开始之前
工作原理
- 用户访问
https://console.clickhouse.cloud并输入其电子邮件地址 (或使用贵组织的直接登录链接) 。 - ClickHouse Cloud 会将用户重定向到你的身份提供商进行身份验证。
- 验证成功后,身份提供商会将用户重定向回 ClickHouse Cloud。
- ClickHouse Cloud 会让用户登录,并在首次登录时按需预配账户,同时分配你配置的默认角色。
如何配置您的 IdP
1
访问组织设置
点击左下角的组织名称,然后选择“组织详情”。
2
启用 SAML 单点登录
点击
Enable SAML single sign-on 旁边的开关。请保持此页面处于打开状态,因为在设置过程中你需要多次返回查看这里的信息。3
在身份提供商中创建应用程序
在您的身份提供商中创建一个应用程序,然后将
Enable SAML single sign-on 页面上的值复制到身份提供商配置中。有关此步骤的更多信息,请参阅下方对应的身份提供商说明。4
将元数据 URL 添加到您的 SAML 配置
从您的 SAML 提供商处获取
Metadata URL。返回 ClickHouse Cloud,点击 Next: Provide metadata URL,然后将该 URL 粘贴到文本框中。5
获取域验证代码
点击
Next: Verify your domains。在文本框中输入你的域名,然后点击 Check domain。系统会生成一个随机验证码,你需要将其添加为 DNS 提供商中的一条 TXT 记录。6
验证您的域名
在您的 DNS 提供商处创建一条 TXT 记录。将
TXT record name 复制到 DNS 提供商的 TXT 记录 Name 字段中。将 Value 复制到 DNS 提供商的 Content 字段中。点击 Verify and Finish 完成该过程。DNS 记录更新并完成验证可能需要几分钟。您可以先离开设置页面,稍后再回来继续完成该过程,无需重新开始。该验证值自首次生成起 48 小时内有效。
7
更新默认角色和会话超时
完成 SAML 设置后,您可以设置用户登录时默认分配的角色,并调整会话超时设置。有关可分配系统角色的列表,请参阅 控制台角色和权限。
8
配置您的管理员用户
使用其他身份验证方法配置的用户会被保留,直到由您组织中的管理员将其移除。
- 退出 ClickHouse Cloud。
- 在您的身份提供商中,将管理员用户分配到 ClickHouse 应用。
- 让该用户通过 https://console.clickhouse.cloud/?connection={orgId} (快捷 URL) 登录。这可以通过您在前面步骤中创建的书签完成。该用户在首次登录之前不会出现在 ClickHouse Cloud 中。
- 如果默认 SAML 角色不是
Admin,该用户可能需要先退出登录,再使用其原始身份验证方法重新登录,以更新新 SAML 用户的角色。- 对于电子邮件 + 密码账户,请使用
https://console.clickhouse.cloud/?with=email。 - 对于社交登录,请点击相应按钮 (继续使用 Google 或 继续使用 Microsoft)
- 对于电子邮件 + 密码账户,请使用
上述
?with=email 中的 email 是字面参数值,不是占位符。- 再退出一次,然后通过快捷 URL 重新登录,以完成下面的最后一步。
9
移除其他身份验证方法
移除所有使用非 SAML 身份验证方法的用户,以完成集成,并将访问权限仅限于来自你的身份提供商连接的用户。
配置您的身份提供商
- Okta
- 谷歌
- Azure(微软)
- Duo
你需要在 Okta 中为每个 ClickHouse 组织配置两个 App Integration:一个 SAML 应用,以及一个用于承载直达链接的书签应用。
创建一个用于管理访问权限的组
- 以 Administrator 身份登录你的 Okta 实例。
- 在左侧选择 Groups。
- 点击 Add group。
- 输入组名称和描述。该组将用于在 SAML 应用及其关联的书签应用之间保持用户分配一致。
- 点击 Save。
- 点击你创建的组名称。
- 点击 Assign people,为你希望有权访问此 ClickHouse 组织的用户分配该组。
创建一个书签应用,让用户能够无缝登录
- 在左侧选择 Applications,然后选择 Applications 子标题。
