Skip to main content
ClickHouse Cloud admite SCIM 2.0 (System for Cross-domain Identity Management) para la gestión automatizada del ciclo de vida de usuarios y grupos. Una vez conectado a su proveedor de identidad, cada usuario que asigne a la aplicación de ClickHouse Cloud se crea automáticamente en su organización con el rol adecuado, las actualizaciones de perfil se sincronizan automáticamente y, al eliminar un usuario de su IdP, se revoca su acceso, sin invitaciones manuales ni cuentas huérfanas. Esta guía explica cómo configurar el aprovisionamiento SCIM de principio a fin con Microsoft Entra ID (anteriormente Azure Active Directory). El endpoint de SCIM de ClickHouse Cloud cumple con SCIM 2.0 (RFC 7644). Entra ID se autentica en el endpoint mediante un token Bearer de larga duración, que se genera a partir de la clave y el secreto de SCIM creados en la ClickHouse Cloud Console.
¿Usa Okta?Si su proveedor de identidad es Okta, siga la guía SCIM provisioning with Okta. La configuración en ClickHouse Cloud es idéntica; solo difiere la configuración del IdP.

Antes de empezar

Necesitarás:
  • El rol Admin en tu organización de ClickHouse Cloud.
  • SAML SSO ya configurado entre Entra ID y ClickHouse Cloud. SCIM crea las cuentas de usuario; estas inician sesión mediante SAML, por lo que SSO debe funcionar previamente.
  • Acceso al centro de administración de Microsoft Entra con, como mínimo, el rol de Administrador de aplicaciones (o Administrador de aplicaciones en la nube) y permiso para configurar el aprovisionamiento en la aplicación empresarial.
  • Una lista de los roles que quieres asignar mediante SCIM (por ejemplo: Admin, Desarrolladores, Solo lectura). Decide esto de antemano: crearás los grupos correspondientes en Entra ID.

Cómo funciona SCIM con ClickHouse Cloud

  1. Un administrador de Entra ID asigna un usuario, directamente o mediante un grupo, a la aplicación empresarial de ClickHouse Cloud.
  2. El servicio de aprovisionamiento de Entra ID llama al endpoint SCIM de ClickHouse Cloud a través de HTTPS y se autentica con un token Bearer que usted genera.
  3. ClickHouse Cloud crea el usuario en su organización y asigna roles según su pertenencia a grupos de Entra ID.
  4. El usuario inicia sesión en ClickHouse Cloud mediante su flujo de SAML SSO existente.
  5. Los cambios de perfil y de grupo, así como la desactivación en Entra ID, se propagan automáticamente a ClickHouse Cloud.

Configura SCIM en tu organización de ClickHouse Cloud

1

Enable SCIM

Inicia sesión en ClickHouse Cloud Console como administrador de la organización y abre Configuración de la organización → Configuración de SAML y SCIM → Configuración de SCIM.Haz clic en Enable SCIM. SCIM se desbloquea cuando se conecta SAML SSO; si la opción aparece atenuada, primero completa la configuración de SAML.Se genera una URL de endpoint de SCIM con el formato:
Cópiala; más adelante la pegarás en Entra ID como la URL del inquilino.
2

Genera un token de acceso de SCIM

Busca la sección Generate new key y elige una fecha de vencimiento.
Planifica la rotaciónRecomendamos establecer una caducidad de 12 meses y añadir un recordatorio en el calendario. ClickHouse Cloud admite hasta dos tokens de SCIM activos simultáneamente, por lo que puedes realizar la rotación sin tiempo de inactividad: genera el token nuevo, actualízalo en Entra ID, confirma que el aprovisionamiento sigue funcionando y, a continuación, revoca el token anterior.
Haz clic en Generate new key. El token se muestra una sola vez, como una clave (con el prefijo scim_) y un secreto. Copia ambos de inmediato y guárdalos en un gestor de secretos seguro; no podrás recuperarlos más adelante. Si los pierdes, revoca el token y genera uno nuevo.Combinarás la clave y el secreto en un único token Bearer para Entra ID con el formato:
En concreto, la clave del token (que empieza por scim_), seguida de dos puntos y del secreto del token, sin espacios. Entra ID envía este valor como encabezado Authorization: Bearer en cada solicitud.
3

