> ## Documentation Index
> Fetch the complete documentation index at: https://clickhouse.com/docs/llms.txt
> Use this file to discover all available pages before exploring further.

> Documentação sobre SSL X.509

# Autenticação por certificado SSL X.509

export const CloudNotSupportedBadge = () => {
  return <div className="cloudNotSupportedBadge">
            <div className="cloudNotSupportedIcon">
            <svg width="16" height="16" viewBox="0 0 16 16" fill="none" xmlns="http://www.w3.org/2000/svg">
                <path strokeWidth="1.5" d="M6.33366 12.6666L12.3739 12.6667C13.6593 12.6667 14.7073 11.6187 14.7073 10.3334C14.7073 9.04804 13.6593 8.00003 12.3739 8.00003C12.3739 8.00003 12.3337 7.66659 12.0003 7.33325M10.667 5.33322C8.00033 2.33325 4.45395 4.78537 4.14195 6.68203C2.55728 6.7627 1.29395 8.06203 1.29395 9.6667C1.29395 11.3234 2.66699 12.6666 4.00033 12.6666" stroke="currentColor" strokeLinecap="round" strokeLinejoin="round" />
                <path strokeWidth="1.5" d="M2.66699 14L12.0003 4.66663" stroke="currentColor" strokeLinecap="round" strokeLinejoin="round" />
            </svg>

        </div>
            Sem suporte no ClickHouse Cloud
        </div>;
};

<CloudNotSupportedBadge />

<Note>
  Esta página não se aplica ao [ClickHouse Cloud](https://clickhouse.com/cloud). O recurso documentado aqui não está disponível nos serviços do ClickHouse Cloud.
  Consulte o guia [Compatibilidade com Cloud](/docs/pt-BR/products/cloud/guides/cloud-compatibility) do ClickHouse para mais informações.
</Note>

A [opção SSL 'strict'](/docs/pt-BR/reference/settings/server-settings/settings#openssl) habilita a validação obrigatória de certificados para conexões de entrada. Nesse caso, somente conexões com certificados confiáveis podem ser estabelecidas. Conexões com certificados não confiáveis serão rejeitadas. Assim, a validação de certificados permite autenticar de forma exclusiva uma conexão de entrada. O campo `Common Name` ou a extensão `subjectAltName` do certificado é usado para identificar o usuário conectado. A extensão `subjectAltName` oferece suporte ao uso de um caractere curinga '\*' na configuração do servidor. Isso permite associar vários certificados ao mesmo usuário. Além disso, a reemissão e a revogação dos certificados não afetam a configuração do ClickHouse.

Para habilitar a autenticação por certificado SSL, uma lista de `Common Name` ou `Subject Alt Name` para cada usuário do ClickHouse deve ser especificada no arquivo de configurações `users.xml `:

**Exemplo**

```xml theme={null}
<clickhouse>
    <!- ... -->
    <users>
        <user_name_1>
            <ssl_certificates>
                <common_name>host.domain.com:example_user</common_name>
                <common_name>host.domain.com:example_user_dev</common_name>
                <!-- Mais nomes -->
            </ssl_certificates>
            <!-- Outras configurações -->
        </user_name_1>
        <user_name_2>
            <ssl_certificates>
                <subject_alt_name>DNS:host.domain.com</subject_alt_name>
                <!-- Mais nomes -->
            </ssl_certificates>
            <!-- Outras configurações -->
        </user_name_2>
        <user_name_3>
            <ssl_certificates>
                <!-- Suporte a wildcard -->
                <subject_alt_name>URI:spiffe://foo.com/*/bar</subject_alt_name>
            </ssl_certificates>
        </user_name_3>
    </users>
</clickhouse>
```

Para que a [`cadeia de confiança`](https://en.wikipedia.org/wiki/Chain_of_trust) do SSL funcione corretamente, também é importante garantir que o parâmetro [`caConfig`](/docs/pt-BR/reference/settings/server-settings/settings#openssl) esteja configurado adequadamente.
