قبل البدء
- دور Admin في مؤسستك على ClickHouse Cloud.
- أن يكون SAML SSO مُعدًّا مسبقًا بين Entra ID وClickHouse Cloud. ينشئ SCIM حسابات المستخدمين، وتسجّل هذه الحسابات الدخول عبر SAML، لذا يجب أن يكون SSO يعمل أولًا.
- الوصول إلى Microsoft Entra admin center مع دور Application Administrator (أو Cloud Application Administrator) على الأقل، وإذنٍ لتهيئة Provisioning على تطبيق المؤسسة.
- قائمة بالأدوار التي تريد تعيينها عبر SCIM (مثل: Admins وDevelopers وRead-only). حدّدها مسبقًا، إذ ستنشئ مجموعات مطابقة في Entra ID.
كيفية عمل SCIM مع ClickHouse Cloud
- يعيّن مسؤول في Entra ID مستخدمًا، مباشرةً أو عبر مجموعة، لتطبيق ClickHouse Cloud Enterprise.
- تستدعي خدمة Provisioning في Entra ID نقطة نهاية SCIM في ClickHouse Cloud عبر HTTPS، باستخدام Bearer token تقوم بإنشائه للمصادقة.
- ينشئ ClickHouse Cloud المستخدم في مؤسستك ويعيّن الأدوار استنادًا إلى عضوية المستخدم في مجموعات Entra ID.
- يسجّل المستخدم الدخول إلى ClickHouse Cloud من خلال تدفق SAML SSO الحالي لديك.
- تُنقل تلقائيًا إلى ClickHouse Cloud تغييرات الملف الشخصي والمجموعات وإلغاء التنشيط في Entra ID.
إعداد SCIM في مؤسسة ClickHouse Cloud
Enable SCIM
Enable SCIM. يُتاح SCIM بعد ربط SAML SSO — إذا كان الخيار معطّلاً، فأكمل إعداد SAML أولاً.يُنشأ عنوان URL لنقطة نهاية SCIM بالشكل التالي:إنشاء رمز وصول SCIM
Generate new key واختر تاريخ انتهاء الصلاحية.انقر على Generate new key. يُعرض الرمز مرة واحدة فقط، ويتكون من مفتاح (يبدأ بـ scim_) وسر. انسخ كليهما فوراً وخزّنهما في مدير أسرار آمن — إذ لا يمكن استردادهما لاحقاً. إذا فقدتهما، فألغِ الرمز وأنشئ رمزاً جديداً.ستجمع المفتاح والسر في رمز حامل واحد لـ Entra ID بالشكل التالي:scim_)، ثم نقطتان، ثم سر الرمز، من دون مسافات. يرسل Entra ID هذه القيمة في ترويسة Authorization: Bearer مع كل طلب.تحديد تعيين الأدوار
- لا يمكنك تعيين مجموعة SCIM إلى دور نظام محدد مسبقاً. تنطبق تعيينات SCIM على الأدوار المخصصة فقط. إذا احتجت إلى إتاحة قدرة على مستوى النظام عبر SCIM، فأنشئ دوراً مخصصاً يضم الأذونات التي تريدها.
- تُربط الأسماء المتطابقة تلقائياً. إذا كان للدور المخصص الاسم نفسه لمجموعة SCIM الواردة، يربطهما ClickHouse Cloud تلقائياً — ولا حاجة إلى تعيين يدوي.
- لاستخدام اسم دور مختلف عن اسم المجموعة، أنشئ الدور المخصص باسم الدور الذي تريده، ثم اضبط حقل SCIM group على اسم مجموعة SCIM التي ينبغي ربطه بها.
- تنشئ المجموعات غير المعيّنة أدواراً جديدة. إذا دفع Entra ID مجموعة لا تطابق اسم دور موجود ولا يُشار إليها في حقل
SCIM groupلأي دور، ينشئ ClickHouse Cloud دوراً مخصصاً جديداً باسم تلك المجموعة. يمكنك بعد ذلك منح هذا الدور الأذونات التي تريدها.
