Skip to main content
O ClickHouse Cloud oferece suporte a single sign-on (SSO) via Security Assertion Markup Language (SAML). Isso permite que você faça login com segurança na sua organização do ClickHouse Cloud autenticando-se com seu provedor de identidade (IdP). Oferecemos suporte a SSO iniciado pelo provedor de serviço, várias organizações usando conexões separadas e provisionamento just-in-time. Também oferecemos suporte ao provisionamento SCIM em prévia privada, com suporte para Okta. Ainda não oferecemos suporte a mapeamento de atributos. Os clientes que habilitam integrações SAML também podem definir a função padrão que será atribuída a novos usuários e ajustar as configurações de tempo limite da sessão.

Antes de começar

Você precisará de permissões de administrador no seu IdP, da capacidade de adicionar um registro TXT às configurações de DNS do seu domínio e da função Admin na sua organização no ClickHouse Cloud. Recomendamos configurar um link direto para a sua organização além da sua conexão SAML para simplificar o processo de login. Cada IdP lida com isso de forma diferente. Continue lendo para saber como fazer isso no seu IdP.

Como funciona

Depois que o SAML SSO estiver configurado, os usuários farão login por meio de um fluxo iniciado pelo provedor de serviço:
  1. O usuário acessa https://console.clickhouse.cloud e informa seu endereço de email (ou usa o link direto da sua organização).
  2. O ClickHouse Cloud o redireciona para seu provedor de identidade para autenticação.
  3. Se a autenticação for bem-sucedida, o provedor de identidade o redireciona de volta ao ClickHouse Cloud.
  4. O ClickHouse Cloud faz login do usuário, provisionando a conta just-in-time no primeiro acesso e atribuindo a função padrão configurada.
O restante deste guia aborda a configuração única.

Como configurar seu IdP

1

Acesse as configurações da organização

Clique no nome da sua organização no canto inferior esquerdo e selecione Detalhes da organização.
2

Ative o logon único SAML

Clique no botão de alternância ao lado de Enable SAML single sign-on. Deixe esta tela aberta, pois você precisará consultá-la várias vezes durante o processo de configuração.
3

Crie um aplicativo no seu provedor de identidade

Crie um aplicativo no seu provedor de identidade e copie os valores da tela Enable SAML single sign-on para a configuração do seu provedor de identidade. Para mais informações sobre esta etapa, consulte abaixo as instruções do seu provedor de identidade específico.
O ClickHouse não oferece suporte a login iniciado pelo provedor de identidade. Para facilitar o acesso dos seus usuários ao ClickHouse Cloud, crie um favorito para eles usando este formato de URL de login: https://console.clickhouse.cloud/?connection={orgId}, em que {orgId} é o Organization ID na página de detalhes da organização.
4

Adicione a URL de metadados à sua configuração SAML

Obtenha a Metadata URL do seu provedor SAML. Volte ao ClickHouse Cloud, clique em Next: Provide metadata URL e cole a URL na caixa de texto.
5

Obtenha o código de verificação do domínio

Clique em Next: Verify your domains. Insira seu domínio na caixa de texto e clique em Check domain. O sistema gerará um código de verificação aleatório para adicionar a um registro TXT no seu provedor de DNS.
6

Verifique seu domínio

Crie um registro TXT no seu provedor de DNS. Copie TXT record name para o campo Nome do registro TXT no seu provedor de DNS. Copie Value para o campo Conteúdo no seu provedor de DNS. Clique em Verify and Finish para concluir o processo.
Pode levar alguns minutos para que o registro DNS seja atualizado e validado. Você pode sair da página de configuração e voltar mais tarde para concluir o processo sem precisar recomeçar. O valor de verificação é válido por 48 horas a partir do momento em que é gerado pela primeira vez.
7

Atualizar a função padrão e o tempo limite da sessão

Quando a configuração do SAML estiver concluída, você poderá definir quais funções padrão serão atribuídas a todos os usuários ao fazer login e também ajustar as configurações de tempo limite da sessão. Para ver uma lista das funções de sistema disponíveis que podem ser atribuídas, consulte Funções e permissões do Console.
8

Configure o seu usuário Admin

Os usuários configurados com um método de authentication diferente serão mantidos até que um Admin da sua organização os remova.
Para atribuir o seu primeiro usuário Admin via SAML:
  1. Saia do ClickHouse Cloud.
  2. No seu provedor de identidade, atribua o usuário Admin aos aplicativos do ClickHouse.
  3. Peça ao usuário para fazer login em https://console.clickhouse.cloud/?connection={orgId} (URL de atalho). Isso pode ser feito por meio de um favorito que você criou nas etapas anteriores. O usuário não aparecerá no ClickHouse Cloud até fazer o primeiro login.
  4. Se a função SAML padrão for diferente de Admin, talvez o usuário precise sair e entrar novamente com o método de authentication original para atualizar a função do novo usuário SAML.
    • Para contas de e-mail + senha, use https://console.clickhouse.cloud/?with=email.
    • Para logins sociais, clique no botão apropriado (Continuar com Google ou Continuar com Microsoft)
email em ?with=email acima é o valor literal do parâmetro, não um espaço reservado
  1. Saia mais uma vez e entre novamente pela URL de atalho para concluir a última etapa abaixo.
Para reduzir o número de etapas, você pode definir inicialmente a sua função SAML padrão como Admin. Quando o Admin for atribuído no seu provedor de identidade e fizer login pela primeira vez, ele poderá alterar a função padrão para outro valor.
9

