Skip to main content
يدعم ClickHouse Cloud معيار SCIM 2.0 ‏(System for Cross-domain Identity Management) لإدارة دورة حياة المستخدمين والمجموعات تلقائيًا. بعد الاتصال بموفّر الهوية لديك، يُنشأ تلقائيًا في مؤسستك كل مستخدم تعيّنه لتطبيق ClickHouse Cloud بالدور المناسب، وتُطبّق تحديثات الملف الشخصي تلقائيًا، كما أن إزالة مستخدم من IdP لديك تلغي وصوله — دون دعوات يدوية أو حسابات يتيمة. يشرح هذا الدليل إعداد تزويد SCIM من البداية إلى النهاية باستخدام Microsoft Entra ID (المعروف سابقًا باسم Azure Active Directory). تتوافق نقطة نهاية SCIM في ClickHouse Cloud مع معيار SCIM 2.0 ‏(RFC 7644). يُصادق Entra ID مع نقطة النهاية باستخدام Bearer token طويل الأجل، تجمعه من مفتاح SCIM والسرّ اللذين يتم إنشاؤهما في ClickHouse Cloud Console.
هل تستخدم Okta بدلًا من ذلك؟إذا كان موفّر الهوية لديك هو Okta، فاتبع دليل تزويد SCIM باستخدام Okta. يكون الإعداد من جانب ClickHouse Cloud مطابقًا؛ ويختلف فقط إعداد IdP.

قبل البدء

ستحتاج إلى:
  • دور Admin في مؤسستك على ClickHouse Cloud.
  • أن يكون SAML SSO مُعدًّا مسبقًا بين Entra ID وClickHouse Cloud. ينشئ SCIM حسابات المستخدمين، وتسجّل هذه الحسابات الدخول عبر SAML، لذا يجب أن يكون SSO يعمل أولًا.
  • الوصول إلى Microsoft Entra admin center مع دور Application Administrator (أو Cloud Application Administrator) على الأقل، وإذنٍ لتهيئة Provisioning على تطبيق المؤسسة.
  • قائمة بالأدوار التي تريد تعيينها عبر SCIM (مثل: Admins وDevelopers وRead-only). حدّدها مسبقًا، إذ ستنشئ مجموعات مطابقة في Entra ID.

كيفية عمل SCIM مع ClickHouse Cloud

  1. يعيّن مسؤول في Entra ID مستخدمًا، مباشرةً أو عبر مجموعة، لتطبيق ClickHouse Cloud Enterprise.
  2. تستدعي خدمة Provisioning في Entra ID نقطة نهاية SCIM في ClickHouse Cloud عبر HTTPS، باستخدام Bearer token تقوم بإنشائه للمصادقة.
  3. ينشئ ClickHouse Cloud المستخدم في مؤسستك ويعيّن الأدوار استنادًا إلى عضوية المستخدم في مجموعات Entra ID.
  4. يسجّل المستخدم الدخول إلى ClickHouse Cloud من خلال تدفق SAML SSO الحالي لديك.
  5. تُنقل تلقائيًا إلى ClickHouse Cloud تغييرات الملف الشخصي والمجموعات وإلغاء التنشيط في Entra ID.

إعداد SCIM في مؤسسة ClickHouse Cloud

1

Enable SCIM

سجّل الدخول إلى ClickHouse Cloud Console بصفتك مسؤولاً عن المؤسسة، ثم افتح Organization settings → SAML and SCIM settings → SCIM Configuration.انقر على Enable SCIM. يُتاح SCIM بعد ربط SAML SSO — إذا كان الخيار معطّلاً، فأكمل إعداد SAML أولاً.يُنشأ عنوان URL لنقطة نهاية SCIM بالشكل التالي:
انسخه — إذ ستلصقه لاحقاً في Entra ID باعتباره Tenant URL.
2

إنشاء رمز وصول SCIM

انتقل إلى قسم Generate new key واختر تاريخ انتهاء الصلاحية.
خطّط للتدويرنوصي بتحديد مدة صلاحية تبلغ 12 شهراً وإضافة تذكير في التقويم. يدعم ClickHouse Cloud رمزي SCIM نشطين كحد أقصى في الوقت نفسه، ما يتيح لك التدوير من دون فترة توقف: أنشئ الرمز الجديد، وبدّل Entra ID لاستخدامه، وتأكد من استمرار عمل التزويد، ثم ألغِ الرمز القديم.
انقر على Generate new key. يُعرض الرمز مرة واحدة فقط، ويتكون من مفتاح (يبدأ بـ scim_) وسر. انسخ كليهما فوراً وخزّنهما في مدير أسرار آمن — إذ لا يمكن استردادهما لاحقاً. إذا فقدتهما، فألغِ الرمز وأنشئ رمزاً جديداً.ستجمع المفتاح والسر في رمز حامل واحد لـ Entra ID بالشكل التالي:
بالتحديد: مفتاح الرمز (الذي يبدأ بـ scim_)، ثم نقطتان، ثم سر الرمز، من دون مسافات. يرسل Entra ID هذه القيمة في ترويسة Authorization: Bearer مع كل طلب.
3