Define la asignación de roles

En el panel Configuración de SCIM, haz clic en Map roles in “Users and roles” (o navega directamente mediante Users and roles → Roles).Los grupos de SCIM se vinculan a los roles de ClickHouse Cloud por nombre. Ten en cuenta las siguientes reglas:
  • No puedes asignar un grupo de SCIM a un rol de sistema predefinido. Las asignaciones de SCIM solo se aplican a roles personalizados. Si necesitas exponer una capacidad de nivel de sistema mediante SCIM, crea un rol personalizado que incluya los permisos que deseas.
  • Los nombres coincidentes se vinculan automáticamente. Si un rol personalizado tiene el mismo nombre que el grupo de SCIM entrante, ClickHouse Cloud los vincula automáticamente; no se necesita ninguna asignación manual.
  • Para usar un nombre de rol diferente del nombre del grupo, crea el rol personalizado con el nombre que desees y, a continuación, establece su campo SCIM group con el nombre del grupo de SCIM al que debe vincularse.
  • Los grupos sin asignar crean roles nuevos. Si Entra ID envía un grupo cuyo nombre no coincide con ningún rol existente y no aparece en el campo SCIM group de ningún rol, ClickHouse Cloud crea un nuevo rol personalizado con el nombre de ese grupo. Después, puedes otorgarle los permisos que desees.

Configurar el aprovisionamiento en Microsoft Entra ID

1

Abra su aplicación Enterprise de ClickHouse Cloud

Abra la vista Overview de Microsoft Entra ID y, en Manage del menú de la izquierda, seleccione Enterprise applications. Abra la aplicación que creó al configurar SAML SSO para ClickHouse Cloud.Si aún no ha creado la aplicación empresarial, siga primero la guía de configuración de SAML SSO: con SSO basado en SAML, se utiliza la misma aplicación empresarial tanto para el inicio de sesión único como para el aprovisionamiento de SCIM.
2

Configure el modo de aprovisionamiento y las credenciales

En la barra lateral izquierda de la aplicación, seleccione Provisioning y, a continuación, haga clic en Get started (o en ProvisioningEdit provisioning).Configure Provisioning Mode como Automatic. En Admin Credentials, complete lo siguiente:
  • Tenant URL — la URL del endpoint de SCIM de ClickHouse Cloud Console (la URL .../scim).
  • Secret Token — sus credenciales de SCIM separadas por dos puntos, con el formato <scim-key>:<scim-secret>. Entra ID las envía en un encabezado Authorization: Bearer.
Haga clic en Test Connection. Entra ID realiza una llamada de prueba al endpoint de SCIM; debería ver una notificación de éxito. Si falla, vaya a Troubleshooting.Haga clic en Save.
3

Configure la correspondencia de atributos

Después de guardar las credenciales, expanda la sección Correspondencias. Entra ID muestra dos conjuntos de correspondencias:
  • Aprovisionar usuarios de Microsoft Entra ID
  • Aprovisionar grupos de Microsoft Entra ID
Abra Aprovisionar usuarios de Microsoft Entra ID y confirme que las correspondencias de atributos coincidan con lo que espera ClickHouse Cloud.De forma predeterminada, Entra ID asigna userName desde userPrincipalName. Lo importante es que userName proceda del atributo que contenga la misma dirección de correo electrónico que usa su SAML SSO para iniciar sesión, no de un nombre de atributo específico. En algunos tenants, userPrincipalName ya contiene ese correo electrónico y no es necesario realizar cambios; en otros, el correo electrónico se encuentra en mail, por lo que debe editar la correspondencia para que userName proceda de mail. Para cambiar el origen, haga clic en la fila userName, establezca el Atributo de origen correcto y guarde los cambios.Establezca la Precedencia de coincidencia para que userName sea el atributo de coincidencia principal. Puede eliminar las correspondencias no compatibles; todo lo que quede fuera del conjunto estándar de SCIM se ignora en ClickHouse Cloud.
Haga coincidir el correo electrónico utilizado para SAML SSOEl valor que se asigna a userName debe coincidir con la dirección de correo electrónico con la que cada usuario inicia sesión mediante SAML SSO. SCIM crea la cuenta y SAML la autentica; por lo tanto, si el userName de SCIM y el correo electrónico de la aserción SAML no coinciden, SAML crea un usuario nuevo independiente al iniciar sesión que no está administrado por SCIM, lo que deja una cuenta duplicada sin administrar. Asigne userName desde el atributo (userPrincipalName, mail u otro) que contenga el mismo correo electrónico que envía su configuración de SAML.
Las filas restantes se asignan de forma predeterminada; compruebe que cada una esté configurada:Abra Aprovisionar grupos de Microsoft Entra ID y confirme que displayName se asigna a displayName y que members se asigna a members; el nombre para mostrar del grupo es el que se vincula a su Role de ClickHouse Cloud.
Las mayúsculas y minúsculas del correo electrónico importanAsegúrese de que el valor asignado a userName y el valor asignado al correo electrónico principal usen las mismas mayúsculas y minúsculas. ClickHouse Cloud normaliza los correos electrónicos a minúsculas; las discrepancias entre ambos campos pueden provocar errores de aprovisionamiento.
4