Remover outros métodos de autenticação

Remova todos os usuários que estejam usando um método que não seja SAML para concluir a integração e restrinja o acesso apenas aos usuários provenientes da conexão com seu provedor de identidade.

Configure o seu provedor de identidade

Você configurará duas App Integrations no Okta para cada organização do ClickHouse: um app SAML e um bookmark para o seu link direto.

Crie um grupo para gerenciar o acesso

  1. Faça login na sua instância do Okta como Administrator.
  2. Selecione Groups à esquerda.
  3. Clique em Add group.
  4. Insira um nome e uma descrição para o grupo. Esse grupo será usado para manter os usuários sincronizados entre o app SAML e o app de bookmark relacionado.
  5. Clique em Save.
  6. Clique no nome do grupo que você criou.
  7. Clique em Assign people para atribuir os usuários que você deseja que tenham acesso a esta organização do ClickHouse.

Crie um app de bookmark para permitir que os usuários façam login de forma transparente

  1. Selecione Applications à esquerda e, em seguida, selecione o subtítulo Applications.
  2. Clique em Browse App Catalog.
  3. Pesquise por Bookmark App e selecione-o.
  4. Clique em Add integration.
  5. Escolha um rótulo para o app.
  6. Insira a URL como https://console.clickhouse.cloud/?connection={organizationid}
  7. Vá para a aba Assignments e adicione o grupo que você criou acima.

Crie um app SAML para habilitar a conexão

  1. Selecione Applications à esquerda e, em seguida, selecione o subtítulo Applications.
  2. Clique em Create App Integration.
  3. Selecione SAML 2.0 e clique em Next.
  4. Insira um nome para seu aplicativo, marque a caixa ao lado de Don’t display application icon to users e clique em Next.
  5. Use os valores a seguir para preencher a tela de configurações de SAML.
  6. Insira a seguinte Attribute Statement.
  7. Clique em Next.
  8. Insira as informações solicitadas na tela Feedback e clique em Finish.
  9. Vá para a aba Assignments e adicione o grupo que você criou acima.
  10. Na aba Sign On do seu novo app, clique no botão Copy metadata URL.
  11. Retorne para Add the metadata URL to your SAML configuration para continuar o processo.

Solução de problemas

Causa: login iniciado pelo provedor de identidade, o que não tem suporte.Correção: use o link direto https://console.clickhouse.cloud/?connection={organizationid}. Siga as instruções do seu provedor de identidade acima para tornar esse o método de login padrão para seus usuários.
Causa: o provedor de identidade não tem o mapeamento do atributo de email.Correção: siga as instruções do seu provedor de identidade acima para configurar o atributo de email do usuário e depois faça login novamente.
Causa: o usuário não foi atribuído ao aplicativo ClickHouse no provedor de identidade.Correção: atribua o usuário ao aplicativo no provedor de identidade e faça login novamente.
Causa: você ainda está conectado à primeira organização.Correção: saia e depois faça login na outra organização.
Causa: seu domínio de email não corresponde ao domínio configurado.Correção: entre em contato com o suporte para obter ajuda na resolução desse erro.

Perguntas frequentes

Não — apenas fluxos iniciados pelo provedor de serviço. Os usuários acessam https://console.clickhouse.cloud e informam seu e-mail para serem redirecionados ao seu provedor de identidade. Configure um favorito ou link direto (https://console.clickhouse.cloud/?connection={organizationid}) para que os usuários não precisem memorizar a URL.
O ClickHouse Cloud oferece suporte a SSO com várias organizações, com uma conexão separada para cada organização. Use o link direto (https://console.clickhouse.cloud/?connection={organizationid}) para fazer login em cada uma delas e saia de uma organização antes de entrar em outra. Se você não quiser que os usuários do seu domínio sejam encaminhados automaticamente para uma organização ao informarem o e-mail em https://console.clickhouse.cloud, abra um ticket de suporte para desativar esse comportamento.
O ClickHouse Cloud não vincula automaticamente contas com SSO e sem SSO, então um usuário que tenha feito login das duas formas pode aparecer mais de uma vez na sua lista de usuários, mesmo com o mesmo endereço de e-mail.

Próximos passos

Última modificação em 24 de julho de 2026