Прежде чем начать
Как это работает
- Пользователь переходит на
https://console.clickhouse.cloudи вводит свой адрес электронной почты (или использует прямую ссылку вашей организации). - ClickHouse Cloud перенаправляет его к вашему провайдеру идентификации для аутентификации.
- При успешной аутентификации провайдер идентификации перенаправляет его обратно в ClickHouse Cloud.
- ClickHouse Cloud выполняет вход в систему, автоматически создавая аккаунт при первом входе и назначая настроенную вами роль по умолчанию.
Как настроить IdP
Откройте настройки организации
Включите единый вход через SAML
Enable SAML single sign-on. Оставьте этот экран открытым: в процессе настройки вам нужно будет несколько раз к нему возвращаться.Создайте приложение в своём провайдере идентификации
Enable SAML single sign-on в конфигурацию провайдера идентификации. Подробнее об этом шаге см. в разделе для вашего провайдера идентификации ниже.Добавьте URL метаданных в конфигурацию SAML
Metadata URL у своего SAML-провайдера. Вернитесь в ClickHouse Cloud, нажмите Next: Provide metadata URL и вставьте URL в текстовое поле.Получение кода для подтверждения домена
Next: Verify your domains. Введите свой домен в текстовое поле и нажмите Check domain. Система сгенерирует случайный код подтверждения, который нужно добавить в TXT-запись у вашего DNS-провайдера.Подтвердите свой домен
TXT record name в поле Name для TXT-записи у вашего DNS-провайдера. Скопируйте Value в поле Content у вашего DNS-провайдера. Нажмите Verify and Finish, чтобы завершить процесс.Обновите роль по умолчанию и тайм-аут сеанса
Настройте своего пользователя с ролью Admin
- Выйдите из ClickHouse Cloud.
- В вашем провайдере идентификации назначьте пользователю с ролью Admin приложения ClickHouse.
- Попросите пользователя войти через https://console.clickhouse.cloud/?connection={orgId} (короткий URL). Это можно сделать, например, через закладку, которую вы создали на предыдущих шагах. Пользователь не появится в ClickHouse Cloud до первого входа.
- Если роль SAML по умолчанию отличается от Admin, пользователю может потребоваться выйти и снова войти, используя исходный метод аутентификации, чтобы обновить роль нового SAML-пользователя.
- Для учетных записей email + password используйте
https://console.clickhouse.cloud/?with=email. - Для входа через социальные сети нажмите соответствующую кнопку (Continue with Google или Continue with Microsoft)
- Для учетных записей email + password используйте
email в ?with=email выше — это буквальное значение параметра, а не заполнитель- Выйдите еще раз и снова войдите через короткий URL, чтобы выполнить последний шаг ниже.
Удалите другие методы аутентификации
Настройте провайдер идентификации
- Okta
- Google
- Azure (Microsoft)
- Duo
Создайте группу для управления доступом
- Войдите в свой экземпляр Okta под учетной записью Administrator.
- Слева выберите Groups.
- Нажмите Add group.
- Введите имя и описание группы. Эта группа будет использоваться, чтобы состав пользователей в SAML-приложении и связанном с ним приложении-закладке оставался одинаковым.
- Нажмите Save.
- Нажмите имя созданной группы.
- Нажмите Assign people, чтобы назначить пользователей, которым вы хотите предоставить доступ к этой организации ClickHouse.
Создайте приложение-закладку, чтобы пользователи могли входить без лишних действий
- Слева выберите Applications, затем подраздел Applications.
- Нажмите Browse App Catalog.
- Найдите и выберите Bookmark App.
- Нажмите Add integration.
- Укажите метку для приложения.
- Введите URL:
https://console.clickhouse.cloud/?connection={organizationid} - Перейдите на вкладку Assignments и добавьте созданную выше группу.
Создайте SAML-приложение, чтобы настроить подключение
- Слева выберите Applications, затем подраздел Applications.
- Нажмите Create App Integration.
- Выберите SAML 2.0 и нажмите Next.
- Введите имя приложения, установите флажок рядом с Don’t display application icon to users, затем нажмите Next.
-
Используйте следующие значения для заполнения экрана настроек SAML.
-
Введите следующий Attribute Statement.
- Нажмите Next.
- Введите запрошенную информацию на экране Feedback и нажмите Finish.
- Перейдите на вкладку Assignments и добавьте созданную выше группу.
- На вкладке Sign On для нового приложения нажмите кнопку Copy metadata URL.
- Вернитесь к разделу Добавить metadata URL в конфигурацию SAML, чтобы продолжить процесс.
Устранение неполадок
В системе может быть ошибка конфигурации или сбой сервиса
В системе может быть ошибка конфигурации или сбой сервиса
https://console.clickhouse.cloud/?connection={organizationid}. Следуя приведённым выше инструкциям для вашего провайдера идентификации, сделайте этот способ входа способом по умолчанию для ваших пользователей.Вас перенаправляет к провайдеру идентификации, а затем обратно на страницу входа
Вас перенаправляет к провайдеру идентификации, а затем обратно на страницу входа
Пользователь не назначен этому приложению
Пользователь не назначен этому приложению
При наличии нескольких SAML-организаций вы всегда попадаете в одну и ту же организацию
При наличии нескольких SAML-организаций вы всегда попадаете в одну и ту же организацию
В URL на короткое время появляется сообщение об отказе в доступе
В URL на короткое время появляется сообщение об отказе в доступе
Часто задаваемые вопросы
Поддерживает ли ClickHouse Cloud вход, инициированный провайдером идентификации?
Поддерживает ли ClickHouse Cloud вход, инициированный провайдером идентификации?
https://console.clickhouse.cloud и вводят свой email, после чего перенаправляются к вашему провайдеру идентификации. Настройте закладку или прямую ссылку (https://console.clickhouse.cloud/?connection={organizationid}), чтобы пользователям не приходилось запоминать URL.Как использовать SAML SSO с несколькими организациями?
Как использовать SAML SSO с несколькими организациями?
https://console.clickhouse.cloud/?connection={organizationid}), чтобы входить в каждую из них, и выходите из одной организации перед входом в другую. Если вы не хотите, чтобы пользователи вашего домена автоматически перенаправлялись в организацию, когда вводят свой email на https://console.clickhouse.cloud, обратитесь в поддержку, чтобы отключить это поведение.Почему я вижу несколько аккаунтов для одного и того же пользователя?
Почему я вижу несколько аккаунтов для одного и того же пользователя?
Следующие шаги
- Manage cloud users — управление разрешениями пользователей и ограничение доступа только через SAML-подключения.
- SCIM provisioning — автоматизируйте подготовку пользователей и групп (закрытая предварительная версия).
- Роли и разрешения в консоли — роли, которые можно назначить в качестве роли SAML по умолчанию.