Configure el ámbito de aprovisionamiento

Expanda la sección Settings:
  • Configure Scope como Sync only assigned users and groups. Esto limita el aprovisionamiento a los usuarios y grupos que asigne explícitamente a la aplicación en el siguiente paso.
  • Por ahora, deje Provisioning Status en Off; lo activará después de asignar a los usuarios de prueba.
Haga clic en Save.
5

Asignar grupos y usuarios

Aquí es donde los roles se asignan automáticamente.Cree grupos en Entra ID. Para cada asignación de roles que configuró anteriormente, cree o identifique un grupo de Entra ID con el mismo nombre para mostrar exacto. Por ejemplo, si su asignación indica ClickHouse-Admins → Admin, cree un grupo llamado ClickHouse-Admins en Entra ID.Asigne grupos a la aplicación. En la aplicación empresarial, vaya a Usuarios y grupos → Agregar usuario/grupo, seleccione su grupo de roles y asígnelo. Repita el proceso para cada grupo de roles. Dado que el ámbito de aprovisionamiento de la aplicación está establecido en usuarios y grupos asignados, solo se aprovisionan estos grupos (y sus miembros).
El aprovisionamiento de grupos requiere la licencia adecuada de Entra IDPara aprovisionar grupos (no solo a sus miembros), se requiere Microsoft Entra ID P1 o una versión superior. Con el aprovisionamiento de grupos, el grupo se crea en ClickHouse Cloud y se vincula al rol correspondiente mediante su nombre para mostrar.
Asigne usuarios. Tiene dos opciones:
  • Mediante grupos (recomendado). Agregue usuarios a los grupos de Entra ID que asignó a la aplicación. Se aprovisionarán en ClickHouse Cloud y se les asignará automáticamente el rol correspondiente.
  • Directamente. Asigne usuarios individuales a la aplicación en Usuarios y grupos. Se aprovisionarán con el rol predeterminado, a menos que también pertenezcan a un grupo asignado.
La asignación basada en grupos simplifica la administración continua: cuando alguien cambia de rol, solo debe actualizar la pertenencia al grupo.
6

Activar el aprovisionamiento

Vuelva a Provisioning, establezca Provisioning Status en On y haga clic en Save.Entra ID ejecuta el aprovisionamiento de forma periódica (aproximadamente cada 40 minutos). Para aprovisionar de inmediato a un usuario específico —algo útil para realizar pruebas—, use Provisioning → Provision on demand, busque al usuario y ejecute una única operación de aprovisionamiento.

Pruebe la integración

Una vez activado el aprovisionamiento, use Provision on demand para aprovisionar de inmediato uno o dos usuarios de prueba, en lugar de esperar al siguiente ciclo. A continuación, vuelva a Settings → Users and roles en la ClickHouse Cloud Console para confirmar que los usuarios sincronizados aparecen con los roles esperados. Siga este breve plan de pruebas con uno o dos usuarios de prueba antes de asignar a todo el equipo. Si algún paso no surte efecto, use Provision on demand para forzar una sincronización y, después, consulte la sección Troubleshooting. Si algún paso falla, corrija el problema subyacente antes de continuar: los síntomas suelen agravarse.
Dónde buscar errores de SCIM en Entra IDLos errores de SCIM aparecen en la pantalla Provisioning → View provisioning logs de la aplicación (también disponible en Identity → Monitoring & health → Provisioning logs). Cada entrada muestra la solicitud, el destino y el error devuelto literalmente por ClickHouse Cloud; empiece por ahí.

Buenas prácticas para producción

Rote los tokens periódicamente

Configure un recordatorio en el calendario para rotar los tokens de SCIM. Cadencia recomendada: cada 12 meses o inmediatamente si un administrador que conocía el token deja la empresa. ClickHouse Cloud permite tener dos tokens activos por organización precisamente para poder realizar la rotación sin interrumpir el aprovisionamiento: genere el nuevo token, actualice el Token secreto en Entra ID, confirme con Probar conexión y, a continuación, revoque el token anterior.

Use grupos, no asignaciones directas

La asignación directa de usuarios a la aplicación funciona, pero enseguida se vuelve difícil de auditar. Gestionar las asignaciones mediante grupos de Entra ID permite centralizar las revisiones de acceso y los cambios de roles.

Revise el registro de auditoría

Todas las acciones de SCIM — creación de usuarios, desactivación de usuarios, actualización de perfiles — se registran en el registro de auditoría de ClickHouse Cloud. Consulte Registro de auditoría. Revise el registro periódicamente, especialmente después de grandes oleadas de aprovisionamiento.

Establece un rol predeterminado adecuado

Si se asigna un usuario de Entra ID a la aplicación, pero no pertenece a ningún grupo asignado, se crea con el rol predeterminado. Elige el rol más restrictivo que aun así permita al usuario hacer algo, de modo que los errores de configuración fallen de forma segura.