تحديد تعيين الأدوار

من لوحة SCIM Configuration، انقر على Map roles in “Users and roles” (أو انتقل مباشرةً عبر Users and roles → Roles).ترتبط مجموعات SCIM بأدوار ClickHouse Cloud بالاسم، مع مراعاة القواعد التالية:
  • لا يمكنك تعيين مجموعة SCIM إلى دور نظام محدد مسبقاً. تنطبق تعيينات SCIM على الأدوار المخصصة فقط. إذا احتجت إلى إتاحة قدرة على مستوى النظام عبر SCIM، فأنشئ دوراً مخصصاً يضم الأذونات التي تريدها.
  • تُربط الأسماء المتطابقة تلقائياً. إذا كان للدور المخصص الاسم نفسه لمجموعة SCIM الواردة، يربطهما ClickHouse Cloud تلقائياً — ولا حاجة إلى تعيين يدوي.
  • لاستخدام اسم دور مختلف عن اسم المجموعة، أنشئ الدور المخصص باسم الدور الذي تريده، ثم اضبط حقل SCIM group على اسم مجموعة SCIM التي ينبغي ربطه بها.
  • تنشئ المجموعات غير المعيّنة أدواراً جديدة. إذا دفع Entra ID مجموعة لا تطابق اسم دور موجود ولا يُشار إليها في حقل SCIM group لأي دور، ينشئ ClickHouse Cloud دوراً مخصصاً جديداً باسم تلك المجموعة. يمكنك بعد ذلك منح هذا الدور الأذونات التي تريدها.

تهيئة توفير الحسابات في Microsoft Entra ID

1

افتح تطبيق ClickHouse Cloud Enterprise

افتح صفحة Overview لـ Microsoft Entra ID، ثم اختر Enterprise applications من قسم Manage في القائمة اليمنى. افتح التطبيق الذي أنشأته عند إعداد SAML SSO لـ ClickHouse Cloud.إذا لم تكن قد أنشأت تطبيق المؤسسة بعد، فاتبع أولًا دليل إعداد SAML SSO — إذ يُستخدم تطبيق المؤسسة نفسه، عند استخدام تسجيل الدخول الموحّد المستند إلى SAML، لكلٍّ من تسجيل الدخول الموحّد وتهيئة SCIM.
2

اضبط وضع التزويد وبيانات الاعتماد

في الشريط الجانبي الأيسر للتطبيق، اختر Provisioning، ثم انقر على Get started (أو ProvisioningEdit provisioning).اضبط Provisioning Mode على Automatic. ضمن Admin Credentials، أدخل ما يلي:
  • Tenant URL — عنوان URL لنقطة نهاية SCIM من ClickHouse Cloud Console (عنوان URL الذي ينتهي بـ .../scim).
  • Secret Token — بيانات اعتماد SCIM الخاصة بك مفصولة بنقطتين رأسيتين، بالصيغة <scim-key>:<scim-secret>. يرسل Entra ID هذه البيانات ضمن الترويسة Authorization: Bearer.
انقر على Test Connection. يجري Entra ID طلب اختبار إلى نقطة نهاية SCIM؛ ومن المفترض أن يظهر إشعار بنجاح العملية. إذا فشل الاختبار، فانتقل إلى Troubleshooting.انقر على Save.
3

