시작하기 전에
작동 방식
- 사용자는
https://console.clickhouse.cloud로 이동해 이메일 주소를 입력합니다(또는 조직의 direct link를 사용합니다). - ClickHouse Cloud는 인증을 위해 사용자를 IdP(Identity Provider)로 리디렉션합니다.
- 인증에 성공하면 IdP(Identity Provider)가 사용자를 ClickHouse Cloud로 다시 리디렉션합니다.
- ClickHouse Cloud는 사용자를 로그인 처리하고, 첫 로그인 시 계정을 just-in-time으로 프로비저닝하며 구성된 기본 역할을 할당합니다.
IdP 구성 방법
1
조직 설정 열기
왼쪽 하단의 조직 이름을 클릭한 다음 “Organization details”를 선택하십시오.
2
SAML Single Sign-On 사용 설정
Enable SAML single sign-on 옆의 토글을 클릭하세요. 설정 과정에서 이 화면을 여러 번 다시 확인하게 되므로 열린 상태로 유지하세요.3
IdP(Identity Provider)에서 애플리케이션 만들기
IdP(Identity Provider)에서 애플리케이션을 만들고
Enable SAML single sign-on 화면의 값을 IdP(Identity Provider) 구성에 복사하십시오. 이 단계에 대한 자세한 내용은 아래의 IdP(Identity Provider)별 안내를 참조하십시오.4
메타데이터 URL을 SAML 구성에 추가
SAML 제공업체에서
Metadata URL을 가져오십시오. ClickHouse Cloud로 돌아가 다음: 메타데이터 URL 제공을 클릭한 다음 텍스트 상자에 URL을 붙여넣으십시오.5
도메인 확인 코드 가져오기
Next: Verify your domains를 클릭하십시오. 텍스트 상자에 도메인을 입력한 다음 Check domain을 클릭하십시오. 그러면 DNS 제공업체의 TXT 레코드에 추가할 임의의 확인 코드가 생성됩니다.6
도메인 확인
DNS provider에서 TXT 레코드를 생성하십시오.
TXT record name을 DNS provider의 TXT 레코드 Name 필드에 복사하고, Value를 DNS provider의 Content 필드에 복사하십시오. 프로세스를 완료하려면 Verify and Finish를 클릭하십시오.DNS 레코드가 업데이트되고 확인되기까지 몇 분 정도 걸릴 수 있습니다. 설정 페이지를 나갔다가 나중에 돌아와도 처음부터 다시 시작하지 않고 프로세스를 완료할 수 있습니다. 확인 값은 처음 생성된 시점부터 48시간 동안 유효합니다.
7
기본 역할 및 세션 timeout 업데이트
SAML 설정이 완료되면 로그인 시 모든 사용자에게 할당할 기본 역할을 설정하고, 세션 timeout 설정도 조정할 수 있습니다. 할당 가능한 시스템 역할 목록은 Console roles and permissions를 참조하십시오.
8
관리자 사용자 설정
다른 인증 메서드로 구성된 사용자는 조직의 관리자가 제거할 때까지 그대로 유지됩니다.
- ClickHouse Cloud에서 로그아웃합니다.
- IdP(Identity Provider)에서 관리자 사용자를 ClickHouse 애플리케이션에 할당합니다.
- 해당 사용자에게 https://console.clickhouse.cloud/?connection={orgId}(바로가기 URL)를 통해 로그인하도록 안내합니다. 이전 단계에서 만든 북마크를 사용해도 됩니다. 사용자가 처음 로그인하기 전에는 ClickHouse Cloud에 표시되지 않습니다.
- 기본 SAML 역할이 Admin이 아닌 경우, 새 SAML 사용자의 역할을 업데이트하려면 원래 인증 메서드로 로그아웃한 후 다시 로그인해야 할 수 있습니다.
- 이메일 + 비밀번호 계정의 경우
https://console.clickhouse.cloud/?with=email을 사용하십시오. - 소셜 로그인의 경우 해당 버튼(Continue with Google 또는 Continue with Microsoft)을 클릭하십시오.
- 이메일 + 비밀번호 계정의 경우
위의
?with=email에서 email은 자리 표시자가 아니라 리터럴 매개변수 값입니다.- 아래의 마지막 단계를 완료하려면 한 번 더 로그아웃한 다음 바로가기 URL을 통해 다시 로그인합니다.
9
다른 인증 메서드 제거
통합을 완료하고 IdP(Identity Provider) 연결에서 시작된 사용자만 액세스할 수 있도록 제한하려면, SAML이 아닌 인증 메서드를 사용하는 사용자를 모두 제거하십시오.
IdP(Identity Provider) 구성
- Okta
- Google
- Azure (Microsoft)
- Duo
각 ClickHouse 조직마다 Okta에서 2개의 App Integration을 구성해야 합니다. 하나는 SAML 앱이고, 다른 하나는 직접 링크를 위한 북마크 앱입니다.
액세스를 관리할 그룹 만들기
- Administrator로 Okta 인스턴스에 로그인합니다.
- 왼쪽에서 Groups를 선택합니다.
- Add group을 클릭합니다.
- 그룹 이름과 설명을 입력합니다. 이 그룹은 SAML 앱과 연결된 북마크 앱 간에 사용자를 일관되게 유지하는 데 사용됩니다.
- Save를 클릭합니다.
- 생성한 그룹의 이름을 클릭합니다.
- Assign people을 클릭하여 이 ClickHouse 조직에 액세스할 사용자를 할당합니다.
