Avant de commencer
- Une organisation avec le plan Enterprise.
- Un service exécutant ClickHouse version 26.4 ou une version ultérieure.
- Un rôle disposant de l’autorisation
control-plane:service:managesur le service (par exemple, Admin ou Service admin). Les membres qui ne disposent pas de cette autorisation voient la section en lecture seule. - Une URL JWKS HTTPS accessible publiquement, publiant au moins une clé RSA (
RS256) ou, pour les services exécutant la version 26.8 ou une version ultérieure, une clé EC (ES256,ES384,ES512).
Les fournisseurs basés sur JWKS acceptent les clés RSA et, à partir de la version 26.8, les clés EC sur les courbes P-256, P-384 et P-521. Un document JWKS peut contenir d’autres types de clés, mais il doit contenir au moins une clé utilisable.
Fonctionnement
- ClickHouse lit l’en-tête
kid(ID de clé) du jeton et sélectionne la clé correspondante dans votre document JWKS. - Il vérifie la signature du jeton à l’aide de cette clé publique et contrôle les claims
iss(émetteur) etaud(audience) par rapport à la configuration de votre fournisseur. - Si la vérification réussit, la connexion s’exécute sous la forme d’un utilisateur éphémère dont les droits d’accès proviennent des claims
clickhouse:grantsetclickhouse:rolesdu jeton, dans la limite des autorisations de l’utilisateurdefault. Consultez Droits d’accès pour plus de détails.
Ajouter un fournisseur JWT
1
Ouvrir les paramètres de sécurité du service
Accédez à votre service, ouvrez Paramètres, puis faites défiler jusqu’à la section Sécurité. Recherchez la carte Authentification JWT.
2
Ouvrir le volet des fournisseurs
Sélectionnez Configurer des fournisseurs JWT (ou Gérer les fournisseurs JWT si vous en avez déjà configurés). Le volet s’ouvre avec un formulaire vierge de nouveau fournisseur.
3
Renseigner les informations du fournisseur
Remplissez le formulaire du fournisseur et sélectionnez Enregistrer.
4
Ajouter d’autres fournisseurs si nécessaire
Utilisez Ajouter un autre fournisseur pour configurer des fournisseurs supplémentaires. Un service peut avoir jusqu’à cinq fournisseurs JWT.
Limites
- Au maximum cinq fournisseurs JWT par service.
- Les fournisseurs JWKS acceptent les clés RSA (
RS256) et, à partir de la version 26.8, les clés EC (ES256,ES384,ES512). - L’URL JWKS doit être un endpoint HTTPS public. Les adresses privées, internes ou link-local sont rejetées.
- Authentification JWT — claims du jeton, utilisateurs éphémères et utilisation du client.