Skip to main content
ClickHouse Cloud поддерживает единый вход (SSO) через Security Assertion Markup Language (SAML). Это позволяет безопасно входить в свою организацию ClickHouse Cloud, проходя аутентификацию через провайдер идентификации (IdP). Мы поддерживаем SSO, инициируемый поставщиком услуг, несколько организаций с использованием отдельных подключений, а также just-in-time provisioning. Мы также поддерживаем SCIM provisioning в рамках закрытой предварительной версии с поддержкой Okta. Мы пока не поддерживаем сопоставление атрибутов. Клиенты, включившие SAML-интеграции, также могут назначить роль по умолчанию, которая будет присваиваться новым пользователям, и настроить тайм-аут сеанса.

Прежде чем начать

Вам потребуются права администратора в вашем IdP, возможность добавить TXT-запись в настройки DNS для вашего домена, а также роль Admin в вашей организации ClickHouse Cloud. Мы также рекомендуем настроить прямую ссылку на вашу организацию в дополнение к SAML-подключению, чтобы упростить вход. В каждом IdP это делается по-своему. Ниже описано, как это сделать для вашего IdP.

Как это работает

После настройки SAML SSO пользователи входят в систему по сценарию, инициируемому поставщиком услуг:
  1. Пользователь переходит на https://console.clickhouse.cloud и вводит свой адрес электронной почты (или использует прямую ссылку вашей организации).
  2. ClickHouse Cloud перенаправляет его к вашему провайдеру идентификации для аутентификации.
  3. При успешной аутентификации провайдер идентификации перенаправляет его обратно в ClickHouse Cloud.
  4. ClickHouse Cloud выполняет вход в систему, автоматически создавая аккаунт при первом входе и назначая настроенную вами роль по умолчанию.
Остальная часть этого руководства посвящена разовой настройке.

Как настроить IdP

1

Откройте настройки организации

Нажмите на название своей организации в нижнем левом углу и выберите Organization details.
2

Включите единый вход через SAML

Нажмите переключатель рядом с Enable SAML single sign-on. Оставьте этот экран открытым: в процессе настройки вам нужно будет несколько раз к нему возвращаться.
3

Создайте приложение в своём провайдере идентификации

Создайте приложение в своём провайдере идентификации и скопируйте значения с экрана Enable SAML single sign-on в конфигурацию провайдера идентификации. Подробнее об этом шаге см. в разделе для вашего провайдера идентификации ниже.
ClickHouse не поддерживает вход, инициированный провайдером идентификации. Чтобы упростить пользователям доступ к ClickHouse Cloud, создайте для них закладку, используя URL для входа в следующем формате: https://console.clickhouse.cloud/?connection={orgId}, где {orgID} — идентификатор вашей организации на странице сведений об организации.
4

Добавьте URL метаданных в конфигурацию SAML

Получите Metadata URL у своего SAML-провайдера. Вернитесь в ClickHouse Cloud, нажмите Next: Provide metadata URL и вставьте URL в текстовое поле.
5

Получение кода для подтверждения домена

Нажмите Next: Verify your domains. Введите свой домен в текстовое поле и нажмите Check domain. Система сгенерирует случайный код подтверждения, который нужно добавить в TXT-запись у вашего DNS-провайдера.
6

Подтвердите свой домен

Создайте TXT-запись у вашего DNS-провайдера. Скопируйте TXT record name в поле Name для TXT-записи у вашего DNS-провайдера. Скопируйте Value в поле Content у вашего DNS-провайдера. Нажмите Verify and Finish, чтобы завершить процесс.
Обновление и подтверждение DNS-записи может занять несколько минут. Вы можете покинуть страницу настройки и вернуться позже, чтобы завершить процесс, не начиная его заново. Значение подтверждения действительно в течение 48 часов с момента первой генерации.
7

Обновите роль по умолчанию и тайм-аут сеанса

После завершения настройки SAML вы можете задать роли по умолчанию, которые будут назначаться всем пользователям при входе в систему, а также настроить параметры тайм-аута сеанса. Список доступных системных ролей, которые можно назначить, см. в разделе Роли и разрешения в консоли.
8

Настройте своего пользователя с ролью Admin

Пользователи, настроенные с другим методом аутентификации, сохранятся, пока администратор вашей организации не удалит их.
Чтобы назначить своего первого пользователя с ролью Admin через SAML:
  1. Выйдите из ClickHouse Cloud.
  2. В вашем провайдере идентификации назначьте пользователю с ролью Admin приложения ClickHouse.
  3. Попросите пользователя войти через https://console.clickhouse.cloud/?connection={orgId} (короткий URL). Это можно сделать, например, через закладку, которую вы создали на предыдущих шагах. Пользователь не появится в ClickHouse Cloud до первого входа.
  4. Если роль SAML по умолчанию отличается от Admin, пользователю может потребоваться выйти и снова войти, используя исходный метод аутентификации, чтобы обновить роль нового SAML-пользователя.
    • Для учетных записей email + password используйте https://console.clickhouse.cloud/?with=email.
    • Для входа через социальные сети нажмите соответствующую кнопку (Continue with Google или Continue with Microsoft)
email в ?with=email выше — это буквальное значение параметра, а не заполнитель
  1. Выйдите еще раз и снова войдите через короткий URL, чтобы выполнить последний шаг ниже.
Чтобы сократить число шагов, можно сначала установить для роли SAML по умолчанию значение Admin. Когда пользователь с ролью Admin будет назначен в вашем провайдере идентификации и впервые войдет в систему, он сможет изменить роль по умолчанию на другое значение.
9

Удалите другие методы аутентификации

Чтобы завершить интеграцию и ограничить доступ только пользователями, входящими через подключение к вашему провайдеру идентификации, удалите всех пользователей, использующих не SAML-метод аутентификации.