Evita usar SCIM y las invitaciones manuales al mismo tiempo

Una vez activado SCIM, gestiona la pertenencia mediante Entra ID; no envíes además invitaciones manuales a los mismos usuarios. Combinar ambas vías genera confusión sobre cuál es la fuente de referencia y puede dar lugar a duplicados.

Tenga en cuenta el ciclo de aprovisionamiento

Entra ID se sincroniza periódicamente (aproximadamente cada 40 minutos), por lo que los cambios habituales no se aplican de inmediato. Use Provision on demand cuando necesite aplicar un cambio de inmediato y supervise los Provisioning logs para detectar errores persistentes.

Solución de problemas

  • Confirme que SCIM esté habilitado en la ClickHouse Cloud Console.
  • Confirme que la URL del inquilino de Entra ID coincida exactamente con la URL del endpoint de SCIM que se muestra en la ClickHouse Cloud Console; el ID de la organización debe ser correcto.
  • Confirme que el token secreto tenga el formato <scim-key>:<scim-secret>: la clave (que comienza con scim_), dos puntos y, a continuación, el secreto. No incluya espacios en blanco al principio ni al final, ni el prefijo Bearer (Entra ID lo añade automáticamente).
  • Si ha rotado los tokens, asegúrese de usar la clave y el secreto nuevos, no el par anterior.
  • Compruebe que haya añadido una fila en Map roles in “Users and roles” para el rol esperado.
  • Compruebe que el nombre del grupo de Entra ID coincida exactamente con el nombre del grupo de SCIM en la correspondencia, incluidas las mayúsculas y los guiones.
  • Si su diseño aprovisiona intencionadamente algunos usuarios sin grupo, confirme que esté configurado el rol predeterminado.
  • Confirme que el estado de aprovisionamiento sea On.
  • Confirme que el ámbito esté establecido en Sync only assigned users and groups y que los usuarios o grupos estén realmente asignados a la aplicación en Users and groups.
  • Recuerde que el ciclo se ejecuta aproximadamente cada 40 minutos; use Provision on demand para probar de inmediato con un solo usuario.
  • El aprovisionamiento de grupos (no solo de sus miembros) requiere Microsoft Entra ID P1 o una versión superior.
Suele deberse a diferencias en el uso de mayúsculas y minúsculas en la dirección de correo electrónico entre Entra ID y una invitación manual anterior. Elimine el duplicado de la lista de Members y, después, desasigne y reasigne al usuario en Entra ID (o vuelva a ejecutar Provision on demand) para volver a aprovisionarlo.
El nombre para mostrar del grupo en Entra ID no coincide con una correspondencia configurada en ClickHouse Cloud. Cambie el nombre del grupo de Entra ID o añada una correspondencia en Map roles in “Users and roles” desde el panel Configuración de SCIM (o mediante Users and roles → Roles).
La desactivación se propaga en el siguiente ciclo de aprovisionamiento. Para forzarla de inmediato, use Provision on demand para ese usuario. Si el usuario sigue apareciendo como miembro después, consulte Provisioning → View provisioning logs para comprobar si hay un error en la operación de deshabilitación.
Compruebe que haya actualizado el token secreto en la aplicación empresarial correcta de Entra ID, con el formato <scim-key>:<scim-secret>. Después de actualizarlo, haga clic en Probar conexión para confirmarlo. Cuando el aprovisionamiento vuelva a funcionar correctamente, revoque el token anterior en la ClickHouse Cloud Console.
Los tokens no se pueden recuperar. En Configuración de la organización → SAML and SCIM settings → Configuración de SCIM de la ClickHouse Cloud Console, revoque el token perdido y genere uno nuevo; después, actualice el token secreto en Entra ID.

Preguntas frecuentes

Sí. SCIM crea las cuentas de usuario, pero ClickHouse Cloud las autentica mediante SAML. Primero configure SAML SSO.
Sí. Con el inicio de sesión único basado en SAML, una sola aplicación empresarial de Entra ID gestiona tanto el inicio de sesión único como el aprovisionamiento de SCIM.
Entra ID autentica enviando el token secreto en un encabezado Authorization: Bearer. El endpoint de SCIM de ClickHouse Cloud espera que el valor del token bearer sea la clave y el secreto del token, separados por dos puntos.
Entra ID realiza el aprovisionamiento en ciclos recurrentes de aproximadamente 40 minutos. Para actualizar un usuario de inmediato, use Provision on demand.
Abra un ticket de soporte desde ClickHouse Cloud Console (Help → Contact support) e incluya:
  • el ID de su organización,
  • el nombre (y el ID de objeto) de su aplicación empresarial de Entra ID, y
  • una captura de pantalla de la entrada con error en Provisioning → View provisioning logs.
Última modificación el 14 de agosto de 2026