Avant de commencer
- Du rôle Admin au sein de votre organisation ClickHouse Cloud.
- De SAML SSO déjà configuré entre Entra ID et ClickHouse Cloud. SCIM crée les comptes utilisateur ; ces comptes se connectent via SAML, le SSO doit donc d’abord être opérationnel.
- D’un accès au Centre d’administration Microsoft Entra avec au moins le rôle Administrateur d’applications (ou Administrateur d’applications Cloud) et l’autorisation de configurer le provisionnement de l’application d’entreprise.
- D’une liste des rôles que vous souhaitez affecter via SCIM (par exemple : Admins, Développeurs, Lecture seule). Définissez-les à l’avance : vous créerez des groupes correspondants dans Entra ID.
Fonctionnement de SCIM avec ClickHouse Cloud
- Un administrateur Entra ID affecte un utilisateur — directement ou par l’intermédiaire d’un groupe — à l’application d’entreprise ClickHouse Cloud.
- Le service de provisionnement d’Entra ID appelle le point de terminaison SCIM de ClickHouse Cloud via HTTPS, à l’aide d’un jeton Bearer que vous générez.
- ClickHouse Cloud crée l’utilisateur dans votre organisation et lui affecte des rôles en fonction de son appartenance aux groupes Entra ID.
- L’utilisateur se connecte à ClickHouse Cloud via votre flux SAML SSO existant.
- Les modifications du profile, les modifications de groupes et la deactivation dans Entra ID sont automatiquement propagées vers ClickHouse Cloud.
Configurer SCIM pour votre organisation ClickHouse Cloud
Enable SCIM
Enable SCIM. SCIM est disponible une fois SAML SSO connecté. Si l’option est grisée, terminez d’abord la configuration de SAML.Une URL de point de terminaison SCIM est générée, sous la forme :Générer un jeton d’accès SCIM
Generate new key et choisissez une date d’expiration.Cliquez sur Generate new key. Le jeton n’est affiché qu’une seule fois, sous la forme d’une clé (préfixée par scim_) et d’un secret. Copiez-les immédiatement et stockez-les dans un gestionnaire de secrets sécurisé : ils ne pourront pas être récupérés ultérieurement. Si vous les perdez, révoquez le jeton et générez-en un nouveau.Vous combinerez la clé et le secret en un seul jeton Bearer pour Entra ID, sous la forme :scim_), suivie de deux-points, puis du secret du jeton, sans espaces. Entra ID envoie cette valeur dans l’en-tête Authorization: Bearer à chaque requête.Définir le mappage des rôles
- Vous ne pouvez pas mapper un groupe SCIM à un rôle système prédéfini. Les mappages SCIM s’appliquent uniquement aux rôles personnalisés. Si vous devez exposer une capacité système via SCIM, créez un rôle personnalisé qui regroupe les permissions souhaitées.
- Les noms correspondants sont associés automatiquement. Si un rôle personnalisé porte le même nom que le groupe SCIM entrant, ClickHouse Cloud les associe automatiquement : aucun mappage manuel n’est nécessaire.
- Pour utiliser un nom de rôle différent du nom du groupe, créez le rôle personnalisé avec le nom souhaité, puis définissez son champ SCIM group sur le nom du groupe SCIM auquel il doit être associé.
- Les groupes non mappés créent de nouveaux rôles. Si Entra ID transmet un groupe qui ne correspond à aucun nom de rôle existant et n’est référencé dans le champ
SCIM groupd’aucun rôle, ClickHouse Cloud crée un nouveau rôle personnalisé portant le nom de ce groupe. Vous pouvez ensuite lui accorder les permissions souhaitées.
