مصادقة JWT باستخدام موفر هوية مخصص متوفرة في خطة Enterprise. للترقية، انتقل إلى صفحة الخطط في Cloud Console.
يتيح لك ClickHouse Cloud مصادقة الاتصالات بخدمة باستخدام JSON Web Tokens (JWTs) التي يتم التحقق من صحتها بالاستناد إلى نقاط نهاية JSON Web Key Set (JWKS) الخاصة بك. وبدلًا من إدارة بيانات اعتماد قاعدة البيانات، يصدر موفر الهوية رموزًا مميزة قصيرة العمر يتحقق ClickHouse من صحتها باستخدام المفاتيح العامة المنشورة على عنوان URL لـ JWKS الذي تهيّئه.
يمكنك تهيئة موفري JWKS بنفسك لكل خدمة من Settings → Security في ClickHouse Cloud console.
قبل البدء
لتهيئة موفّري JWT لخدمة، تحتاج إلى:
- مؤسسة مشمولة بخطة Enterprise.
- خدمة تعمل بإصدار ClickHouse 26.4 أو أحدث.
- دور يمتلك إذن
control-plane:service:manageعلى الخدمة (مثل Admin أو Service admin). يرى الأعضاء الذين لا يمتلكون هذا الإذن القسم بوضع القراءة فقط. - عنوان URL علني يمكن الوصول إليه عبر HTTPS لـ JWKS ينشر مفتاح RSA واحدًا على الأقل (
RS256) أو، للخدمات التي تعمل بالإصدار 26.8 أو أحدث، مفتاح EC (ES256،ES384،ES512).
آلية العمل
ينشئ العميل (موفّر الهوية أو تطبيقك) JWT ويوقّعه باستخدام مفتاحه الخاص. يجب أن يتبع الرمز المميز تنسيق الرمز المميز المتوقع. ثم يتحقق ClickHouse منه باستخدام المفاتيح العامة المنشورة على عنوان URL الخاص بـ JWKS:
- يقرأ ClickHouse ترويسة
kid(معرّف المفتاح) للرمز المميز ويختار المفتاح المطابق من مستند JWKS. - يتحقق من توقيع الرمز المميز باستخدام ذلك المفتاح العام، ويتحقق من مطالبتي
iss(المُصدِر) وaud(الجمهور) بمقارنتهما مع تهيئة الموفّر. - عند نجاح التحقق، يعمل الاتصال كمستخدم مؤقت، وتُستمد حقوق وصوله من مطالبتي
clickhouse:grantsوclickhouse:rolesفي الرمز المميز، ضمن الحد الأقصى للأذونات (المستخدمdefault). راجع حقوق الوصول للتفاصيل.
يتحقق ClickHouse من عنوان URL الخاص بـ JWKS ويجلبه عند إضافة موفّر أو تحديثه، لذا يُرفض مسبقًا أي عنوان URL مُهيأ بشكل خاطئ أو يتعذر الوصول إليه.
إضافة موفّر JWT
افتح إعدادات أمان الخدمة
انتقل إلى خدمتك، وافتح Settings، ثم مرّر إلى قسم Security. ابحث عن بطاقة مصادقة JWT.

افتح اللوحة المنبثقة للموفّرين
حدّد إعداد موفّري JWT (أو إدارة موفّري JWT إذا كنت قد أعددت بعضهم بالفعل). ستفتح اللوحة المنبثقة بنموذج موفّر جديد جاهز للتعبئة.
أدخل تفاصيل الموفّر
أكمل نموذج الموفّر ثم حدّد حفظ.
| الحقل | الوصف |
|---|---|
| الاسم | اسم فريد لهذا الموفّر ضمن الخدمة. لا يمكن تغييره بعد إنشائه. |
| المُصدِر | مطالبة iss المتوقعة في الرموز المميزة الواردة. |
| الجمهور | مطالبة aud المتوقعة في الرموز المميزة الواردة. |
| URL لـ JWKS | عنوان HTTPS عام ينشر المفاتيح العامة المستخدمة للتحقق من توقيعات الرموز المميزة. |
| مطالبة الأدوار (اختياري) | مطالبة الرمز المميز التي تُستخرج منها أدوار ClickHouse. اتركها فارغة لاستخدام اسم المطالبة الافتراضي clickhouse:roles. يجب أن تكون الأدوار المذكورة في الرمز المميز موجودة مسبقًا في الخدمة. |
أضف موفّرين آخرين عند الحاجة
استخدم إضافة موفّر آخر لتهيئة موفّرين إضافيين. يمكن أن تضم الخدمة خمسة موفّري JWT كحد أقصى.
القيود
- الحد الأقصى هو خمسة موفري JWT لكل خدمة.
- يقبل موفرو JWKS مفاتيح RSA (
RS256) ومفاتيح EC (ES256،ES384،ES512) ابتداءً من الإصدار 26.8. - يجب أن يكون عنوان URL لـ JWKS نقطة نهاية HTTPS عامة. تُرفض العناوين الخاصة أو الداخلية أو المحلية للارتباط.
- مصادقة JWT — مطالبات الرمز المميز، والمستخدمون المؤقتون، واستخدام العميل.