Antes de empezar
- El rol Admin en tu organización de ClickHouse Cloud.
- SAML SSO ya configurado entre Entra ID y ClickHouse Cloud. SCIM crea las cuentas de usuario; estas inician sesión mediante SAML, por lo que SSO debe funcionar previamente.
- Acceso al centro de administración de Microsoft Entra con, como mínimo, el rol de Administrador de aplicaciones (o Administrador de aplicaciones en la nube) y permiso para configurar el aprovisionamiento en la aplicación empresarial.
- Una lista de los roles que quieres asignar mediante SCIM (por ejemplo: Admin, Desarrolladores, Solo lectura). Decide esto de antemano: crearás los grupos correspondientes en Entra ID.
Cómo funciona SCIM con ClickHouse Cloud
- Un administrador de Entra ID asigna un usuario, directamente o mediante un grupo, a la aplicación empresarial de ClickHouse Cloud.
- El servicio de aprovisionamiento de Entra ID llama al endpoint SCIM de ClickHouse Cloud a través de HTTPS y se autentica con un token Bearer que usted genera.
- ClickHouse Cloud crea el usuario en su organización y asigna roles según su pertenencia a grupos de Entra ID.
- El usuario inicia sesión en ClickHouse Cloud mediante su flujo de SAML SSO existente.
- Los cambios de perfil y de grupo, así como la desactivación en Entra ID, se propagan automáticamente a ClickHouse Cloud.
Configura SCIM en tu organización de ClickHouse Cloud
Enable SCIM
Enable SCIM. SCIM se desbloquea cuando se conecta SAML SSO; si la opción aparece atenuada, primero completa la configuración de SAML.Se genera una URL de endpoint de SCIM con el formato:Genera un token de acceso de SCIM
Generate new key y elige una fecha de vencimiento.Haz clic en Generate new key. El token se muestra una sola vez, como una clave (con el prefijo scim_) y un secreto. Copia ambos de inmediato y guárdalos en un gestor de secretos seguro; no podrás recuperarlos más adelante. Si los pierdes, revoca el token y genera uno nuevo.Combinarás la clave y el secreto en un único token Bearer para Entra ID con el formato:scim_), seguida de dos puntos y del secreto del token, sin espacios. Entra ID envía este valor como encabezado Authorization: Bearer en cada solicitud.Define la asignación de roles
- No puedes asignar un grupo de SCIM a un rol de sistema predefinido. Las asignaciones de SCIM solo se aplican a roles personalizados. Si necesitas exponer una capacidad de nivel de sistema mediante SCIM, crea un rol personalizado que incluya los permisos que deseas.
- Los nombres coincidentes se vinculan automáticamente. Si un rol personalizado tiene el mismo nombre que el grupo de SCIM entrante, ClickHouse Cloud los vincula automáticamente; no se necesita ninguna asignación manual.
- Para usar un nombre de rol diferente del nombre del grupo, crea el rol personalizado con el nombre que desees y, a continuación, establece su campo SCIM group con el nombre del grupo de SCIM al que debe vincularse.
- Los grupos sin asignar crean roles nuevos. Si Entra ID envía un grupo cuyo nombre no coincide con ningún rol existente y no aparece en el campo
SCIM groupde ningún rol, ClickHouse Cloud crea un nuevo rol personalizado con el nombre de ese grupo. Después, puedes otorgarle los permisos que desees.
Configurar el aprovisionamiento en Microsoft Entra ID
Abra su aplicación Enterprise de ClickHouse Cloud
Configure el modo de aprovisionamiento y las credenciales
Get started (o en Provisioning → Edit provisioning).Configure Provisioning Mode como Automatic. En Admin Credentials, complete lo siguiente:- Tenant URL — la URL del endpoint de SCIM de ClickHouse Cloud Console (la URL
.../scim). - Secret Token — sus credenciales de SCIM separadas por dos puntos, con el formato
<scim-key>:<scim-secret>. Entra ID las envía en un encabezadoAuthorization: Bearer.
Test Connection. Entra ID realiza una llamada de prueba al endpoint de SCIM; debería ver una notificación de éxito. Si falla, vaya a Troubleshooting.Haga clic en Save.Configure la correspondencia de atributos
- Aprovisionar usuarios de Microsoft Entra ID
- Aprovisionar grupos de Microsoft Entra ID
userName desde userPrincipalName. Lo importante es que userName proceda del atributo que contenga la misma dirección de correo electrónico que usa su SAML SSO para iniciar sesión, no de un nombre de atributo específico. En algunos tenants, userPrincipalName ya contiene ese correo electrónico y no es necesario realizar cambios; en otros, el correo electrónico se encuentra en mail, por lo que debe editar la correspondencia para que userName proceda de mail. Para cambiar el origen, haga clic en la fila userName, establezca el Atributo de origen correcto y guarde los cambios.Establezca la Precedencia de coincidencia para que userName sea el atributo de coincidencia principal. Puede eliminar las correspondencias no compatibles; todo lo que quede fuera del conjunto estándar de SCIM se ignora en ClickHouse Cloud.Las filas restantes se asignan de forma predeterminada; compruebe que cada una esté configurada:displayName se asigna a displayName y que members se asigna a members; el nombre para mostrar del grupo es el que se vincula a su Role de ClickHouse Cloud.Configure el ámbito de aprovisionamiento
- Configure Scope como
Sync only assigned users and groups. Esto limita el aprovisionamiento a los usuarios y grupos que asigne explícitamente a la aplicación en el siguiente paso. - Por ahora, deje Provisioning Status en
Off; lo activará después de asignar a los usuarios de prueba.