تهيئة توفير الحسابات في Microsoft Entra ID
افتح تطبيق ClickHouse Cloud Enterprise
اضبط وضع التزويد وبيانات الاعتماد
Get started (أو Provisioning → Edit provisioning).اضبط Provisioning Mode على Automatic. ضمن Admin Credentials، أدخل ما يلي:- Tenant URL — عنوان URL لنقطة نهاية SCIM من ClickHouse Cloud Console (عنوان URL الذي ينتهي بـ
.../scim). - Secret Token — بيانات اعتماد SCIM الخاصة بك مفصولة بنقطتين رأسيتين، بالصيغة
<scim-key>:<scim-secret>. يرسل Entra ID هذه البيانات ضمن الترويسةAuthorization: Bearer.
Test Connection. يجري Entra ID طلب اختبار إلى نقطة نهاية SCIM؛ ومن المفترض أن يظهر إشعار بنجاح العملية. إذا فشل الاختبار، فانتقل إلى Troubleshooting.انقر على Save.تهيئة تعيينات السمات
- Provision Microsoft Entra ID Users
- Provision Microsoft Entra ID Groups
userName من userPrincipalName. المهم هو أن يكون مصدر userName السمة التي تحتوي على عنوان البريد الإلكتروني نفسه الذي يستخدمه المستخدمون لتسجيل الدخول عبر SAML SSO، وليس اسم سمة محددًا. في بعض المستأجرين، يكون userPrincipalName هو عنوان البريد الإلكتروني هذا بالفعل، ولا يلزم إجراء أي تغيير؛ وفي مستأجرين آخرين، يكون البريد الإلكتروني في mail، لذا عدّل التعيين ليكون مصدر userName هو mail. لتغيير المصدر، انقر على صف userName، واضبط Source attribute على السمة الصحيحة، ثم احفظ.اضبط Matching precedence بحيث تكون userName سمة المطابقة الأساسية. يمكنك إزالة التعيينات غير المدعومة؛ إذ يتجاهل ClickHouse Cloud أي شيء خارج مجموعة SCIM القياسية.تأتي الصفوف المتبقية أدناه معيّنة افتراضيًا؛ تحقق من وجود كل منها:displayName إلى displayName وmembers إلى members، إذ إن اسم عرض المجموعة هو ما يرتبط بـ Role في ClickHouse Cloud.حدِّد نطاق التزويد
- اضبط النطاق على
Sync only assigned users and groups. يقتصر التزويد بذلك على المستخدمين والمجموعات التي تعيّنها صراحةً للتطبيق في الخطوة التالية. - اترك حالة التزويد على
Offفي الوقت الحالي — ستفعّلها بعد تعيين مستخدمي الاختبار.
Save.تعيين المجموعات والمستخدمين
ClickHouse-Admins → Admin، فأنشئ مجموعة باسم ClickHouse-Admins في Entra ID.عيّن المجموعات للتطبيق. في تطبيق المؤسسة، انتقل إلى المستخدمون والمجموعات → إضافة مستخدم/مجموعة، وحدّد مجموعة الأدوار ثم عيّنها. كرر ذلك لكل مجموعة أدوار. بما أن نطاق توفير التطبيق مضبوط على المستخدمين والمجموعات المعيّنين، فلن تُوفَّر إلا هذه المجموعات (وأعضاؤها).- عبر المجموعات (موصى به). أضف المستخدمين إلى مجموعات Entra ID التي عيّنتها للتطبيق. سيُوفَّرون في ClickHouse Cloud ويُسند إليهم الدور المطابق تلقائيًا.
- مباشرةً. عيّن مستخدمين فرديين للتطبيق ضمن المستخدمون والمجموعات. سيُوفَّرون باستخدام الدور الافتراضي ما لم يكونوا أيضًا أعضاءً في مجموعة معيّنة.
تفعيل إعداد التزويد
On، ثم انقر على Save.ينفّذ Entra ID عملية التزويد دوريًا (كل 40 دقيقة تقريبًا). لتزويد مستخدم محدد فورًا — وهو ما يفيد في الاختبار — استخدم Provisioning → Provision on demand، وابحث عن المستخدم، ثم نفّذ عملية تزويد واحدة.اختبار التكامل
أفضل الممارسات لبيئات الإنتاج
بدّل الرموز المميزة بانتظام
استخدم المجموعات بدلاً من التعيينات المباشرة
راجع سجل التدقيق
عيّن دورًا افتراضيًا مناسبًا
تجنّب استخدام SCIM والدعوات اليدوية في الوقت نفسه
مراعاة دورة التزويد
استكشاف الأخطاء وإصلاحها
فشل "Test connection" في Entra ID
فشل "Test connection" في Entra ID
- تأكد من أن SCIM مُمكّن في ClickHouse Cloud Console.
