Antes de empezar
- Una organización con el plan Enterprise.
- Un servicio que ejecute ClickHouse versión 26.4 o posterior.
- Un rol con el permiso
control-plane:service:manageen el servicio (por ejemplo, Admin o Service admin). Los miembros que no cuenten con él verán la sección en modo de solo lectura. - Una URL de JWKS HTTPS accesible públicamente que publique al menos una clave RSA (
RS256) o, para servicios con versión 26.8 o posterior, una clave EC (ES256,ES384,ES512).
Los proveedores basados en JWKS aceptan claves RSA y, a partir de la versión 26.8, claves EC en las curvas P-256, P-384 y P-521. Un documento JWKS puede contener otros tipos de claves, pero debe incluir al menos una clave utilizable.
Cómo funciona
- ClickHouse lee el encabezado
kid(ID de clave) del token y selecciona la clave correspondiente de su documento JWKS. - Verifica la firma del token con esa clave pública y comprueba las claims
iss(emisor) yaud(audiencia) con la configuración de su proveedor. - Si la verificación se realiza correctamente, la conexión se establece como un usuario efímero cuyos derechos de acceso proceden de las claims
clickhouse:grantsyclickhouse:rolesdel token, limitados por el límite de permisos (el usuariodefault). Consulte Derechos de acceso para obtener más información.
Añada un proveedor de JWT
1
Abra la configuración de seguridad del servicio
Vaya a su servicio, abra Settings y desplácese hasta la sección Security. Localice la tarjeta autenticación con JWT.
2
Abra el panel de proveedores
Seleccione Set up JWT providers (o Manage JWT providers si ya tiene alguno). Se abrirá un panel con un formulario para añadir un nuevo proveedor.
3
Complete los datos del proveedor
Complete el formulario del proveedor y seleccione Save.
4
Añada más proveedores si es necesario
Use Add another provider para configurar proveedores adicionales. Un servicio puede tener un máximo de cinco proveedores de JWT.
Límites
- Se permite un máximo de cinco proveedores de JWT por servicio.
- Los proveedores de JWKS aceptan claves RSA (
RS256) y, a partir de la versión 26.8, claves EC (ES256,ES384,ES512). - La URL de JWKS debe ser un endpoint HTTPS público. Se rechazan las direcciones privadas, internas o de enlace local.
- Autenticación con JWT — claims de token, usuarios efímeros y uso del Client.