사용자가 원활하게 로그인할 수 있도록 북마크 앱 만들기
- 왼쪽에서 Applications를 선택한 다음 Applications 하위 메뉴를 선택합니다.
- Browse App Catalog를 클릭합니다.
- Bookmark App을 검색하여 선택합니다.
- Add integration을 클릭합니다.
- 앱의 레이블을 선택합니다.
- URL에
https://console.clickhouse.cloud/?connection={organizationid}를 입력합니다. - Assignments 탭으로 이동하여 위에서 만든 그룹을 추가합니다.
연결을 활성화할 SAML 앱 만들기
- 왼쪽에서 Applications를 선택한 다음 Applications 하위 메뉴를 선택합니다.
- Create App Integration을 클릭합니다.
- SAML 2.0을 선택하고 Next를 클릭합니다.
- 애플리케이션 이름을 입력하고 Don’t display application icon to users 옆의 확인란을 선택한 다음 Next를 클릭합니다.
-
다음 값을 사용해 SAML 설정 화면을 입력합니다.
-
다음 Attribute Statement를 입력합니다.
- Next를 클릭합니다.
- Feedback 화면에서 요청된 정보를 입력한 다음 Finish를 클릭합니다.
- Assignments 탭으로 이동하여 위에서 만든 그룹을 추가합니다.
- 새 앱의 Sign On 탭에서 Copy metadata URL 버튼을 클릭합니다.
- 계속 진행하려면 SAML 구성에 메타데이터 URL 추가로 돌아갑니다.
문제 해결
시스템 구성 오류 또는 서비스 중단이 있을 수 있습니다
시스템 구성 오류 또는 서비스 중단이 있을 수 있습니다
원인: 지원되지 않는 IdP(Identity Provider) 시작 로그인을 사용하고 있습니다.해결 방법: 직접 링크
https://console.clickhouse.cloud/?connection={organizationid}를 사용하십시오. 위의 IdP(Identity Provider) 안내에 따라 이 링크를 사용자의 기본 로그인 방식으로 설정하십시오.IdP(Identity Provider)로 이동한 후 다시 로그인 페이지로 돌아옵니다
IdP(Identity Provider)로 이동한 후 다시 로그인 페이지로 돌아옵니다
원인: IdP(Identity Provider)에 이메일 속성 매핑이 구성되어 있지 않습니다.해결 방법: 위의 IdP(Identity Provider) 안내에 따라 사용자 이메일 속성을 구성한 후 다시 로그인하십시오.
사용자가 이 애플리케이션에 할당되어 있지 않습니다
사용자가 이 애플리케이션에 할당되어 있지 않습니다
원인: 사용자가 IdP(Identity Provider)의 ClickHouse 애플리케이션에 할당되어 있지 않습니다.해결 방법: IdP(Identity Provider)에서 사용자를 해당 애플리케이션에 할당한 후 다시 로그인하십시오.
여러 SAML 조직이 있을 때 항상 같은 조직으로 이동합니다
여러 SAML 조직이 있을 때 항상 같은 조직으로 이동합니다
원인: 첫 번째 조직에 아직 로그인된 상태입니다.해결 방법: 로그아웃한 후 다른 조직에 로그인하십시오.
URL에 잠시 액세스 거부가 표시됩니다
URL에 잠시 액세스 거부가 표시됩니다
원인: 이메일 도메인이 구성된 도메인과 일치하지 않습니다.해결 방법: 이 오류 해결을 위해 지원팀에 문의하십시오.
자주 묻는 질문
ClickHouse Cloud는 identity-provider-initiated 로그인을 지원합니까?
ClickHouse Cloud는 identity-provider-initiated 로그인을 지원합니까?
아니요. 서비스 제공자 시작 흐름만 지원합니다. 사용자는
https://console.clickhouse.cloud로 이동해 이메일을 입력하면 IdP(Identity Provider)로 리디렉션됩니다. 사용자가 URL을 기억할 필요가 없도록 북마크나 직접 링크(https://console.clickhouse.cloud/?connection={organizationid})를 설정하세요.여러 조직에서 SAML SSO를 어떻게 사용합니까?
여러 조직에서 SAML SSO를 어떻게 사용합니까?
ClickHouse Cloud는 조직별로 별도의 connection을 사용하는 다중 조직 SSO를 지원합니다. 각 조직에 로그인할 때는 직접 링크(
https://console.clickhouse.cloud/?connection={organizationid})를 사용하고, 다른 조직에 로그인하기 전에 현재 조직에서 먼저 로그아웃하세요. 사용자가 https://console.clickhouse.cloud에서 이메일을 입력할 때 해당 도메인의 사용자가 자동으로 특정 조직으로 연결되지 않도록 하려면, 이 동작을 제거해 달라고 지원 티켓을 제출하세요.같은 사용자에 대해 여러 계정이 표시되는 이유는 무엇입니까?
같은 사용자에 대해 여러 계정이 표시되는 이유는 무엇입니까?
ClickHouse Cloud는 SSO 계정과 비SSO 계정을 자동으로 연결하지 않으므로, 두 방식으로 모두 로그인한 사용자는 같은 이메일 주소를 사용하더라도 사용자 목록에 두 번 이상 표시될 수 있습니다.
다음 단계
- Manage cloud users — 사용자 권한을 관리하고 SAML 연결을 통해서만 액세스를 허용합니다.
- SCIM provisioning — 사용자 및 그룹 프로비저닝을 자동화합니다(비공개 프리뷰).
- Console roles and permissions — 기본 SAML 역할로 할당할 수 있는 역할입니다.