Antes de começar
- A função Admin na sua organização do ClickHouse Cloud.
- SAML SSO já configurado entre seu IdP e o ClickHouse Cloud. O SCIM cria as contas de usuário; essas contas fazem login por SAML, então o SSO precisa estar funcionando antes.
- Acesso de superadministrador ao seu tenant do Okta, com permissão para instalar aplicativos e configurar o provisionamento.
- Uma lista das funções que você quer atribuir por meio do SCIM (por exemplo: Admins, Developers, Read-only). Defina isso com antecedência — você criará grupos correspondentes no Okta.
Como o SCIM funciona com o ClickHouse Cloud
- Um administrador no Okta atribui um usuário — diretamente ou por meio de um grupo — ao aplicativo ClickHouse Cloud.
- O Okta faz uma chamada ao endpoint SCIM do ClickHouse Cloud via HTTPS, autenticada com um token gerado por você.
- O ClickHouse Cloud cria o usuário na sua organização e atribui roles com base na associação a grupos no Okta.
- O usuário acessa o ClickHouse Cloud por meio do seu fluxo SAML SSO existente.
- Alterações de profile, mudanças de grupo e desativação no Okta são propagadas automaticamente para o ClickHouse Cloud.
Configure o SCIM na sua organização do ClickHouse Cloud
Ative o SCIM

Enable SCIM. O SCIM é liberado assim que o SAML SSO é conectado — se a opção estiver desabilitada, conclua primeiro a configuração do SAML.
Gere um token de acesso do SCIM
Create an API key e escolha uma data de expiração.Clique em Generate key. O token é exibido uma única vez, como uma chave (com prefixo scim_) e um segredo. Copie ambos imediatamente e armazene-os em um gerenciador de segredos seguro — eles não poderão ser recuperados depois. Se você os perder, revogue o token e gere um novo.
Defina o mapeamento de função
- Você não pode mapear um grupo SCIM para uma função predefinida do sistema. Os mapeamentos do SCIM se aplicam apenas a funções personalizadas. Se você precisar expor uma capacidade em nível de sistema por meio do SCIM, crie uma função personalizada que reúna as permissões desejadas.
- Nomes correspondentes são vinculados automaticamente. Se uma função personalizada tiver o mesmo nome do grupo SCIM recebido, o ClickHouse Cloud fará a vinculação automaticamente — não é necessário mapeamento manual.
- Para usar um nome de função diferente do nome do grupo, crie a função personalizada com o nome desejado e, em seguida, defina o campo SCIM group com o nome do grupo SCIM ao qual ela deve se associar.
- Grupos não mapeados criam novas funções. Se o Okta enviar um grupo que não corresponda ao nome de uma função existente e não seja referenciado pelo campo
SCIM groupde nenhuma função, o ClickHouse Cloud criará uma nova função personalizada com o nome desse grupo. Depois, você poderá conceder a ela as permissões desejadas.
Configure o aplicativo ClickHouse Cloud no Okta
Abra o aplicativo do ClickHouse Cloud no Okta
Edit. Em Provisioning, selecione SCIM e clique em Save.

Conecte o Okta ao endpoint SCIM
Edit. Preencha o formulário:- URL base do conector SCIM — a URL do endpoint SCIM mencionada anteriormente.
- Campo de identificador exclusivo para usuários —
userName. - Ações de provisionamento compatíveis — selecione todas as opções a seguir:
- Importar novos usuários e atualizações de perfil
- Enviar novos usuários
- Enviar atualizações de perfil
- Enviar grupos
- Importar grupos
- Modo de autenticação —
Basic Auth.-
Nome de usuário — a chave do token SCIM (ela começa com
scim_). -
Senha — o segredo do token SCIM.


