Antes de começar
Como funciona
- O usuário acessa
https://console.clickhouse.cloude informa seu endereço de email (ou usa o link direto da sua organização). - O ClickHouse Cloud o redireciona para seu provedor de identidade para autenticação.
- Se a autenticação for bem-sucedida, o provedor de identidade o redireciona de volta ao ClickHouse Cloud.
- O ClickHouse Cloud faz login do usuário, provisionando a conta just-in-time no primeiro acesso e atribuindo a função padrão configurada.
Como configurar seu IdP
Acesse as configurações da organização
Ative o logon único SAML
Enable SAML single sign-on. Deixe esta tela aberta, pois você precisará consultá-la várias vezes durante o processo de configuração.Crie um aplicativo no seu provedor de identidade
Enable SAML single sign-on para a configuração do seu provedor de identidade. Para mais informações sobre esta etapa, consulte abaixo as instruções do seu provedor de identidade específico.Adicione a URL de metadados à sua configuração SAML
Metadata URL do seu provedor SAML. Volte ao ClickHouse Cloud, clique em Next: Provide metadata URL e cole a URL na caixa de texto.Obtenha o código de verificação do domínio
Next: Verify your domains. Insira seu domínio na caixa de texto e clique em Check domain. O sistema gerará um código de verificação aleatório para adicionar a um registro TXT no seu provedor de DNS.Verifique seu domínio
TXT record name para o campo Nome do registro TXT no seu provedor de DNS. Copie Value para o campo Conteúdo no seu provedor de DNS. Clique em Verify and Finish para concluir o processo.Atualizar a função padrão e o tempo limite da sessão
Configure o seu usuário Admin
- Saia do ClickHouse Cloud.
- No seu provedor de identidade, atribua o usuário Admin aos aplicativos do ClickHouse.
- Peça ao usuário para fazer login em https://console.clickhouse.cloud/?connection={orgId} (URL de atalho). Isso pode ser feito por meio de um favorito que você criou nas etapas anteriores. O usuário não aparecerá no ClickHouse Cloud até fazer o primeiro login.
- Se a função SAML padrão for diferente de Admin, talvez o usuário precise sair e entrar novamente com o método de authentication original para atualizar a função do novo usuário SAML.
- Para contas de e-mail + senha, use
https://console.clickhouse.cloud/?with=email. - Para logins sociais, clique no botão apropriado (Continuar com Google ou Continuar com Microsoft)
- Para contas de e-mail + senha, use
email em ?with=email acima é o valor literal do parâmetro, não um espaço reservado- Saia mais uma vez e entre novamente pela URL de atalho para concluir a última etapa abaixo.
Remover outros métodos de autenticação
Configure o seu provedor de identidade
- Okta
- Google
- Azure (Microsoft)
- Duo
Crie um grupo para gerenciar o acesso
- Faça login na sua instância do Okta como Administrator.
- Selecione Groups à esquerda.
- Clique em Add group.
- Insira um nome e uma descrição para o grupo. Esse grupo será usado para manter os usuários sincronizados entre o app SAML e o app de bookmark relacionado.
- Clique em Save.
- Clique no nome do grupo que você criou.
- Clique em Assign people para atribuir os usuários que você deseja que tenham acesso a esta organização do ClickHouse.
Crie um app de bookmark para permitir que os usuários façam login de forma transparente
- Selecione Applications à esquerda e, em seguida, selecione o subtítulo Applications.
- Clique em Browse App Catalog.
- Pesquise por Bookmark App e selecione-o.
- Clique em Add integration.
- Escolha um rótulo para o app.
- Insira a URL como
https://console.clickhouse.cloud/?connection={organizationid} - Vá para a aba Assignments e adicione o grupo que você criou acima.
Crie um app SAML para habilitar a conexão
- Selecione Applications à esquerda e, em seguida, selecione o subtítulo Applications.
- Clique em Create App Integration.
- Selecione SAML 2.0 e clique em Next.
- Insira um nome para seu aplicativo, marque a caixa ao lado de Don’t display application icon to users e clique em Next.
-
Use os valores a seguir para preencher a tela de configurações de SAML.
-
Insira a seguinte Attribute Statement.
- Clique em Next.
- Insira as informações solicitadas na tela Feedback e clique em Finish.
- Vá para a aba Assignments e adicione o grupo que você criou acima.
- Na aba Sign On do seu novo app, clique no botão Copy metadata URL.
- Retorne para Add the metadata URL to your SAML configuration para continuar o processo.
Solução de problemas
Pode haver uma configuração incorreta no sistema ou uma indisponibilidade do serviço
Pode haver uma configuração incorreta no sistema ou uma indisponibilidade do serviço
https://console.clickhouse.cloud/?connection={organizationid}. Siga as instruções do seu provedor de identidade acima para tornar esse o método de login padrão para seus usuários.Você é redirecionado ao seu provedor de identidade e depois de volta para a página de login
Você é redirecionado ao seu provedor de identidade e depois de volta para a página de login
O usuário não está atribuído a este aplicativo
O usuário não está atribuído a este aplicativo
Você sempre cai na mesma organização com várias organizações SAML
Você sempre cai na mesma organização com várias organizações SAML
A URL exibe brevemente acesso negado
A URL exibe brevemente acesso negado
Perguntas frequentes
O ClickHouse Cloud oferece suporte a login iniciado pelo provedor de identidade?
O ClickHouse Cloud oferece suporte a login iniciado pelo provedor de identidade?
https://console.clickhouse.cloud e informam seu e-mail para serem redirecionados ao seu provedor de identidade. Configure um favorito ou link direto (https://console.clickhouse.cloud/?connection={organizationid}) para que os usuários não precisem memorizar a URL.Como usar SAML SSO com várias organizações?
Como usar SAML SSO com várias organizações?
https://console.clickhouse.cloud/?connection={organizationId}). Esse primeiro login provisiona sua conta nessa organização. Se sua organização tiver SCIM habilitado, você poderá pular esta etapa, pois sua conta já estará provisionada.Nos logins subsequentes, faça login em qualquer uma das suas organizações SAML. Suas outras organizações SAML ficam disponíveis no seletor de organizações na barra lateral do console, e selecionar uma delas faz login nessa organização por meio do SSO dela.Se você não quiser que os usuários do seu domínio sejam encaminhados automaticamente para uma organização ao informarem o e-mail em https://console.clickhouse.cloud, abra um ticket de suporte para desativar esse comportamento.Por que vejo várias contas para o mesmo usuário?
Por que vejo várias contas para o mesmo usuário?
Próximos passos
- Manage cloud users — gerencie permissões e restrinja o acesso apenas a conexões SAML.
- Provisionamento SCIM — automatize o provisionamento de usuários e grupos com Okta ou Microsoft Entra ID.
- Console roles and permissions — os funções que você pode atribuir como função SAML padrão.