Перед началом
- Роль Admin в вашей организации ClickHouse Cloud.
- Уже настроенный SAML SSO между вашим IdP и ClickHouse Cloud. SCIM создаёт учётные записи пользователей; эти учётные записи выполняют вход через SAML, поэтому сначала должен работать SSO.
- Доступ super-admin к вашему тенанту Okta с разрешением устанавливать приложения и настраивать провижининг.
- Список ролей, которые вы хотите назначать через SCIM (например: Admins, Developers, Read-only). Определите это заранее — затем вы создадите соответствующие группы в Okta.
Как работает SCIM в ClickHouse Cloud
- Администратор в Okta назначает пользователя приложению ClickHouse Cloud — напрямую или через группу.
- Okta обращается к конечной точке SCIM ClickHouse Cloud по HTTPS, используя для аутентификации созданный вами токен.
- ClickHouse Cloud создает пользователя в вашей организации и назначает роли на основе членства в группах Okta.
- Пользователь входит в ClickHouse Cloud через уже настроенный у вас вход по SAML SSO.
- Изменения профиля, состава групп и деактивация в Okta автоматически передаются в ClickHouse Cloud.
Настройка SCIM для вашей организации ClickHouse Cloud
Включите SCIM

Enable SCIM. SCIM становится доступен после подключения SAML SSO — если опция неактивна, сначала завершите настройку SAML.
Сгенерируйте токен доступа SCIM
Create an API key и выберите дату истечения срока действия.Нажмите Generate key. Токен отображается один раз в виде key (с префиксом scim_) и secret. Сразу скопируйте оба значения и сохраните их в защищённом менеджере secrets — позже получить их снова не получится. Если вы их потеряете, отзовите токен и сгенерируйте новый.
Настройте сопоставление ролей
- Нельзя сопоставить группу SCIM с предопределённой системной ролью. Сопоставления SCIM применяются только к пользовательским ролям. Если вам нужно предоставить через SCIM возможность системного уровня, создайте пользовательскую роль с нужными разрешениями.
- При совпадении имён связь создаётся автоматически. Если пользовательская роль имеет то же имя, что и входящая группа SCIM, ClickHouse Cloud свяжет их автоматически — ручное сопоставление не требуется.
- Если имя роли должно отличаться от имени группы, создайте пользовательскую роль с нужным именем, а затем укажите в её поле SCIM group имя группы SCIM, с которой она должна связываться.
- Для несопоставленных групп создаются новые роли. Если Okta отправляет группу, имя которой не совпадает с именем существующей роли и не указано ни в одном поле
SCIM group, ClickHouse Cloud создаст новую пользовательскую роль с именем этой группы. После этого вы сможете выдать ей нужные разрешения.
Настройка приложения ClickHouse Cloud в Okta
Откройте приложение ClickHouse Cloud в Okta
Edit. В разделе Provisioning выберите SCIM, затем нажмите Save.

Подключите Okta к конечной точке SCIM
Edit. Заполните форму:- SCIM connector base URL — URL конечной точки SCIM, который вы получили ранее.
- Unique identifier field for users —
userName. - Supported provisioning actions — выберите все перечисленные ниже пункты:
- Import New Users and Profile Updates
- Push New Users
- Push Profile Updates
- Push Groups
- Import Groups
- Authentication Mode —
Basic Auth.-
Username — ключ токена SCIM (начинается с
scim_). -
Password — секрет токена SCIM.


-
Username — ключ токена SCIM (начинается с
Test Connector Configuration. Вы должны увидеть зеленое подтверждение. Если проверка не пройдет, перейдите к разделу Troubleshooting.
Save.Настройте поведение Provisioning
To App на левой боковой панели. Нажмите Edit и включите:
Save, затем вернитесь на вкладки Sign On / Provisioning приложения, чтобы убедиться, что настройки применены.
Настройте сопоставление атрибутов пользователей
To App и проверьте Attribute Mappings для вашего приложения. Значения по умолчанию в приложении Okta SAML обычно подходят — сверьтесь с таблицей ниже:Отправка групп и назначение пользователей
ClickHouse-Admins → Admin, создайте в Okta группу с именем ClickHouse-Admins.
Assign people, чтобы добавить в нее пользователя.


Push Groups → Find groups by name, найдите нужную группу и нажмите Save. Повторите это для каждой ролевой группы. После Provisioning у каждой из них должен отображаться Push Status со значением Active (Pushed).
- Через группы (рекомендуется). Добавьте пользователей в группы Okta, которые вы только что отправили. Они будут автоматически добавлены в ClickHouse Cloud и получат соответствующую роль.
- Напрямую. На вкладке Assignments приложения нажмите
Assign → Assign to Peopleи выберите отдельных пользователей. Им будет назначена роль Default role, если только они также не входят в отправленную группу.
Протестируйте интеграцию

Рекомендации для продакшна
Регулярно ротируйте токены
Используйте группы, а не прямые назначения
Проверяйте журнал аудита
Задайте разумную роль по умолчанию
Не используйте SCIM и ручные приглашения одновременно
Отслеживайте сбои в задачах провижининга
Устранение неполадок
В Okta завершается ошибкой "Test connector configuration"
В Okta завершается ошибкой "Test connector configuration"
- Убедитесь, что SCIM включен в консоли ClickHouse Cloud.
- Убедитесь, что базовый URL в Okta в точности совпадает с URL конечной точки SCIM, указанным в Cloud Console, — идентификатор организации должен быть корректным.
- Убедитесь, что ключ и секрет токена вставлены без пробелов в начале и в конце.
- Если вы выполнили ротацию токенов, убедитесь, что используете новый ключ и секрет, а не предыдущую пару.
Пользователи создаются, но не имеют разрешений
Пользователи создаются, но не имеют разрешений
- Проверьте, что вы добавили строку в разделе Map roles in “Users and roles” для нужной роли.
- Проверьте, что имя группы Okta в точности совпадает с именем SCIM-группы в сопоставлении, включая регистр и дефисы.
- Если по вашей схеме некоторые пользователи намеренно создаются без группы, убедитесь, что задана Default role.
Дубликат пользователя в списке участников
Дубликат пользователя в списке участников
Не удается выполнить group push: "displayName not recognised"
Не удается выполнить group push: "displayName not recognised"
Деактивированные пользователи по-прежнему отображаются как участники
Деактивированные пользователи по-прежнему отображаются как участники
Я выполнил ротацию SCIM-токена, и теперь Okta выдает ошибку
Я выполнил ротацию SCIM-токена, и теперь Okta выдает ошибку
Test Connector Configuration, чтобы проверить настройки. Когда провижининг снова станет зеленым, отзовите старый токен в консоли ClickHouse Cloud.Я потерял SCIM-токен
Я потерял SCIM-токен
Часто задаваемые вопросы
Нужен ли SAML SSO для использования SCIM?
Нужен ли SAML SSO для использования SCIM?
Работает ли SCIM с Microsoft Entra ID, OneLogin или другими SCIM 2.0 IdP?
Работает ли SCIM с Microsoft Entra ID, OneLogin или другими SCIM 2.0 IdP?
Как быстро изменения в Okta появляются в ClickHouse Cloud?
Как быстро изменения в Okta появляются в ClickHouse Cloud?
Можно ли подключить несколько организаций ClickHouse Cloud к одному тенанту Okta?
Можно ли подключить несколько организаций ClickHouse Cloud к одному тенанту Okta?
Где получить помощь, если что-то не получается?
Где получить помощь, если что-то не получается?
- идентификатор вашей организации,
- идентификатор вашего приложения Okta и
- скриншот неудачной задачи или теста из журналов Okta.