Настройте провайдер идентификации

Для каждой организации ClickHouse вам нужно настроить в Okta две интеграции приложений: одно SAML-приложение и одну закладку, в которой будет храниться ваша прямая ссылка.

Создайте группу для управления доступом

  1. Войдите в свой экземпляр Okta под учетной записью Administrator.
  2. Слева выберите Groups.
  3. Нажмите Add group.
  4. Введите имя и описание группы. Эта группа будет использоваться, чтобы состав пользователей в SAML-приложении и связанном с ним приложении-закладке оставался одинаковым.
  5. Нажмите Save.
  6. Нажмите имя созданной группы.
  7. Нажмите Assign people, чтобы назначить пользователей, которым вы хотите предоставить доступ к этой организации ClickHouse.

Создайте приложение-закладку, чтобы пользователи могли входить без лишних действий

  1. Слева выберите Applications, затем подраздел Applications.
  2. Нажмите Browse App Catalog.
  3. Найдите и выберите Bookmark App.
  4. Нажмите Add integration.
  5. Укажите метку для приложения.
  6. Введите URL: https://console.clickhouse.cloud/?connection={organizationid}
  7. Перейдите на вкладку Assignments и добавьте созданную выше группу.

Создайте SAML-приложение, чтобы настроить подключение

  1. Слева выберите Applications, затем подраздел Applications.
  2. Нажмите Create App Integration.
  3. Выберите SAML 2.0 и нажмите Next.
  4. Введите имя приложения, установите флажок рядом с Don’t display application icon to users, затем нажмите Next.
  5. Используйте следующие значения для заполнения экрана настроек SAML.
  6. Введите следующий Attribute Statement.
  7. Нажмите Next.
  8. Введите запрошенную информацию на экране Feedback и нажмите Finish.
  9. Перейдите на вкладку Assignments и добавьте созданную выше группу.
  10. На вкладке Sign On для нового приложения нажмите кнопку Copy metadata URL.
  11. Вернитесь к разделу Добавить metadata URL в конфигурацию SAML, чтобы продолжить процесс.

Устранение неполадок

Причина: вход, инициированный провайдером идентификации, не поддерживается.Решение: используйте прямую ссылку https://console.clickhouse.cloud/?connection={organizationid}. Следуя приведённым выше инструкциям для вашего провайдера идентификации, сделайте этот способ входа способом по умолчанию для ваших пользователей.
Причина: у провайдера идентификации не настроено сопоставление атрибута email.Решение: следуя приведённым выше инструкциям для вашего провайдера идентификации, настройте атрибут email пользователя, а затем войдите снова.
Причина: пользователь не назначен приложению ClickHouse у провайдера идентификации.Решение: назначьте пользователя приложению у провайдера идентификации и войдите снова.
Причина: вы всё ещё вошли в первую организацию.Решение: выйдите из системы, затем войдите в другую организацию.
Причина: домен вашего email не совпадает с настроенным доменом.Решение: обратитесь в службу поддержки, чтобы устранить эту ошибку.

Часто задаваемые вопросы

Нет — только потоки, инициируемые поставщиком услуг. Пользователи переходят на https://console.clickhouse.cloud и вводят свой email, после чего перенаправляются к вашему провайдеру идентификации. Настройте закладку или прямую ссылку (https://console.clickhouse.cloud/?connection={organizationid}), чтобы пользователям не приходилось запоминать URL.
ClickHouse Cloud поддерживает SSO для нескольких организаций с отдельным подключением для каждой организации. Используйте прямую ссылку (https://console.clickhouse.cloud/?connection={organizationid}), чтобы входить в каждую из них, и выходите из одной организации перед входом в другую. Если вы не хотите, чтобы пользователи вашего домена автоматически перенаправлялись в организацию, когда вводят свой email на https://console.clickhouse.cloud, обратитесь в поддержку, чтобы отключить это поведение.
ClickHouse Cloud не связывает автоматически SSO-аккаунты и аккаунты без SSO, поэтому пользователь, входивший обоими способами, может отображаться в списке пользователей несколько раз, даже с одним и тем же email-адресом.

Следующие шаги

  • Manage cloud users — управление разрешениями пользователей и ограничение доступа только через SAML-подключения.
  • SCIM provisioning — автоматизируйте подготовку пользователей и групп (закрытая предварительная версия).
  • Роли и разрешения в консоли — роли, которые можно назначить в качестве роли SAML по умолчанию.
Последнее изменение 24 июля 2026 г.