- 点击 Browse App Catalog。
- 搜索并选择 Bookmark App。
- 点击 Add integration。
- 为应用选择一个标签。
- 输入 URL:
https://console.clickhouse.cloud/?connection={organizationid} - 前往 Assignments 选项卡,并添加你在上面创建的组。
创建一个 SAML 应用以启用连接
- 在左侧选择 Applications,然后选择 Applications 子标题。
- 点击 Create App Integration。
- 选择 SAML 2.0,然后点击 Next。
- 输入应用名称,勾选 Don’t display application icon to users 旁边的复选框,然后点击 Next。
-
使用以下值填写 SAML 设置页面。
-
输入以下 Attribute Statement。
- 点击 Next。
- 在 Feedback 页面输入所需信息,然后点击 Finish。
- 前往 Assignments 选项卡,并添加你在上面创建的组。
- 在新应用的 Sign On 选项卡中,点击 Copy metadata URL 按钮。
- 返回 将元数据 URL 添加到你的 SAML 配置中 继续完成此过程。
故障排查
系统可能存在配置错误,或服务发生中断
系统可能存在配置错误,或服务发生中断
**原因:**使用了不受支持的由身份提供商发起的登录方式。**解决方法:**使用直接链接
https://console.clickhouse.cloud/?connection={organizationid}。按照上方对应身份提供商的说明,将其设置为用户的默认登录方式。你会先被重定向到身份提供商,然后又返回登录页面
你会先被重定向到身份提供商,然后又返回登录页面
**原因:**身份提供商未配置电子邮件属性映射。**解决方法:**按照上方对应身份提供商的说明,配置用户的电子邮件属性,然后重新登录。
用户未分配到此应用
用户未分配到此应用
**原因:**该用户尚未在身份提供商中分配到 ClickHouse 应用。**解决方法:**在身份提供商中将该用户分配到该应用,然后重新登录。
存在多个 SAML 组织时,你总是进入同一个组织
存在多个 SAML 组织时,你总是进入同一个组织
**原因:**你仍登录在第一个组织中。**解决方法:**先退出登录,再登录另一个组织。
URL 会短暂显示“访问被拒绝”
URL 会短暂显示“访问被拒绝”
**原因:**你的电子邮件域名与已配置的域名不匹配。**解决方法:**请联系支持团队,协助解决此错误。
常见问题
ClickHouse Cloud 是否支持由身份提供商发起的登录?
ClickHouse Cloud 是否支持由身份提供商发起的登录?
不支持——仅支持由服务提供商发起的流程。用户需要访问
https://console.clickhouse.cloud 并输入其电子邮件地址,然后会被重定向到您的身份提供商。请设置书签或直接链接 (https://console.clickhouse.cloud/?connection={organizationid}) ,这样用户就不必记住这个 URL。如何在多个组织中使用 SAML 单点登录?
如何在多个组织中使用 SAML 单点登录?
ClickHouse Cloud 支持多组织 SSO,每个组织对应一个单独的连接。使用直接链接 (
https://console.clickhouse.cloud/?connection={organizationid}) 分别登录各个组织,并在登录另一个组织之前先退出当前组织。如果您不希望您域名下的用户在 https://console.clickhouse.cloud 输入电子邮件地址时被自动定向到某个组织,请提交支持工单以取消此行为。为什么同一用户会显示多个账户?
为什么同一用户会显示多个账户?
ClickHouse Cloud 不会自动关联 SSO 账户和非 SSO 账户,因此即使使用相同的电子邮件地址,同时通过这两种方式登录过的用户,也可能会在您的用户列表中出现多次。
后续步骤
- Manage cloud users — 管理权限并将访问限制为仅允许 SAML 连接。
- SCIM provisioning — 自动执行用户和组预配 (私有预览) 。
- 控制台角色和权限 — 可指定为默认 SAML 角色的角色。