 وP-384 وP-521. قد يحتوي مستند JWKS على أنواع مفاتيح أخرى، ولكن يجب أن يحتوي على مفتاح صالح للاستخدام واحد على الأقل.

آلية العمل

ينشئ العميل (موفّر الهوية أو تطبيقك) JWT ويوقّعه باستخدام مفتاحه الخاص. يجب أن يتبع الرمز المميز تنسيق الرمز المميز المتوقع. ثم يتحقق ClickHouse منه باستخدام المفاتيح العامة المنشورة على عنوان URL الخاص بـ JWKS:
  1. يقرأ ClickHouse ترويسة kid (معرّف المفتاح) للرمز المميز ويختار المفتاح المطابق من مستند JWKS.
  2. يتحقق من توقيع الرمز المميز باستخدام ذلك المفتاح العام، ويتحقق من مطالبتي iss (المُصدِر) وaud (الجمهور) بمقارنتهما مع تهيئة الموفّر.
  3. عند نجاح التحقق، يعمل الاتصال كمستخدم مؤقت، وتُستمد حقوق وصوله من مطالبتي clickhouse:grants وclickhouse:roles في الرمز المميز، ضمن الحد الأقصى للأذونات (المستخدم default). راجع حقوق الوصول للتفاصيل.
يتحقق ClickHouse من عنوان URL الخاص بـ JWKS ويجلبه عند إضافة موفّر أو تحديثه، لذا يُرفض مسبقًا أي عنوان URL مُهيأ بشكل خاطئ أو يتعذر الوصول إليه.

إضافة موفّر JWT

1

افتح إعدادات أمان الخدمة

انتقل إلى خدمتك، وافتح Settings، ثم مرّر إلى قسم Security. ابحث عن بطاقة مصادقة JWT.
2

افتح اللوحة المنبثقة للموفّرين

حدّد إعداد موفّري JWT (أو إدارة موفّري JWT إذا كنت قد أعددت بعضهم بالفعل). ستفتح اللوحة المنبثقة بنموذج موفّر جديد جاهز للتعبئة.
3

أدخل تفاصيل الموفّر

أكمل نموذج الموفّر ثم حدّد حفظ.
4

أضف موفّرين آخرين عند الحاجة

استخدم إضافة موفّر آخر لتهيئة موفّرين إضافيين. يمكن أن تضم الخدمة خمسة موفّري JWT كحد أقصى.
يؤدي حذف موفّر JWT إلى إيقاف قبول الرموز المميزة الصادرة عنه فورًا، وستتوقف أي أعباء عمل لا تزال تُجري المصادقة باستخدام هذه الرموز المميزة عن العمل.

القيود

  • الحد الأقصى هو خمسة موفري JWT لكل خدمة.
  • يقبل موفرو JWKS مفاتيح RSA (RS256) ومفاتيح EC (ES256، ES384، ES512) ابتداءً من الإصدار 26.8.
  • يجب أن يكون عنوان URL لـ JWKS نقطة نهاية HTTPS عامة. تُرفض العناوين الخاصة أو الداخلية أو المحلية للارتباط.
  • مصادقة JWT — مطالبات الرمز المميز، والمستخدمون المؤقتون، واستخدام العميل.
آخر تعديل في ٢٦ أغسطس ٢٠٢٦