تهيئة تعيينات السمات

بعد حفظ بيانات الاعتماد، وسّع قسم Mappings. يعرض Entra ID مجموعتين من التعيينات:
  • Provision Microsoft Entra ID Users
  • Provision Microsoft Entra ID Groups
افتح Provision Microsoft Entra ID Users وتأكد من توافق تعيينات السمات مع ما يتوقعه ClickHouse Cloud.بشكل افتراضي، يعيّن Entra ID السمة userName من userPrincipalName. المهم هو أن يكون مصدر userName السمة التي تحتوي على عنوان البريد الإلكتروني نفسه الذي يستخدمه المستخدمون لتسجيل الدخول عبر SAML SSO، وليس اسم سمة محددًا. في بعض المستأجرين، يكون userPrincipalName هو عنوان البريد الإلكتروني هذا بالفعل، ولا يلزم إجراء أي تغيير؛ وفي مستأجرين آخرين، يكون البريد الإلكتروني في mail، لذا عدّل التعيين ليكون مصدر userName هو mail. لتغيير المصدر، انقر على صف userName، واضبط Source attribute على السمة الصحيحة، ثم احفظ.اضبط Matching precedence بحيث تكون userName سمة المطابقة الأساسية. يمكنك إزالة التعيينات غير المدعومة؛ إذ يتجاهل ClickHouse Cloud أي شيء خارج مجموعة SCIM القياسية.
طابق البريد الإلكتروني المستخدم في SAML SSOيجب أن تتطابق القيمة التي تنتقل إلى userName تمامًا مع عنوان البريد الإلكتروني الذي يسجّل به كل مستخدم الدخول عبر SAML SSO. ينشئ SCIM الحساب، ويصادق SAML عليه، لذا إذا لم يتطابق userName في SCIM مع عنوان البريد الإلكتروني في تأكيد SAML، ينشئ SAML مستخدمًا جديدًا منفصلًا عند تسجيل الدخول لا يديره SCIM، مما يترك حسابًا مكررًا وغير مُدار. عيّن userName من السمة (userPrincipalName أو mail أو غيرها) التي تحمل عنوان البريد الإلكتروني نفسه الذي ترسله إعدادات SAML.
تأتي الصفوف المتبقية أدناه معيّنة افتراضيًا؛ تحقق من وجود كل منها:افتح Provision Microsoft Entra ID Groups وتأكد من تعيين displayName إلى displayName وmembers إلى members، إذ إن اسم عرض المجموعة هو ما يرتبط بـ Role في ClickHouse Cloud.
حالة أحرف البريد الإلكتروني مهمةتأكد من أن القيمة التي تنتقل إلى userName والقيمة التي تنتقل إلى عنوان البريد الإلكتروني الأساسي تستخدمان حالة الأحرف نفسها. يحوّل ClickHouse Cloud عناوين البريد الإلكتروني إلى أحرف صغيرة؛ وقد يؤدي عدم التطابق بين الحقلين إلى فشل التوفير.
4

حدِّد نطاق التزويد

وسّع قسم الإعدادات:
  • اضبط النطاق على Sync only assigned users and groups. يقتصر التزويد بذلك على المستخدمين والمجموعات التي تعيّنها صراحةً للتطبيق في الخطوة التالية.
  • اترك حالة التزويد على Off في الوقت الحالي — ستفعّلها بعد تعيين مستخدمي الاختبار.
انقر على Save.
5

تعيين المجموعات والمستخدمين

هنا تُسند الأدوار تلقائيًا.أنشئ مجموعات في Entra ID. لكل تعيين أدوار أعددته سابقًا، أنشئ أو حدّد مجموعة في Entra ID تحمل اسم العرض نفسه تمامًا. على سبيل المثال، إذا كان التعيين لديك هو ClickHouse-Admins → Admin، فأنشئ مجموعة باسم ClickHouse-Admins في Entra ID.عيّن المجموعات للتطبيق. في تطبيق المؤسسة، انتقل إلى المستخدمون والمجموعات → إضافة مستخدم/مجموعة، وحدّد مجموعة الأدوار ثم عيّنها. كرر ذلك لكل مجموعة أدوار. بما أن نطاق توفير التطبيق مضبوط على المستخدمين والمجموعات المعيّنين، فلن تُوفَّر إلا هذه المجموعات (وأعضاؤها).
يتطلب توفير المجموعات ترخيص Entra ID مناسبًايتطلب توفير المجموعات (وليس أعضائها فقط) Microsoft Entra ID P1 أو إصدارًا أحدث. عند توفير المجموعات، تُنشأ المجموعة نفسها في ClickHouse Cloud وتُربط بالدور المطابق استنادًا إلى اسم العرض.
عيّن المستخدمين. لديك خياران:
  • عبر المجموعات (موصى به). أضف المستخدمين إلى مجموعات Entra ID التي عيّنتها للتطبيق. سيُوفَّرون في ClickHouse Cloud ويُسند إليهم الدور المطابق تلقائيًا.
  • مباشرةً. عيّن مستخدمين فرديين للتطبيق ضمن المستخدمون والمجموعات. سيُوفَّرون باستخدام الدور الافتراضي ما لم يكونوا أيضًا أعضاءً في مجموعة معيّنة.
التعيين المستند إلى المجموعات أسهل للإدارة المستمرة — فعندما يتغير دور شخص ما، ما عليك سوى تحديث عضويته في المجموعة.
6

تفعيل إعداد التزويد

ارجع إلى Provisioning، واضبط Provisioning Status على On، ثم انقر على Save.ينفّذ Entra ID عملية التزويد دوريًا (كل 40 دقيقة تقريبًا). لتزويد مستخدم محدد فورًا — وهو ما يفيد في الاختبار — استخدم Provisioning → Provision on demand، وابحث عن المستخدم، ثم نفّذ عملية تزويد واحدة.