-
Nome de usuário — a chave do token SCIM (ela começa com
Test Connector Configuration. Você deverá ver uma confirmação em verde. Se falhar, vá para Solução de problemas.
Save.Configurar o comportamento do Provisioning
To App na barra lateral esquerda. Clique em Edit e ative:
Save e, em seguida, volte para as abas Sign On / Provisioning do aplicativo para confirmar que as configurações foram aplicadas.
Mapear atributos do usuário
To App e revise os Attribute Mappings da sua aplicação. Os padrões da aplicação SAML do Okta geralmente são suficientes — confira a tabela abaixo:Enviar grupos e atribuir usuários
ClickHouse-Admins → Admin, crie um grupo chamado ClickHouse-Admins no Okta.
Assign people para adicionar um membro.


Push Groups → Find groups by name, procure seu grupo e clique em Save. Repita o processo para cada grupo de função. Cada um deverá exibir Push Status como Active (Pushed) depois de provisionado.
- Via grupos (recomendado). Adicione usuários aos grupos do Okta que você acabou de enviar. Eles serão provisionados no ClickHouse Cloud e receberão automaticamente a função correspondente.
- Diretamente. Na guia Assignments do aplicativo, clique em
Assign → Assign to Peoplee selecione usuários individuais. Eles serão provisionados com a função padrão, a menos que também estejam em um grupo enviado.
Teste a integração

Boas práticas para produção
Faça a roação dos tokens regularmente
Use grupos, não atribuições diretas
Revise o log de auditoria
Defina uma função padrão adequada
Evite usar SCIM e convites manuais ao mesmo tempo
Monitore tarefas de provisionamento com falha
Solução de problemas
"Test connector configuration" falha no Okta
"Test connector configuration" falha no Okta
- Confirme se o SCIM está ativado no ClickHouse Cloud Console.
- Confirme se a base URL no Okta corresponde exatamente à URL do endpoint do SCIM mostrada no Cloud Console — o ID da organização deve estar correto.
- Confirme se a chave e o segredo do token foram colados sem espaços em branco no início ou no fim.
- Se você rotacionou tokens, verifique se está usando a nova chave e o novo segredo, e não o par anterior.
Os usuários são criados, mas não têm permissões
Os usuários são criados, mas não têm permissões
- Verifique se você adicionou uma linha em Map roles in “Users and roles” para a função esperada.
- Verifique se o nome do grupo no Okta corresponde exatamente ao nome do grupo SCIM no mapeamento, incluindo maiúsculas, minúsculas e hífens.
- Se, por design, alguns usuários forem provisionados intencionalmente sem grupo, confirme se a função padrão está definida.
Usuário duplicado na lista de membros
Usuário duplicado na lista de membros
O group push falha com "displayName not recognised"
O group push falha com "displayName not recognised"
Usuários desativados ainda aparecem como membros
Usuários desativados ainda aparecem como membros
Eu rotacionei o token SCIM e agora o Okta está falhando
Eu rotacionei o token SCIM e agora o Okta está falhando
Test Connector Configuration para confirmar. Quando o provisionamento voltar a ficar verde, revogue o token antigo no ClickHouse Cloud Console.Perdi o token SCIM
Perdi o token SCIM
Perguntas frequentes
Preciso de SAML SSO para poder usar o SCIM?
Preciso de SAML SSO para poder usar o SCIM?
O SCIM funciona com Microsoft Entra ID, OneLogin ou outros IdPs SCIM 2.0?
O SCIM funciona com Microsoft Entra ID, OneLogin ou outros IdPs SCIM 2.0?
Em quanto tempo as alterações no Okta aparecem no ClickHouse Cloud?
Em quanto tempo as alterações no Okta aparecem no ClickHouse Cloud?
Posso provisionar várias organizações do ClickHouse Cloud a partir de um único tenant do Okta?
Posso provisionar várias organizações do ClickHouse Cloud a partir de um único tenant do Okta?
Onde obtenho ajuda se não conseguir avançar?
Onde obtenho ajuda se não conseguir avançar?
- o ID da sua organização,
- o ID do seu aplicativo no Okta, e
- uma captura de tela da task ou do teste que falhou nos logs do Okta.