Перед началом работы
- Роль Admin в организации ClickHouse Cloud.
- Настроенная SAML SSO между Entra ID и ClickHouse Cloud. SCIM создаёт учётные записи пользователей, а вход в них выполняется через SAML, поэтому SSO необходимо настроить заранее.
- Доступ к центру администрирования Microsoft Entra с ролью не ниже Application Administrator (или Cloud Application Administrator) и разрешением на настройку подготовки пользователей в корпоративном приложении.
- Список ролей, которые нужно назначать через SCIM (например: Admins, Developers, Read-only). Определите его заранее — в Entra ID потребуется создать соответствующие группы.
Как SCIM работает с ClickHouse Cloud
- Администратор Entra ID назначает пользователя — напрямую или через группу — корпоративному приложению ClickHouse Cloud.
- Служба подготовки Entra ID обращается к конечной точке SCIM ClickHouse Cloud по HTTPS, используя для аутентификации созданный вами Bearer-токен.
- ClickHouse Cloud создаёт пользователя в вашей организации и назначает роли на основе его членства в группах Entra ID.
- Пользователь входит в ClickHouse Cloud через существующий процесс SAML SSO.
- Изменения профиля и групп, а также деактивация в Entra ID автоматически передаются в ClickHouse Cloud.
Настройка SCIM в организации ClickHouse Cloud
Включите SCIM
Enable SCIM. SCIM становится доступен после подключения SAML SSO. Если этот параметр неактивен, сначала завершите настройку SAML.Будет сгенерирован SCIM endpoint URL следующего вида:Создайте токен доступа SCIM
Generate new key и выберите дату истечения срока действия.Нажмите Generate new key. Токен отображается только один раз: ключ с префиксом scim_ и секрет. Сразу скопируйте оба значения и сохраните их в защищённом менеджере секретов — позднее получить их будет невозможно. Если вы их потеряете, отзовите токен и создайте новый.Для Entra ID объедините ключ и секрет в один Bearer-токен следующего вида:scim_, затем двоеточие и секрет токена — без пробелов. Entra ID отправляет это значение в заголовке Authorization: Bearer при каждом запросе.Настройте сопоставление ролей
- Нельзя сопоставить группу SCIM с предопределённой системной ролью. Сопоставления SCIM применяются только к пользовательским ролям. Если вам нужно предоставить возможность системного уровня через SCIM, создайте пользовательскую роль с необходимыми разрешениями.
- Совпадающие имена связываются автоматически. Если пользовательская роль имеет то же имя, что и входящая группа SCIM, ClickHouse Cloud связывает их автоматически — ручное сопоставление не требуется.
- Чтобы использовать имя роли, отличающееся от имени группы, создайте пользовательскую роль с нужным именем, затем укажите в её поле SCIM group имя группы SCIM, с которой она должна быть связана.
- Несопоставленные группы создают новые роли. Если Entra ID отправляет группу, имя которой не совпадает с именем существующей роли и которая не указана в поле
SCIM groupкакой-либо роли, ClickHouse Cloud создаёт новую пользовательскую роль с именем этой группы. Затем вы можете предоставить ей необходимые разрешения.
Настройка подготовки пользователей в Microsoft Entra ID
Откройте корпоративное приложение ClickHouse Cloud
Настройте режим подготовки и учетные данные
Get started (или Provisioning → Edit provisioning).Установите для Provisioning Mode значение Automatic. В разделе Admin Credentials укажите:- Tenant URL — URL конечной точки SCIM из ClickHouse Cloud Console (URL вида
.../scim). - Secret Token — учетные данные SCIM, объединенные двоеточием, в формате
<scim-key>:<scim-secret>. Entra ID отправляет их в заголовкеAuthorization: Bearer.
Test Connection. Entra ID выполнит тестовый запрос к конечной точке SCIM; должно появиться уведомление об успешном выполнении. Если запрос завершится ошибкой, перейдите к разделу Troubleshooting.Нажмите Save.Настройте сопоставление атрибутов
- Provision Microsoft Entra ID Users
- Provision Microsoft Entra ID Groups
userName с userPrincipalName. Важно, чтобы userName формировался из атрибута, содержащего тот же адрес электронной почты, который используется для входа через SAML SSO; конкретное имя атрибута не имеет значения. В некоторых тенантах userPrincipalName уже содержит этот адрес электронной почты и ничего менять не нужно; в других он хранится в mail, поэтому следует изменить сопоставление, чтобы userName формировался из mail. Чтобы изменить источник, выберите строку userName, укажите правильный Source attribute и сохраните изменения.Установите Matching precedence так, чтобы userName был основным атрибутом для сопоставления. Неподдерживаемые сопоставления можно удалить; всё, что не входит в стандартный набор SCIM, игнорируется на стороне ClickHouse Cloud.Остальные строки сопоставляются по умолчанию — убедитесь, что все они настроены:displayName сопоставлен с displayName, а members — с members: отображаемое имя группы связывается с ролью ClickHouse Cloud.Настройте область подготовки пользователей
- Установите для Scope значение
Sync only assigned users and groups. Это ограничит подготовку пользователями и группами, которые вы явно назначите приложению на следующем шаге. - Пока оставьте для Provisioning Status значение
Off— вы включите его после назначения тестовых пользователей.
