Аутентификация в облаке
ClickHouse Cloud предоставляет несколько способов аутентификации. В этом руководстве объясняются некоторые лучшие практики настройки вашей аутентификации. Всегда консультируйтесь с вашей командой безопасности при выборе методов аутентификации.
Настройки пароля
Минимальные настройки пароля для нашей консоли и сервисов (баз данных) в настоящее время соответствуют NIST 800-63B Уровню уверенности в аутентификаторе 1:
- Минимум 12 символов
- Включает 3 из следующих 4 элементов:
- 1 заглавная буква
- 1 строчная буква
- 1 число
- 1 специальный символ
Email + Пароль
ClickHouse Cloud позволяет аутентифицироваться с помощью адреса электронной почты и пароля. При использовании этого метода лучший способ защитить вашу учетную запись ClickHouse — использовать надежный пароль. Существует множество онлайн ресурсов, которые помогут вам разработать пароль, который вы сможете запомнить. В качестве альтернативы вы можете использовать генератор случайных паролей и хранить ваш пароль в менеджере паролей для повышения безопасности.
SSO с использованием социальных аутентификаторов Google или Microsoft
Если ваша компания использует Google Workspace или Microsoft 365, вы можете использовать вашу текущую систему единого входа в ClickHouse Cloud. Для этого просто зарегистрируйтесь, используя ваш корпоративный адрес электронной почты, и приглашайте других пользователей, используя их корпоративные электронные почты. Эффект состоит в том, что ваши пользователи должны входить в систему, используя потоки аутентификации вашей компании, независимо от того, через ваш поставщик идентификации или непосредственно через аутентификацию Google или Microsoft, прежде чем они смогут аутентифицироваться в ClickHouse Cloud.
Многофакторная аутентификация
Пользователи с аутентификацией через email + пароль или социальными сетями могут дополнительно защитить свою учетную запись, используя многофакторную аутентификацию (MFA). Чтобы настроить MFA:
- Войдите в console.clickhouse.cloud
- Нажмите на свои инициалы в верхнем левом углу рядом с логотипом ClickHouse
- Выберите Профиль
- Выберите Безопасность слева
- Нажмите Настроить на плитке Аутентификатор
- Используйте приложение аутентификатора, такое как Authy, 1Password или Google Authenticator, чтобы отсканировать QR-код
- Введите код для подтверждения
- На следующем экране скопируйте код для восстановления и сохраните его в надежном месте
- Установите галочку рядом с
Я безопасно записал этот код
- Нажмите Продолжить
Восстановление аккаунта
Получить код восстановления
Если вы ранее зарегистрировались в MFA и либо не создали, либо потеряли свой код восстановления, выполните следующие шаги, чтобы получить новый код восстановления:
- Перейдите на https://console.clickhouse.cloud
- Войдите с помощью своих учетных данных и MFA
- Перейдите в свой профиль в верхнем левом углу
- Нажмите Безопасность слева
- Нажмите на корзину рядом с вашим приложением аутентификатора
- Нажмите Удалить приложение аутентификатор
- Введите свой код и нажмите Продолжить
- Нажмите Настроить в разделе Аутентификатор
- Отсканируйте QR-код и введите новый код
- Скопируйте свой код восстановления и сохраните его в надежном месте
- Установите галочку рядом с
Я безопасно записал этот код
- Нажмите Продолжить
Забыл пароль
Если вы забыли свой пароль, выполните следующие шаги для самостоятельного восстановления:
- Перейдите на https://console.clickhouse.cloud
- Введите свой адрес электронной почты и нажмите Продолжить
- Нажмите Забыл свой пароль?
- Нажмите Отправить ссылку для сброса пароля
- Проверьте свою электронную почту и нажмите Сбросить пароль в письме
- Введите свой новый пароль, подтвердите пароль и нажмите Обновить пароль
- Нажмите Назад для входа
- Войдите в систему обычно с вашим новым паролем
Потерянное устройство или токен MFA
Если вы потеряли ваше устройство MFA или удалили свой токен, выполните следующие шаги для восстановления и создания нового токена:
- Перейдите на https://console.clickhouse.cloud
- Введите свои учетные данные и нажмите Продолжить
- На экране многофакторной аутентификации нажмите Отмена
- Нажмите Код восстановления
- Введите код и нажмите Продолжить
- Скопируйте новый код восстановления и сохраните его в надежном месте
- Установите галочку рядом с
Я безопасно записал этот код
и нажмите Продолжить - После входа перейдите в свой профиль в верхнем левом углу
- Нажмите Безопасность в верхнем левом углу
- Нажмите на иконку корзины рядом с приложением аутентификатора, чтобы удалить ваш старый аутентификатор
- Нажмите Удалить приложение аутентификатор
- Когда будет предложено выполнить многофакторную аутентификацию, нажмите Отмена
- Нажмите Код восстановления
- Введите свой код восстановления (это новый код, сгенерированный на шаге 7) и нажмите Продолжить
- Скопируйте новый код восстановления и сохраните его в надежном месте - это запасной вариант на случай, если вы покинете экран во время процесса удаления
- Установите галочку рядом с
Я безопасно записал этот код
и нажмите Продолжить - Следуйте вышеуказанному процессу для настройки нового фактора MFA
Потерянное устройство MFA и код восстановления
Если вы потеряли ваше устройство MFA И код восстановления или вы потеряли ваше устройство MFA и никогда не получали код восстановления, выполните следующие шаги для запроса сброса:
Подать заявку: Если вы находитесь в организации, в которой есть другие административные пользователи, даже если вы пытаетесь получить доступ к организации для одного пользователя, попросите члена вашей организации, назначенного на роль администратора, войти в организацию и подать заявку на поддержку для сброса вашего MFA от вашего имени. Как только мы удостоверимся, что запрос прошел аутентификацию, мы сбросим вашу MFA и уведомим администратора. Войдите как обычно без MFA и перейдите в настройки профиля, чтобы зарегистрировать новый фактор, если хотите.
Сброс по электронной почте: Если вы единственный пользователь в организации, подайте заявку на поддержку по электронной почте ([email protected]), используя адрес электронной почты, связанный с вашей учетной записью. Как только мы удостоверимся, что запрос поступил с правильного адреса электронной почты, мы сбросим вашу MFA И пароль. Получите доступ к вашей электронной почте, чтобы получить ссылку для сброса пароля. Настройте новый пароль, а затем перейдите в настройки профиля, чтобы зарегистрировать новый фактор, если хотите.
SAML SSO
SAML SSO is available in the Enterprise plan. To upgrade, visit the Plans page in the cloud console.
ClickHouse Cloud также поддерживает SSO через язык разметки утверждений безопасности (SAML). Для получения дополнительной информации смотрите Настройка SAML SSO.
Идентификатор пользователя базы данных + пароль
Используйте метод SHA256_hash при создании учетных записей пользователей для защиты паролей.
ПОДСКАЗКА: Поскольку пользователи с менее чем административными полномочиями не могут установить свой собственный пароль, попросите пользователя хэшировать свой пароль с помощью генератора, например этого, перед тем как предоставить его администратору для настройки учетной записи. Пароли должны соответствовать требованиям, перечисленным выше.