Save.Asignar grupos y usuarios
ClickHouse-Admins → Admin, cree un grupo llamado ClickHouse-Admins en Entra ID.Asigne grupos a la aplicación. En la aplicación empresarial, vaya a Usuarios y grupos → Agregar usuario/grupo, seleccione su grupo de roles y asígnelo. Repita el proceso para cada grupo de roles. Dado que el ámbito de aprovisionamiento de la aplicación está establecido en usuarios y grupos asignados, solo se aprovisionan estos grupos (y sus miembros).- Mediante grupos (recomendado). Agregue usuarios a los grupos de Entra ID que asignó a la aplicación. Se aprovisionarán en ClickHouse Cloud y se les asignará automáticamente el rol correspondiente.
- Directamente. Asigne usuarios individuales a la aplicación en Usuarios y grupos. Se aprovisionarán con el rol predeterminado, a menos que también pertenezcan a un grupo asignado.
Activar el aprovisionamiento
On y haga clic en Save.Entra ID ejecuta el aprovisionamiento de forma periódica (aproximadamente cada 40 minutos). Para aprovisionar de inmediato a un usuario específico —algo útil para realizar pruebas—, use Provisioning → Provision on demand, busque al usuario y ejecute una única operación de aprovisionamiento.Pruebe la integración
Buenas prácticas para producción
Rote los tokens periódicamente
Use grupos, no asignaciones directas
Revise el registro de auditoría
Establece un rol predeterminado adecuado
Evita usar SCIM y las invitaciones manuales al mismo tiempo
Tenga en cuenta el ciclo de aprovisionamiento
Solución de problemas
Error en "Probar conexión" en Entra ID
Error en "Probar conexión" en Entra ID
- Confirme que SCIM esté habilitado en la ClickHouse Cloud Console.
- Confirme que la URL del inquilino de Entra ID coincida exactamente con la URL del endpoint de SCIM que se muestra en la ClickHouse Cloud Console; el ID de la organización debe ser correcto.
- Confirme que el token secreto tenga el formato
<scim-key>:<scim-secret>: la clave (que comienza conscim_), dos puntos y, a continuación, el secreto. No incluya espacios en blanco al principio ni al final, ni el prefijoBearer(Entra ID lo añade automáticamente). - Si ha rotado los tokens, asegúrese de usar la clave y el secreto nuevos, no el par anterior.
Los usuarios se crean, pero no tienen permisos
Los usuarios se crean, pero no tienen permisos
- Compruebe que haya añadido una fila en Map roles in “Users and roles” para el rol esperado.
- Compruebe que el nombre del grupo de Entra ID coincida exactamente con el nombre del grupo de SCIM en la correspondencia, incluidas las mayúsculas y los guiones.
- Si su diseño aprovisiona intencionadamente algunos usuarios sin grupo, confirme que esté configurado el rol predeterminado.
Los usuarios o grupos no se aprovisionan
Los usuarios o grupos no se aprovisionan
- Confirme que el estado de aprovisionamiento sea
On. - Confirme que el ámbito esté establecido en
Sync only assigned users and groupsy que los usuarios o grupos estén realmente asignados a la aplicación en Users and groups. - Recuerde que el ciclo se ejecuta aproximadamente cada 40 minutos; use Provision on demand para probar de inmediato con un solo usuario.
- El aprovisionamiento de grupos (no solo de sus miembros) requiere Microsoft Entra ID P1 o una versión superior.
Usuario duplicado en la lista de miembros
Usuario duplicado en la lista de miembros
El aprovisionamiento de grupos falla por una discrepancia en el nombre
El aprovisionamiento de grupos falla por una discrepancia en el nombre
Los usuarios desactivados siguen apareciendo como miembros
Los usuarios desactivados siguen apareciendo como miembros
Roté el token de SCIM y ahora Entra ID falla
Roté el token de SCIM y ahora Entra ID falla
<scim-key>:<scim-secret>. Después de actualizarlo, haga clic en Probar conexión para confirmarlo. Cuando el aprovisionamiento vuelva a funcionar correctamente, revoque el token anterior en la ClickHouse Cloud Console.Perdí el token de SCIM
Perdí el token de SCIM
Preguntas frecuentes
¿Necesito SAML SSO antes de poder usar SCIM?
¿Necesito SAML SSO antes de poder usar SCIM?
¿Puedo usar la misma aplicación empresarial para SAML y SCIM?
¿Puedo usar la misma aplicación empresarial para SAML y SCIM?
¿Por qué el token secreto tiene el formato clave:secreto?
¿Por qué el token secreto tiene el formato clave:secreto?
Authorization: Bearer. El endpoint de SCIM de ClickHouse Cloud espera que el valor del token bearer sea la clave y el secreto del token, separados por dos puntos.¿Cuánto tardan en reflejarse los cambios de Entra ID en ClickHouse Cloud?
¿Cuánto tardan en reflejarse los cambios de Entra ID en ClickHouse Cloud?
¿Dónde puedo obtener ayuda si tengo problemas?
¿Dónde puedo obtener ayuda si tengo problemas?
- el ID de su organización,
- el nombre (y el ID de objeto) de su aplicación empresarial de Entra ID, y
- una captura de pantalla de la entrada con error en Provisioning → View provisioning logs.