Antes de começar
Como funciona
- O usuário acessa
https://console.clickhouse.cloude informa seu endereço de email (ou usa o link direto da sua organização). - O ClickHouse Cloud o redireciona para seu provedor de identidade para autenticação.
- Se a autenticação for bem-sucedida, o provedor de identidade o redireciona de volta ao ClickHouse Cloud.
- O ClickHouse Cloud faz login do usuário, provisionando a conta just-in-time no primeiro acesso e atribuindo a função padrão configurada.
Como configurar seu IdP
Acesse as configurações da organização
Ative o logon único SAML
Enable SAML single sign-on. Deixe esta tela aberta, pois você precisará consultá-la várias vezes durante o processo de configuração.Crie um aplicativo no seu provedor de identidade
Enable SAML single sign-on para a configuração do seu provedor de identidade. Para mais informações sobre esta etapa, consulte abaixo as instruções do seu provedor de identidade específico.Adicione a URL de metadados à sua configuração SAML
Metadata URL do seu provedor SAML. Volte ao ClickHouse Cloud, clique em Next: Provide metadata URL e cole a URL na caixa de texto.Obtenha o código de verificação do domínio
Next: Verify your domains. Insira seu domínio na caixa de texto e clique em Check domain. O sistema gerará um código de verificação aleatório para adicionar a um registro TXT no seu provedor de DNS.Verifique seu domínio
TXT record name para o campo Nome do registro TXT no seu provedor de DNS. Copie Value para o campo Conteúdo no seu provedor de DNS. Clique em Verify and Finish para concluir o processo.Atualizar a função padrão e o tempo limite da sessão
Configure o seu usuário Admin
- Saia do ClickHouse Cloud.
- No seu provedor de identidade, atribua o usuário Admin aos aplicativos do ClickHouse.
- Peça ao usuário para fazer login em https://console.clickhouse.cloud/?connection={orgId} (URL de atalho). Isso pode ser feito por meio de um favorito que você criou nas etapas anteriores. O usuário não aparecerá no ClickHouse Cloud até fazer o primeiro login.
- Se a função SAML padrão for diferente de Admin, talvez o usuário precise sair e entrar novamente com o método de authentication original para atualizar a função do novo usuário SAML.
- Para contas de e-mail + senha, use
https://console.clickhouse.cloud/?with=email. - Para logins sociais, clique no botão apropriado (Continuar com Google ou Continuar com Microsoft)
- Para contas de e-mail + senha, use
email em ?with=email acima é o valor literal do parâmetro, não um espaço reservado- Saia mais uma vez e entre novamente pela URL de atalho para concluir a última etapa abaixo.
Remover outros métodos de autenticação
Configure o seu provedor de identidade
- Okta
- Google
- Azure (Microsoft)
- Duo
Crie um grupo para gerenciar o acesso
- Faça login na sua instância do Okta como Administrator.
- Selecione Groups à esquerda.
- Clique em Add group.
- Insira um nome e uma descrição para o grupo. Esse grupo será usado para manter os usuários sincronizados entre o app SAML e o app de bookmark relacionado.
- Clique em Save.
- Clique no nome do grupo que você criou.
- Clique em Assign people para atribuir os usuários que você deseja que tenham acesso a esta organização do ClickHouse.
Crie um app de bookmark para permitir que os usuários façam login de forma transparente
- Selecione Applications à esquerda e, em seguida, selecione o subtítulo Applications.
- Clique em Browse App Catalog.
- Pesquise por Bookmark App e selecione-o.
- Clique em Add integration.
- Escolha um rótulo para o app.
- Insira a URL como
https://console.clickhouse.cloud/?connection={organizationid} - Vá para a aba Assignments e adicione o grupo que você criou acima.
Crie um app SAML para habilitar a conexão
- Selecione Applications à esquerda e, em seguida, selecione o subtítulo Applications.
- Clique em Create App Integration.
- Selecione SAML 2.0 e clique em Next.
- Insira um nome para seu aplicativo, marque a caixa ao lado de Don’t display application icon to users e clique em Next.
-
Use os valores a seguir para preencher a tela de configurações de SAML.
-
Insira a seguinte Attribute Statement.
- Clique em Next.
- Insira as informações solicitadas na tela Feedback e clique em Finish.
- Vá para a aba Assignments e adicione o grupo que você criou acima.
- Na aba Sign On do seu novo app, clique no botão Copy metadata URL.
- Retorne para Add the metadata URL to your SAML configuration para continuar o processo.
Solução de problemas
Pode haver uma configuração incorreta no sistema ou uma indisponibilidade do serviço
Pode haver uma configuração incorreta no sistema ou uma indisponibilidade do serviço
https://console.clickhouse.cloud/?connection={organizationid}. Siga as instruções do seu provedor de identidade acima para tornar esse o método de login padrão para seus usuários.Você é redirecionado ao seu provedor de identidade e depois de volta para a página de login
Você é redirecionado ao seu provedor de identidade e depois de volta para a página de login
O usuário não está atribuído a este aplicativo
O usuário não está atribuído a este aplicativo
Você sempre cai na mesma organização com várias organizações SAML
Você sempre cai na mesma organização com várias organizações SAML
A URL exibe brevemente acesso negado
A URL exibe brevemente acesso negado
Perguntas frequentes
O ClickHouse Cloud oferece suporte a login iniciado pelo provedor de identidade?
O ClickHouse Cloud oferece suporte a login iniciado pelo provedor de identidade?
https://console.clickhouse.cloud e informam seu e-mail para serem redirecionados ao seu provedor de identidade. Configure um favorito ou link direto (https://console.clickhouse.cloud/?connection={organizationid}) para que os usuários não precisem memorizar a URL.Como usar SAML SSO com várias organizações?
Como usar SAML SSO com várias organizações?
https://console.clickhouse.cloud/?connection={organizationid}) para fazer login em cada uma delas e saia de uma organização antes de entrar em outra. Se você não quiser que os usuários do seu domínio sejam encaminhados automaticamente para uma organização ao informarem o e-mail em https://console.clickhouse.cloud, abra um ticket de suporte para desativar esse comportamento.Por que vejo várias contas para o mesmo usuário?
Por que vejo várias contas para o mesmo usuário?
Próximos passos
- Manage cloud users — gerencie permissões e restrinja o acesso apenas a conexões SAML.
- Provisionamento SCIM — automatize o provisionamento de usuários e grupos (prévia privada).
- Console roles and permissions — os funções que você pode atribuir como função SAML padrão.