اختبار التكامل

بعد تفعيل التزويد، استخدم Provision on demand لتزويد مستخدم اختبار واحد أو اثنين فورًا بدلًا من انتظار دورة التزويد التالية. ثم عُد إلى Settings → Users and roles في ClickHouse Cloud Console للتأكد من ظهور المستخدمين المتزامنين بالأدوار المتوقعة. نفّذ خطة الاختبار القصيرة هذه باستخدام مستخدم اختبار واحد أو اثنين قبل تعيين فريقك بأكمله. إذا لم تُطبَّق إحدى الخطوات، فاستخدم Provision on demand لفرض المزامنة، ثم راجع قسم استكشاف الأخطاء وإصلاحها. إذا فشلت أي خطوة، فأصلح السبب الأساسي قبل المتابعة، إذ تتفاقم الأعراض عادةً.
أين تبحث عن أخطاء SCIM في Entra IDتظهر أخطاء SCIM في شاشة Provisioning → View provisioning logs الخاصة بالتطبيق (وهي متاحة أيضًا ضمن Identity → Monitoring & health → Provisioning logs). يعرض كل إدخال الطلب والهدف والخطأ الذي أعاده ClickHouse Cloud حرفيًا، لذا ابدأ من هناك.

أفضل الممارسات لبيئات الإنتاج

بدّل الرموز المميزة بانتظام

اضبط تذكيرًا في التقويم لتدوير رمز SCIM المميز. الوتيرة الموصى بها: كل 12 شهرًا، أو فور مغادرة الشركة أي مسؤول كان يعرف الرمز المميز. يتيح ClickHouse Cloud وجود رمزين مميزين نشطين لكل organization تحديدًا لتتمكن من التدوير دون تعطيل التوفير — أنشئ الرمز المميز الجديد، وحدّث Secret Token في Entra ID، وتحقق باستخدام Test Connection، ثم ألغِ الرمز المميز القديم.

استخدم المجموعات بدلاً من التعيينات المباشرة

يعمل التعيين المباشر للمستخدمين في التطبيق، لكنه سرعان ما يصعب تدقيقه. يتيح إسناد التعيينات عبر مجموعات Entra ID إجراء مراجعات الوصول وتغييرات الأدوار من مكان واحد.

راجع سجل التدقيق

يُسجَّل كل إجراء في SCIM — مثل إنشاء مستخدم أو إلغاء تنشيطه أو تحديث ملفه التعريفي — في سجل تدقيق ClickHouse Cloud. راجع تسجيل التدقيق. تحقّق من السجل دوريًا، لا سيما بعد دفعات كبيرة من عمليات التوفير.

عيّن دورًا افتراضيًا مناسبًا

إذا جرى تعيين مستخدم Entra ID للتطبيق، لكنه لا ينتمي إلى أي مجموعة معيّنة، فسيُنشأ له الدور الافتراضي. اختر الدور الأكثر تقييدًا الذي يظلّ يتيح للمستخدم إنجاز شيء ما، لضمان فشل أخطاء التكوين بشكل آمن.

تجنّب استخدام SCIM والدعوات اليدوية في الوقت نفسه

بعد تفعيل SCIM، أدر العضوية عبر Entra ID، ولا ترسل دعوات يدوية إلى المستخدمين أنفسهم. فالجمع بين الطريقتين يسبب التباسًا حول المصدر المرجعي وقد يؤدي إلى إنشاء إدخالات مكررة.

مراعاة دورة التزويد

تُزامن Entra ID البيانات دوريًا (كل 40 دقيقة تقريبًا)، لذا لا تُطبَّق التغييرات الاعتيادية فورًا. استخدم Provision on demand عندما تحتاج إلى تطبيق تغيير على الفور، وراقب Provisioning logs لرصد حالات الفشل المستمرة.