Save.Назначьте группы и пользователей
ClickHouse-Admins → Admin, создайте в Entra ID группу с именем ClickHouse-Admins.Назначьте группы приложению. В корпоративном приложении перейдите в раздел Users and groups → Add user/group, выберите группу роли и назначьте её приложению. Повторите это для каждой группы ролей. Поскольку область подготовки приложения настроена на assigned users and groups, подготавливаются только эти группы и их участники.- Через группы (рекомендуется). Добавьте пользователей в группы Entra ID, назначенные приложению. Они будут подготовлены в ClickHouse Cloud, а соответствующая роль будет назначена автоматически.
- Напрямую. Назначьте отдельных пользователей приложению в разделе Users and groups. Им будет назначена роль Default role, если только они также не входят в назначенную группу.
Включите подготовку к работе
On и нажмите Save.Entra ID выполняет подготовку пользователей регулярно, примерно каждые 40 минут. Чтобы немедленно подготовить конкретного пользователя — например, для тестирования — выберите Provisioning → Provision on demand, найдите пользователя и запустите однократную подготовку.Проверьте интеграцию
Рекомендации для продакшна
Регулярно меняйте токены
Используйте группы вместо прямых назначений
Проверяйте журнал аудита
Установите безопасную роль по умолчанию
Не используйте одновременно SCIM и ручные приглашения
Учитывайте цикл подготовки
Устранение неполадок
"Проверка подключения" завершается ошибкой в Entra ID
"Проверка подключения" завершается ошибкой в Entra ID
- Убедитесь, что SCIM включен в консоли ClickHouse Cloud.
- Убедитесь, что значение Tenant URL в Entra ID точно совпадает с URL конечной точки SCIM, указанным в Cloud Console, — идентификатор организации должен быть указан верно.
- Убедитесь, что Secret Token имеет вид
<scim-key>:<scim-secret>: ключ (начинающийся сscim_), двоеточие и затем секрет. Не добавляйте пробелы в начале или конце и не указывайте префиксBearer(Entra ID добавляет его автоматически). - Если вы выполняли ротацию токенов, убедитесь, что используете новый ключ и секрет, а не предыдущую пару.
Пользователи создаются, но не имеют разрешений
Пользователи создаются, но не имеют разрешений
- Проверьте, что для нужной роли добавлена строка в разделе Map roles in “Users and roles”.
- Проверьте, что имя группы Entra ID точно совпадает с именем группы SCIM в сопоставлении, включая регистр и дефисы.
- Если в вашей конфигурации некоторые пользователи намеренно создаются без группы, убедитесь, что задана роль по умолчанию.
Пользователи или группы вообще не подготавливаются
Пользователи или группы вообще не подготавливаются
- Убедитесь, что для Provisioning Status задано значение
On. - Убедитесь, что для Scope задано значение
Sync only assigned users and groups, а пользователи и группы действительно назначены приложению в разделе Users and groups. - Помните, что цикл выполняется примерно каждые 40 минут — используйте Provision on demand, чтобы сразу проверить одного пользователя.
- Для подготовки групп, а не только их участников, требуется Microsoft Entra ID P1 или более поздняя версия.
Дублирующийся пользователь в списке участников
Дублирующийся пользователь в списке участников
Подготовка группы завершается ошибкой из-за несовпадения имени
Подготовка группы завершается ошибкой из-за несовпадения имени
Деактивированные пользователи по-прежнему отображаются как участники
Деактивированные пользователи по-прежнему отображаются как участники
Я выполнил ротацию токена SCIM, и теперь Entra ID выдает ошибку
Я выполнил ротацию токена SCIM, и теперь Entra ID выдает ошибку
<scim-key>:<scim-secret>. После обновления нажмите Test Connection для проверки. Когда подготовка снова будет выполняться без ошибок, отзовите старый токен в консоли ClickHouse Cloud.Я потерял токен SCIM
Я потерял токен SCIM
Часто задаваемые вопросы
Нужна ли SAML SSO для использования SCIM?
Нужна ли SAML SSO для использования SCIM?
Можно ли использовать одно корпоративное приложение для SAML и SCIM?
Можно ли использовать одно корпоративное приложение для SAML и SCIM?
Почему Secret Token имеет формат key:secret?
Почему Secret Token имеет формат key:secret?
Authorization: Bearer. Конечная точка SCIM ClickHouse Cloud ожидает, что значением bearer будут ключ и секрет токена, разделённые двоеточием.Как быстро изменения в Entra ID появляются в ClickHouse Cloud?
Как быстро изменения в Entra ID появляются в ClickHouse Cloud?
Где получить помощь, если возникли проблемы?
Где получить помощь, если возникли проблемы?
- идентификатор организации;
- название и идентификатор объекта корпоративного приложения Entra ID;
- снимок экрана с записью об ошибке из Provisioning → View provisioning logs.