Configurer le provisionnement dans Microsoft Entra ID
Ouvrez votre application Enterprise ClickHouse Cloud
Définir le mode de provisionnement et les identifiants
Get started (ou sur Provisioning → Edit provisioning).Réglez Provisioning Mode sur Automatic. Dans la section Admin Credentials, renseignez :- Tenant URL — l’URL de l’endpoint SCIM depuis la ClickHouse Cloud Console (l’URL
.../scim). - Secret Token — vos identifiants SCIM concaténés avec deux-points, au format
<scim-key>:<scim-secret>. Entra ID les envoie dans l’en-têteAuthorization: Bearer.
Test Connection. Entra ID effectue un appel de test à l’endpoint SCIM ; une notification de réussite devrait s’afficher. En cas d’échec, consultez la section Troubleshooting.Cliquez sur Save.Configurer les mappages d’attributs
- Provisionner les utilisateurs Microsoft Entra ID
- Provisionner les groupes Microsoft Entra ID
userName depuis userPrincipalName. L’essentiel est que userName provienne de l’attribut contenant la même adresse e-mail que celle utilisée par vos utilisateurs pour se connecter via SAML SSO — et non d’un nom d’attribut spécifique. Dans certains tenants, userPrincipalName contient déjà cette adresse e-mail et aucune modification n’est nécessaire ; dans d’autres, l’adresse e-mail se trouve dans mail. Vous devez alors modifier le mappage afin que userName provienne de mail. Pour modifier la source, cliquez sur la ligne userName, définissez l’Attribut source approprié, puis enregistrez.Définissez la préséance de correspondance de sorte que userName soit l’attribut de correspondance principal. Vous pouvez supprimer les mappages non pris en charge ; tous les éléments en dehors de l’ensemble standard SCIM sont ignorés côté ClickHouse Cloud.Les lignes restantes ci-dessous sont mappées par défaut ; vérifiez que chacune est présente :displayName est mappé à displayName et que members est mappé à members — le nom d’affichage du groupe est celui qui est associé à votre rôle ClickHouse Cloud.Définir l’étendue de l’approvisionnement
- Définissez Scope sur
Sync only assigned users and groups. Le provisionnement sera ainsi limité aux utilisateurs et groupes que vous affecterez explicitement à l’application à l’étape suivante. - Laissez Provisioning Status sur
Offpour le moment ; vous l’activerez après avoir affecté vos utilisateurs de test.
Save.Affecter des groupes et des utilisateurs
ClickHouse-Admins → Admin, créez dans Entra ID un groupe nommé ClickHouse-Admins.Attribuez des groupes à l’application. Dans l’application d’entreprise, accédez à Users and groups → Add user/group, sélectionnez votre groupe de rôles et attribuez-le. Répétez l’opération pour chaque groupe de rôles. Comme l’étendue de provisionnement de l’application est définie sur assigned users and groups, seuls ces groupes (et leurs membres) sont provisionnés.- Via des groupes (recommandé). Ajoutez des utilisateurs aux groupes Entra ID que vous avez attribués à l’application. Ils seront provisionnés dans ClickHouse Cloud et le rôle correspondant leur sera attribué automatiquement.
- Directement. Attribuez des utilisateurs individuels à l’application dans Users and groups. Ils seront provisionnés avec le Default role, sauf s’ils sont également membres d’un groupe attribué.
Activer le provisionnement
On, puis cliquez sur Save.Entra ID exécute le provisionnement selon un cycle régulier (environ toutes les 40 minutes). Pour provisionner immédiatement un utilisateur spécifique — notamment à des fins de test — utilisez Provisioning → Provision on demand, recherchez l’utilisateur et lancez une opération de provisionnement ponctuelle.Tester l’intégration
Bonnes pratiques pour la production
Effectuez régulièrement la rotation des jetons
Utiliser des groupes plutôt que des attributions directes
Consulter le journal d’audit
Définir un rôle par défaut approprié
Évitez d’utiliser simultanément SCIM et les invitations manuelles
Tenir compte du cycle de provisionnement
Résolution des problèmes
« Tester la connexion » échoue dans Entra ID
« Tester la connexion » échoue dans Entra ID
- Vérifiez que SCIM est activé dans la ClickHouse Cloud Console.