استكشاف الأخطاء وإصلاحها

  • تأكد من أن SCIM مُمكّن في ClickHouse Cloud Console.
  • تأكد من أن Tenant URL في Entra ID يطابق تمامًا عنوان URL لنقطة نهاية SCIM المعروض في Cloud Console — يجب أن يكون معرّف المؤسسة صحيحًا.
  • تأكد من أن Secret Token بالصيغة <scim-key>:<scim-secret> — المفتاح (الذي يبدأ بـ scim_)، ثم نقطتان، ثم السر. لا تُضمّن أي مسافات بيضاء في البداية أو النهاية، ولا بادئة Bearer (إذ يضيفها Entra ID تلقائيًا).
  • إذا أجريت تدويرًا للرموز المميزة، فتأكد من استخدام المفتاح والسر الجديدين، وليس الزوج السابق.
  • تحقق من إضافة صف ضمن Map roles in “Users and roles” للدور الذي تتوقعه.
  • تحقق من أن اسم مجموعة Entra ID يطابق تمامًا اسم مجموعة SCIM في التعيين، بما في ذلك حالة الأحرف والواصلات.
  • إذا كان تصميمك يتضمن عمدًا توفير بعض المستخدمين دون مجموعة، فتأكد من تعيين Default role.
  • تأكد من أن Provisioning Status مضبوط على On.
  • تأكد من ضبط Scope على Sync only assigned users and groups وأن المستخدمين/المجموعات معيّنون بالفعل للتطبيق ضمن Users and groups.
  • تذكّر أن دورة التوفير تعمل كل 40 دقيقة تقريبًا — استخدم Provision on demand لاختبار مستخدم واحد فورًا.
  • يتطلب توفير المجموعات نفسها (وليس أعضائها فقط) Microsoft Entra ID P1 أو إصدارًا أحدث.
ينتج هذا عادةً عن اختلاف حالة أحرف البريد الإلكتروني بين Entra ID ودعوة يدوية سابقة. أزل المستخدم المكرر من قائمة Members، ثم ألغِ تعيين المستخدم وأعِد تعيينه في Entra ID (أو أعد تشغيل Provision on demand) لإعادة توفيره من جديد.
لا يطابق اسم عرض المجموعة في Entra ID أي تعيين مُعدّ في ClickHouse Cloud. أعد تسمية مجموعة Entra ID أو أضف تعيينًا ضمن Map roles in “Users and roles” من لوحة SCIM Configuration (أو عبر Users and roles → Roles).
يُطبَّق إلغاء التنشيط في دورة التوفير التالية. لفرضه فورًا، استخدم Provision on demand لهذا المستخدم. إذا ظل المستخدم عضوًا بعد ذلك، فتحقق من Provisioning → View provisioning logs بحثًا عن خطأ في عملية التعطيل.
تحقق من تحديث Secret Token في تطبيق Enterprise الصحيح في Entra ID، بالصيغة <scim-key>:<scim-secret>. بعد التحديث، انقر فوق Test Connection للتأكد. وبعد عودة التوفير إلى الحالة السليمة، اسحب الرمز المميز القديم في ClickHouse Cloud Console.
لا يمكن استعادة الرموز المميزة. ضمن Organization settings → SAML and SCIM settings → SCIM Configuration في ClickHouse Cloud Console، اسحب الرمز المميز المفقود وأنشئ رمزًا جديدًا، ثم حدّث Secret Token في Entra ID.

الأسئلة الشائعة

نعم. ينشئ SCIM حسابات المستخدمين، لكن ClickHouse Cloud يصادق عليهم عبر SAML. أعدّ SAML SSO أولاً.
نعم. مع SSO المستند إلى SAML، يتولى تطبيق مؤسسة واحد في Entra ID كلاً من تسجيل الدخول الأحادي وتهيئة SCIM.
يصادق Entra ID بإرسال Secret Token في ترويسة Authorization: Bearer. تتوقع نقطة نهاية SCIM في ClickHouse Cloud أن تتكون قيمة bearer من مفتاح الرمز المميز وسرّه، مفصولين بنقطتين.
ينفّذ Entra ID التهيئة في دورة متكررة تستغرق نحو 40 دقيقة. للحصول على تحديث فوري، استخدم Provision on demand للمستخدم المحدد.
افتح تذكرة دعم من ClickHouse Cloud Console (Help → Contact support) وأدرج:
  • معرّف مؤسستك،
  • الاسم (ومعرّف الكائن) لتطبيق مؤسسة Entra ID، و
  • لقطة شاشة للإدخال الذي أخفق من Provisioning → View provisioning logs.
آخر تعديل في ١٤ أغسطس ٢٠٢٦