Skip to content

ClickHouse Cloud における SCIM プロビジョニングのご紹介

headshot
2026年9月30日 · 7分で読む

ClickHouse Cloud が SCIM 2.0 に対応しました。アイデンティティプロバイダー (IdP) が、組織内のメンバー構成とその権限に関する信頼できる唯一の情報源 (Single Source of Truth) になります。手作業での招待や、退職後に残る放置アカウントはもう不要です。

SAML SSO により認証の課題は解決されました。組織のメンバーは自社のコーポレート ID を使って ClickHouse Cloud にサインインできます。しかし、メンバーシップ管理は独立した手作業のままでした。新しいメンバーがチームに加われば、管理者が忘れずに招待しなければなりません。チームを異動すれば、ClickHouse のロールを手動で更新する必要があります。誰かが退職した際には、管理者が気付くまでアクセス権が残存し続けることになり、これはセキュリティチームにとって最大の懸念事項となっていました。

SCIM プロビジョニング はこの課題を解消します。ClickHouse Cloud は標準的な SCIM 2.0 エンドポイント (RFC 7644) を公開しているため、IdP で発生したメンバーシップの変更がリアルタイムで反映されます。Okta などの IdP で ClickHouse アプリにユーザーを割り当てると、即座に組織へ追加されます。割り当てを解除すれば削除され、グループ間を移動させれば ClickHouse のロールも連動して切り替わります。

セットアップ手順

SCIM は SAML をベースに動作するため、まずは設定済みの SAML 接続を用意します。組織の設定ページから SAML & SCIM settings を開き、SCIM configuration タブに切り替えます。

ClickHouse Cloud の SAML および SCIM 設定ページ

Enable SCIM をオンにします。すると、SCIM Endpoint URL と API keys パネルの 2 つが表示されます。

SCIM エンドポイント URL と API キーパネル

+ Generate new key をクリックし、有効期限を 1 週間から無期限までの間で選択します。このキーのスコープは SCIM エンドポイントのみに限定されています。データの読み取り、サービスの管理、請求情報へのアクセスはできません。

新しい SCIM API キーの生成

Key ID と Key Secret が発行されます。この場で両方をコピーするか、認証情報ファイルをダウンロードしてください。シークレットが再表示されることはありません。これらを IdP に入力します。Okta や Microsoft Entra ID をはじめとする大半のプロバイダーでは、HTTP Basic 認証の情報 (キーをユーザー名、シークレットをパスワード) として設定できます。Bearer トークン用の単一フィールドのみを備えるプロバイダーの場合は、Bearer <keyId>:<keySecret> の形式で使用します。

キーは同時に 2 つまで保持できるため、プロビジョニングを中断することなくキーのローテーションが可能です。

グループとロールのマッピング

SCIM は、管理者がロールを手動で更新することなく、ユーザーのグループ間移動に合わせて権限の同期も維持します。ユーザーのプロビジョニングは価値の半分にすぎません。残りの半分は、人手を介さずに適切な権限を付与することです。

IdP がグループプッシュをサポートしている場合、ClickHouse Cloud は IdP のグループをカスタムロールに紐づく SCIM グループとして表現します。Okta の Push Groups や Entra ID のグループプロビジョニングなどを利用してグループをプッシュすると、対応するカスタムロールが作成またはリンクされ、そのメンバーにロールが付与されます。

IdP グループを既存のロールに接続するには、Users and roles → Roles に移動します。SCIM が有効化されると、各カスタムロールに SCIM group カラムが追加されます。そこに IdP から送信されるグループ名と一致する名前を設定します。

IdP グループを ClickHouse のカスタムロールにマッピング

IdP が一度マッピングへ書き込みを行うと、ClickHouse はグループ名ではなく不変の外部 ID でグループを追跡します。そのため、Okta 側でグループ名を変更してもリンクが途切れることはありません。リンクされたマッピングにはリンクアイコンが表示されてコンソール上では読み取り専用となり、以降の管理権限は IdP 側へ移行します。

プロビジョニングされたユーザーには、常に SAML 設定で構成された default assigned roles が付与されます。

SCIM で管理できる範囲と制限事項

SCIM の適用範囲は意図的に限定されています。接続を設定する前に、以下の境界条件を把握しておく必要があります。

  • SAML が必須: アクティブな SAML 接続がないと SCIM を有効化できません。SAML 接続を削除すると、すべての SCIM キーが即座に失効し、プロビジョニングも停止します。
  • 検証済みドメインのみ: プロビジョニングできるのは、SAML 接続で検証済みのメールドメインを持つユーザーに限定されます。管理下にないドメインのユーザーを IdP からプロビジョニングすることはできません。
  • カスタムロールのみ: Admin などのシステムロールは SCIM から参照できず、SCIM 経由で割り当てることもできません。IdP グループの設定ミスや侵害が発生しても、ユーザーが組織の管理者になることはありません。
  • SSO ユーザーのみ: SCIM が管理対象とするのは SSO ディレクトリのみです。SAML を介さず手動で招待したメンバーは、SCIM の管理対象外となりリストにも表示されません。
  • パスワードは同期されない: 認証は引き続き IdP 側で処理されます。ClickHouse が SSO ユーザーの認証情報を受信または保存することはありません。

ユーザーのデプロビジョニングは、active: false を指定した PATCH や PUT、または DELETE リクエストを送信することで実行されます。プロビジョニングおよびデプロビジョニングのすべての操作は、組織の監査ログに記録されます。

提供プラン

プランSAML SSOSCIM プロビジョニング
Basic——
Scale——
Enterprise提供提供

SCIM プロビジョニング は、Enterprise および BYOC の組織向けに一般提供 (GA) されており、設定を有効化するだけで利用を開始できます。標準規格の SCIM 2.0 に準拠しているため、仕様を満たすすべてのアイデンティティプロバイダーと連携可能です。Okta および Microsoft Entra ID を用いたライフサイクル全体の結合テストも実施済みです。

ディレクトリ管理は、本来意識せずに行われるべき作業です。SCIM を利用すれば、アクセス管理を一元化されたアイデンティティプロバイダー側だけで完結でき、ClickHouse Cloud はその変更へ自動的に追従します。


この記事をシェア

  • Y Combinator icon
  • X icon
  • Bluesky icon
  • Facebook icon
  • LinkedIn icon

Subscribe to our newsletter

Stay informed on feature releases, product roadmap, support, and cloud offerings!

Follow us

XBlueskySlackGithubTelegramMeetupRSS