始める前に
- Enterprise プランの組織。
- ClickHouse バージョン 26.4 以降を実行しているサービス。
- サービスに対する
control-plane:service:manage権限を持つロール (例: Admin または Service admin) 。この権限を持たないメンバーには、このセクションは閲覧専用として表示されます。 - 少なくとも 1 つの RSA 鍵 (
RS256) 、またはバージョン 26.8 以降のサービスでは EC 鍵 (ES256、ES384、ES512) をパブリッシュする、パブリックから到達可能な HTTPS JWKS URL。
JWKS ベースのプロバイダは RSA 鍵、およびバージョン 26.8 以降では P-256、P-384、P-521 曲線上の EC 鍵を受け入れます。JWKS ドキュメントには他の種類の鍵を含めることができますが、使用可能な鍵が少なくとも 1 つ必要です。
仕組み
- ClickHouse はトークンの
kid(鍵 ID) ヘッダーを読み取り、JWKS ドキュメントから一致する鍵を選択します。 - その公開鍵を使用してトークンの署名を検証し、
iss(発行者) およびaud(オーディエンス) クレーム をプロバイダー設定と照合します。 - 検証に成功すると、接続は一時ユーザーとして実行されます。アクセス権はトークンの
clickhouse:grantsおよびclickhouse:rolesクレーム から取得され、権限上限 (defaultユーザー) によって制限されます。詳細はアクセス権を参照してください。
JWT プロバイダを追加する
1
サービスのセキュリティ設定を開く
サービスに移動し、Settings を開いて Security セクションまでスクロールします。JWT 認証 カードを見つけます。
2
プロバイダのフライアウトを開く
Set up JWT providers を選択します (既存のプロバイダがある場合は Manage JWT providers) 。フライアウトが開き、新しいプロバイダのフォームが表示されます。
3
プロバイダの詳細を入力する
プロバイダのフォームに入力し、Save を選択します。
4
必要に応じてプロバイダを追加する
追加のプロバイダを設定するには、Add another provider を使用します。1 つのサービスには、最大 5 つの JWT プロバイダを設定できます。
制限事項
- 1サービスあたり最大5つのJWTプロバイダを設定できます。
- JWKSプロバイダでは、RSA 鍵 (
RS256) に加え、バージョン26.8以降は EC 鍵 (ES256、ES384、ES512) も使用できます。 - JWKS URLはPublic HTTPSエンドポイントである必要があります。Private、内部、またはリンクローカルアドレスは拒否されます。
- JWT Authentication — トークンのクレーム、一時ユーザー、クライアントの使用方法。