Antes de começar
- A role Admin na sua organização do ClickHouse Cloud.
- SAML SSO já configurado entre o Entra ID e o ClickHouse Cloud. O SCIM cria as contas de usuário, que fazem login por meio do SAML. Portanto, o SSO precisa estar funcionando primeiro.
- Acesso ao Centro de administração do Microsoft Entra com, no mínimo, a role Administrador de Aplicativos (ou Administrador de Aplicativos em Nuvem) e permissão para configurar o Provisioning no aplicativo empresarial.
- Uma lista das roles que você deseja atribuir por meio do SCIM (por exemplo: Admins, Developers, Read-only). Defina isso antecipadamente — você criará grupos correspondentes no Entra ID.
Como o SCIM funciona com o ClickHouse Cloud
- Um administrador no Entra ID atribui um usuário — diretamente ou por meio de um grupo — ao aplicativo empresarial do ClickHouse Cloud.
- O serviço de Provisioning do Entra ID chama o endpoint SCIM do ClickHouse Cloud via HTTPS, autenticado com um Bearer token gerado por você.
- O ClickHouse Cloud cria o usuário na sua organização e atribui roles com base na associação a grupos no Entra ID.
- O usuário faz login no ClickHouse Cloud por meio do fluxo SAML SSO existente.
- Alterações de perfil, alterações de grupo e desativações no Entra ID são propagadas automaticamente para o ClickHouse Cloud.
Configure o SCIM na sua organização do ClickHouse Cloud
Habilitar SCIM
Enable SCIM. O SCIM é habilitado após a conexão do SAML SSO. Se a opção estiver desabilitada, conclua primeiro a configuração do SAML.Uma SCIM endpoint URL é gerada no seguinte formato:Gerar um token de acesso SCIM
Generate new key e escolha uma data de expiração.Clique em Generate new key. O token é exibido apenas uma vez, como uma chave (com o prefixo scim_) e um secret. Copie ambos imediatamente e armazene-os em um gerenciador de secrets seguro — não será possível recuperá-los mais tarde. Se os perder, revogue o token e gere um novo.Você combinará a chave e o secret em um único Bearer token para o Entra ID, no formato:scim_), seguida de dois-pontos e do secret do token, sem espaços. O Entra ID envia esse valor no header Authorization: Bearer em cada request.Definir o mapeamento de função
- Não é possível mapear um grupo SCIM para uma função de sistema predefinida. Os mapeamentos SCIM se aplicam apenas a funções personalizadas. Se precisar disponibilizar uma capacidade de nível de sistema por meio do SCIM, crie uma função personalizada que inclua as permissões desejadas.
- Nomes correspondentes são vinculados automaticamente. Se uma função personalizada tiver o mesmo nome do grupo SCIM recebido, o ClickHouse Cloud os vinculará automaticamente — não será necessário mapeamento manual.
- Para usar um nome de função diferente do nome do grupo, crie a função personalizada com o nome desejado e defina o campo SCIM group como o nome do grupo SCIM ao qual ela deve ser vinculada.
- Grupos não mapeados criam novas funções. Se o Entra ID enviar um grupo que não corresponda ao nome de uma função existente e não seja referenciado pelo campo
SCIM groupde nenhuma função, o ClickHouse Cloud criará uma nova função personalizada com o nome desse grupo. Depois, você poderá conceder a ela as permissões desejadas.
Configure o provisioning no Microsoft Entra ID
Abra seu aplicativo Enterprise do ClickHouse Cloud
Defina o modo de Provisioning e as credenciais
Get started (ou em Provisioning → Edit provisioning).Defina Provisioning Mode como Automatic. Em Admin Credentials, preencha:- Tenant URL — a URL do endpoint SCIM no ClickHouse Cloud Console (a URL
.../scim). - Secret Token — suas credenciais SCIM separadas por dois-pontos, no formato
<scim-key>:<scim-secret>. O Entra ID envia isso no headerAuthorization: Bearer.
Test Connection. O Entra ID fará uma chamada de teste ao endpoint SCIM; você deverá ver uma notificação de sucesso. Se falhar, acesse Troubleshooting.Clique em Save.Configure os mapeamentos de atributos
- Provision Microsoft Entra ID Users
- Provision Microsoft Entra ID Groups
userName a partir de userPrincipalName. O importante é que userName venha do atributo que contém o mesmo endereço de e-mail usado pelo SAML SSO para autenticar os usuários — e não de um nome de atributo específico. Em alguns tenants, userPrincipalName já contém esse e-mail e nenhuma alteração é necessária; em outros, o e-mail está em mail, portanto você deve editar o mapeamento para que userName venha de mail. Para alterar a origem, clique na linha userName, defina o Source attribute como o atributo correto e salve.Defina a Matching precedence para que userName seja o principal atributo de correspondência. Você pode remover mapeamentos sem suporte; tudo que estiver fora do conjunto padrão do SCIM será ignorado pelo ClickHouse Cloud.As linhas restantes já vêm mapeadas por padrão — verifique se todas estão configuradas:displayName é mapeado para displayName e members para members — o nome de exibição do grupo é o que se vincula à Role do ClickHouse Cloud.Defina o escopo de provisionamento
- Defina Scope como
Sync only assigned users and groups. Isso limita o provisionamento aos usuários e grupos que você atribuir explicitamente ao aplicativo na próxima etapa. - Por enquanto, mantenha Provisioning Status como
Off— você o ativará após atribuir os usuários de teste.