- Vérifiez que l’URL du locataire dans Entra ID correspond exactement à l’URL de l’endpoint SCIM affichée dans la Cloud Console : l’identifiant de l’organisation doit être correct.
- Vérifiez que le jeton secret est au format
<scim-key>:<scim-secret>: la clé (commençant parscim_), suivie de deux-points, puis du secret. N’ajoutez aucun espace avant ou après, ni préfixeBearer(Entra ID l’ajoute automatiquement). - Si vous avez effectué une rotation des jetons, assurez-vous d’utiliser la nouvelle clé et le nouveau secret, et non la paire précédente.
Les utilisateurs sont créés, mais n’ont aucune permission
Les utilisateurs sont créés, mais n’ont aucune permission
- Vérifiez que vous avez ajouté une ligne sous Mapper les rôles dans « Utilisateurs et rôles » pour le rôle attendu.
- Vérifiez que le nom du groupe Entra ID correspond exactement au nom du groupe SCIM dans le mappage, y compris les majuscules et les traits d’union.
- Si votre configuration prévoit intentionnellement certains utilisateurs sans groupe, vérifiez que le rôle par défaut est défini.
Les utilisateurs ou les groupes ne sont pas du tout provisionnés
Les utilisateurs ou les groupes ne sont pas du tout provisionnés
- Vérifiez que l’état du provisionnement est défini sur
On. - Vérifiez que la portée est définie sur
Synchroniser uniquement les utilisateurs et groupes affectéset que les utilisateurs ou groupes sont bien affectés à l’application sous Utilisateurs et groupes. - N’oubliez pas que le cycle s’exécute environ toutes les 40 minutes : utilisez le provisionnement à la demande pour tester immédiatement un utilisateur.
- Le provisionnement des groupes, et pas seulement de leurs membres, nécessite Microsoft Entra ID P1 ou une version ultérieure.
Utilisateur en double dans la liste des membres
Utilisateur en double dans la liste des membres
Le provisionnement du groupe échoue en raison d’une non-correspondance de nom
Le provisionnement du groupe échoue en raison d’une non-correspondance de nom
Les utilisateurs désactivés s’affichent toujours comme membres
Les utilisateurs désactivés s’affichent toujours comme membres
J’ai effectué une rotation du jeton SCIM et Entra ID échoue maintenant
J’ai effectué une rotation du jeton SCIM et Entra ID échoue maintenant
<scim-key>:<scim-secret>. Après la mise à jour, cliquez sur Test Connection pour confirmer. Une fois le provisionnement de nouveau opérationnel, révoquez l’ancien jeton dans la ClickHouse Cloud Console.J’ai perdu le jeton SCIM
J’ai perdu le jeton SCIM
Questions fréquentes
Dois-je configurer SAML SSO avant de pouvoir utiliser SCIM ?
Dois-je configurer SAML SSO avant de pouvoir utiliser SCIM ?
Puis-je utiliser la même application d’entreprise pour SAML et SCIM ?
Puis-je utiliser la même application d’entreprise pour SAML et SCIM ?
Pourquoi le jeton secret est-il au format key:secret ?
Pourquoi le jeton secret est-il au format key:secret ?
Authorization: Bearer. Le point de terminaison SCIM de ClickHouse Cloud attend une valeur bearer composée de la clé et du secret de votre token, séparés par deux-points.Dans quel délai les modifications apportées dans Entra ID apparaissent-elles dans ClickHouse Cloud ?
Dans quel délai les modifications apportées dans Entra ID apparaissent-elles dans ClickHouse Cloud ?
Où puis-je obtenir de l’aide si je suis bloqué ?
Où puis-je obtenir de l’aide si je suis bloqué ?
- l’identifiant de votre organisation,
- le nom (et l’identifiant d’objet) de votre application d’entreprise Entra ID, et
- une capture d’écran de l’entrée ayant échoué dans Provisioning → View journaux de provisionnement.