- تأكد من أن Tenant URL في Entra ID يطابق تمامًا عنوان URL لنقطة نهاية SCIM المعروض في Cloud Console — يجب أن يكون معرّف المؤسسة صحيحًا.
- تأكد من أن Secret Token بالصيغة
<scim-key>:<scim-secret>— المفتاح (الذي يبدأ بـscim_)، ثم نقطتان، ثم السر. لا تُضمّن أي مسافات بيضاء في البداية أو النهاية، ولا بادئةBearer(إذ يضيفها Entra ID تلقائيًا). - إذا أجريت تدويرًا للرموز المميزة، فتأكد من استخدام المفتاح والسر الجديدين، وليس الزوج السابق.
يتم إنشاء المستخدمين لكن ليس لديهم أذونات
يتم إنشاء المستخدمين لكن ليس لديهم أذونات
- تحقق من إضافة صف ضمن Map roles in “Users and roles” للدور الذي تتوقعه.
- تحقق من أن اسم مجموعة Entra ID يطابق تمامًا اسم مجموعة SCIM في التعيين، بما في ذلك حالة الأحرف والواصلات.
- إذا كان تصميمك يتضمن عمدًا توفير بعض المستخدمين دون مجموعة، فتأكد من تعيين Default role.
لا يتم توفير المستخدمين أو المجموعات إطلاقًا
لا يتم توفير المستخدمين أو المجموعات إطلاقًا
- تأكد من أن Provisioning Status مضبوط على
On. - تأكد من ضبط Scope على
Sync only assigned users and groupsوأن المستخدمين/المجموعات معيّنون بالفعل للتطبيق ضمن Users and groups. - تذكّر أن دورة التوفير تعمل كل 40 دقيقة تقريبًا — استخدم Provision on demand لاختبار مستخدم واحد فورًا.
- يتطلب توفير المجموعات نفسها (وليس أعضائها فقط) Microsoft Entra ID P1 أو إصدارًا أحدث.
مستخدم مكرر في قائمة الأعضاء
مستخدم مكرر في قائمة الأعضاء
فشل توفير المجموعة بسبب عدم تطابق الاسم
فشل توفير المجموعة بسبب عدم تطابق الاسم
لا يزال المستخدمون الذين أُلغي تنشيطهم يظهرون كأعضاء
لا يزال المستخدمون الذين أُلغي تنشيطهم يظهرون كأعضاء
دوّرت رمز SCIM المميز والآن يفشل Entra ID
دوّرت رمز SCIM المميز والآن يفشل Entra ID
<scim-key>:<scim-secret>. بعد التحديث، انقر فوق Test Connection للتأكد. وبعد عودة التوفير إلى الحالة السليمة، اسحب الرمز المميز القديم في ClickHouse Cloud Console.فقدت رمز SCIM المميز
فقدت رمز SCIM المميز
الأسئلة الشائعة
هل أحتاج إلى SAML SSO قبل أن أتمكن من استخدام SCIM؟
هل أحتاج إلى SAML SSO قبل أن أتمكن من استخدام SCIM؟
هل يمكنني استخدام تطبيق المؤسسة نفسه لكلٍّ من SAML وSCIM؟
هل يمكنني استخدام تطبيق المؤسسة نفسه لكلٍّ من SAML وSCIM؟
لماذا يُنسَّق Secret Token بصيغة key:secret؟
لماذا يُنسَّق Secret Token بصيغة key:secret؟
Authorization: Bearer. تتوقع نقطة نهاية SCIM في ClickHouse Cloud أن تتكون قيمة bearer من مفتاح الرمز المميز وسرّه، مفصولين بنقطتين.ما مدى سرعة ظهور التغييرات في Entra ID في ClickHouse Cloud؟
ما مدى سرعة ظهور التغييرات في Entra ID في ClickHouse Cloud؟
أين يمكنني الحصول على المساعدة إذا واجهت مشكلة؟
أين يمكنني الحصول على المساعدة إذا واجهت مشكلة؟
- معرّف مؤسستك،
- الاسم (ومعرّف الكائن) لتطبيق مؤسسة Entra ID، و
- لقطة شاشة للإدخال الذي أخفق من Provisioning → View provisioning logs.