Save.Atribuir grupos e usuários
ClickHouse-Admins → Admin, crie no Entra ID um grupo chamado ClickHouse-Admins.Atribua grupos ao aplicativo. No aplicativo empresarial, acesse Users and groups → Add user/group, selecione o grupo de função e atribua-o. Repita o processo para cada grupo de função. Como o escopo de Provisioning do aplicativo está definido como usuários e grupos atribuídos, apenas esses grupos (e seus membros) são provisionados.- Por grupos (recomendado). Adicione usuários aos grupos do Entra ID atribuídos ao aplicativo. Eles serão provisionados no ClickHouse Cloud e receberão automaticamente a função correspondente.
- Diretamente. Atribua usuários individuais ao aplicativo em Users and groups. Eles serão provisionados com a função padrão, a menos que também pertençam a um grupo atribuído.
Ativar o Provisioning
On e clique em Save.O Entra ID executa o provisionamento em intervalos regulares (aproximadamente a cada 40 minutos). Para provisionar imediatamente um usuário específico — o que é útil para testes — use Provisioning → Provision on demand, pesquise o usuário e execute uma única operação de provisionamento.Teste a integração
Práticas recomendadas para produção
Faça a rotação de tokens regularmente
Use grupos, não atribuições diretas
Consulte o log de auditoria
Defina uma função padrão adequada
Evite usar SCIM e convites manuais ao mesmo tempo
Considere o ciclo de Provisioning
Solução de problemas
"Testar conexão" falha no Entra ID
"Testar conexão" falha no Entra ID
- Confirme que o SCIM está habilitado no ClickHouse Cloud Console.
- Confirme que a URL do locatário no Entra ID corresponde exatamente à URL do endpoint SCIM exibida no Cloud Console — o ID da organização deve estar correto.
- Confirme que o Token secreto está no formato
<scim-key>:<scim-secret>— a chave (que começa comscim_), dois-pontos e, em seguida, o segredo. Não inclua espaços em branco no início ou no fim, nem o prefixoBearer(o Entra ID o adiciona automaticamente). - Se você fez a rotação dos tokens, certifique-se de usar a nova chave e o novo segredo, e não o par anterior.
Os usuários são criados, mas não têm permissões
Os usuários são criados, mas não têm permissões
- Verifique se você adicionou uma linha em Mapear funções em “Usuários e funções” para a função esperada.
- Verifique se o nome do grupo do Entra ID corresponde exatamente ao nome do grupo SCIM no mapeamento, incluindo maiúsculas, minúsculas e hífens.
- Se sua configuração provisiona intencionalmente alguns usuários sem grupo, confirme que a função padrão está definida.
Usuários ou grupos não estão sendo provisionados
Usuários ou grupos não estão sendo provisionados
- Confirme que o Status de provisionamento está como
On. - Confirme que o Escopo está definido como
Sincronizar apenas usuários e grupos atribuídose que os usuários/grupos estão realmente atribuídos ao aplicativo em Usuários e grupos. - Lembre-se de que o ciclo é executado aproximadamente a cada 40 minutos — use Provisionar sob demanda para testar um único usuário imediatamente.
- O provisionamento de grupos (e não apenas de seus membros) requer o Microsoft Entra ID P1 ou superior.
Usuário duplicado na lista de membros
Usuário duplicado na lista de membros
O provisionamento de grupo falha devido a uma incompatibilidade de nome
O provisionamento de grupo falha devido a uma incompatibilidade de nome
Usuários desativados ainda aparecem como membros
Usuários desativados ainda aparecem como membros
Fiz a rotação do token SCIM e agora o Entra ID está falhando
Fiz a rotação do token SCIM e agora o Entra ID está falhando
<scim-key>:<scim-secret>. Após atualizar, clique em Test Connection para confirmar. Quando o provisionamento voltar a funcionar normalmente, revogue o token antigo no ClickHouse Cloud Console.Perdi o token SCIM
Perdi o token SCIM
Perguntas frequentes
Preciso configurar o SAML SSO antes de usar o SCIM?
Preciso configurar o SAML SSO antes de usar o SCIM?
Posso usar o mesmo aplicativo empresarial para SAML e SCIM?
Posso usar o mesmo aplicativo empresarial para SAML e SCIM?
Por que o Secret Token é formatado como key:secret?
Por que o Secret Token é formatado como key:secret?
Authorization: Bearer. O endpoint SCIM do ClickHouse Cloud espera que o valor do bearer seja a chave e o Secret do token, unidos por dois-pontos.Em quanto tempo as alterações no Entra ID aparecem no ClickHouse Cloud?
Em quanto tempo as alterações no Entra ID aparecem no ClickHouse Cloud?
Onde posso obter ajuda se tiver dificuldades?
Onde posso obter ajuda se tiver dificuldades?
- o ID da sua organização,
- o nome (e o ID do objeto) do seu aplicativo empresarial do Entra ID e
- uma captura de tela da entrada com falha em Provisioning → View provisioning logs.