> ## Documentation Index
> Fetch the complete documentation index at: https://clickhouse.com/docs/llms.txt
> Use this file to discover all available pages before exploring further.

> Documentation sur SSL X.509

# Authentification par certificat SSL X.509

export const CloudNotSupportedBadge = () => {
  return <div className="cloudNotSupportedBadge">
            <div className="cloudNotSupportedIcon">
            <svg width="16" height="16" viewBox="0 0 16 16" fill="none" xmlns="http://www.w3.org/2000/svg">
                <path strokeWidth="1.5" d="M6.33366 12.6666L12.3739 12.6667C13.6593 12.6667 14.7073 11.6187 14.7073 10.3334C14.7073 9.04804 13.6593 8.00003 12.3739 8.00003C12.3739 8.00003 12.3337 7.66659 12.0003 7.33325M10.667 5.33322C8.00033 2.33325 4.45395 4.78537 4.14195 6.68203C2.55728 6.7627 1.29395 8.06203 1.29395 9.6667C1.29395 11.3234 2.66699 12.6666 4.00033 12.6666" stroke="currentColor" strokeLinecap="round" strokeLinejoin="round" />
                <path strokeWidth="1.5" d="M2.66699 14L12.0003 4.66663" stroke="currentColor" strokeLinecap="round" strokeLinejoin="round" />
            </svg>

        </div>
            Non pris en charge par ClickHouse Cloud
        </div>;
};

<CloudNotSupportedBadge />

<Note>
  Cette page ne s'applique pas à [ClickHouse Cloud](https://clickhouse.com/cloud). La fonctionnalité décrite ici n'est pas disponible dans les services ClickHouse Cloud.
  Consultez le guide ClickHouse [Compatibilité Cloud](/docs/fr/products/cloud/guides/cloud-compatibility) pour plus d'informations.
</Note>

L’[option SSL 'strict'](/docs/fr/reference/settings/server-settings/settings#openssl) active la validation obligatoire des certificats pour les connexions entrantes. Dans ce cas, seules les connexions avec des certificats de confiance peuvent être établies. Les connexions avec des certificats non approuvés seront rejetées. Ainsi, la validation des certificats permet d’authentifier de manière univoque une connexion entrante. Le champ `Common Name` ou `subjectAltName extension` du certificat est utilisé pour identifier l’utilisateur connecté. `subjectAltName extension` prend en charge l’utilisation d’un caractère générique '\*' dans la configuration du serveur. Cela permet d’associer plusieurs certificats à un même utilisateur. De plus, la réémission et la révocation des certificats n’affectent pas la configuration de ClickHouse.

Pour activer l’authentification par certificat SSL, une liste de `Common Name` ou de `Subject Alt Name` pour chaque utilisateur ClickHouse doit être spécifiée dans le fichier de paramètres `users.xml ` :

**Exemple**

```xml theme={null}
<clickhouse>
    <!- ... -->
    <users>
        <user_name_1>
            <ssl_certificates>
                <common_name>host.domain.com:example_user</common_name>
                <common_name>host.domain.com:example_user_dev</common_name>
                <!-- More names -->
            </ssl_certificates>
            <!-- Other settings -->
        </user_name_1>
        <user_name_2>
            <ssl_certificates>
                <subject_alt_name>DNS:host.domain.com</subject_alt_name>
                <!-- More names -->
            </ssl_certificates>
            <!-- Other settings -->
        </user_name_2>
        <user_name_3>
            <ssl_certificates>
                <!-- Wildcard support -->
                <subject_alt_name>URI:spiffe://foo.com/*/bar</subject_alt_name>
            </ssl_certificates>
        </user_name_3>
    </users>
</clickhouse>
```

Pour que la [`chaîne de confiance`](https://en.wikipedia.org/wiki/Chain_of_trust) SSL fonctionne correctement, il est également important de s'assurer que le paramètre [`caConfig`](/docs/fr/reference/settings/server-settings/settings#openssl) est bien configuré.
