SAML SSO متوفرة في خطة Enterprise. للترقية، انتقل إلى صفحة الخطط في Cloud Console.
يدعم ClickHouse Cloud تسجيل الدخول الأحادي (SSO) عبر لغة توصيف تأكيد الأمان (SAML). يتيح لك ذلك تسجيل الدخول بأمان إلى المؤسسة الخاصة بك في ClickHouse Cloud من خلال المصادقة باستخدام موفّر الهوية (IdP) لديك.
نحن ندعم SSO الذي يبدأه موفّر الخدمة، واستخدام مؤسسات متعددة لاتصالات منفصلة، والتوفير الفوري عند الحاجة. كما ندعم توفير SCIM مع Okta وMicrosoft Entra ID. ولا ندعم حتى الآن تعيين السمات.
يمكن للعملاء الذين يفعّلون تكاملات SAML أيضًا تحديد الدور الافتراضي الذي سيُعيَّن للمستخدمين الجدد وضبط إعدادات مهلة الجلسة.
قبل أن تبدأ
ستحتاج إلى أذونات Admin في موفّر IdP لديك، وإلى القدرة على إضافة سجل TXT إلى إعدادات DNS الخاصة بنطاقك، وإلى دور Admin في مؤسستك على ClickHouse Cloud. نوصي أيضًا بإعداد رابط مباشر إلى مؤسستك بالإضافة إلى اتصال SAML الخاص بك لتبسيط عملية تسجيل الدخول. تختلف طريقة تنفيذ ذلك من موفّر IdP إلى آخر. تابع القراءة لمعرفة كيفية القيام بذلك لدى موفّر IdP لديك.
كيف يعمل
بمجرد تكوين SAML SSO، يسجّل المستخدمون الدخول عبر تدفّق يبدأه موفّر الخدمة:
- ينتقل المستخدم إلى
https://console.clickhouse.cloudويُدخل عنوان بريده الإلكتروني (أو يستخدم الرابط المباشر الخاص بمؤسستك). - تعيد ClickHouse Cloud توجيهه إلى موفّر الهوية لديك للمصادقة.
- عند نجاح المصادقة، يعيد موفّر الهوية توجيهه إلى ClickHouse Cloud.
- تُسجّله ClickHouse Cloud للدخول، مع التوفير الفوري عند الحاجة للحساب عند أول تسجيل دخول وتعيين الدور الافتراضي الذي قمت بتكوينه.
يغطي باقي هذا الدليل الإعداد لمرة واحدة.
كيفية إعداد موفّر الهوية (IdP) لديك
الوصول إلى إعدادات المؤسسة
انقر على اسم مؤسستك في الزاوية السفلية اليسرى، ثم اختر «تفاصيل المؤسسة».
تمكين تسجيل الدخول الأحادي عبر SAML
انقر على زر التبديل بجوار Enable SAML single sign-on. اترك هذه الشاشة مفتوحة لأنك ستحتاج إلى الرجوع إليها عدة مرات أثناء عملية الإعداد.

أنشئ تطبيقًا في موفّر الهوية لديك
أنشئ تطبيقًا في موفّر الهوية لديك، ثم انسخ القيم الظاهرة في شاشة Enable SAML single sign-on إلى إعدادات موفّر الهوية. لمزيد من المعلومات حول هذه الخطوة، راجع موفّر الهوية المناسب أدناه.

أضِف `Metadata URL` إلى إعدادات SAML لديك
احصل على Metadata URL من موفّر SAML لديك. ثم عُد إلى ClickHouse Cloud، وانقر على Next: Provide metadata URL والصق عنوان URL في مربع النص.

الحصول على رمز التحقق من النطاق
انقر على Next: Verify your domains. أدخل نطاقك في مربع النص، ثم انقر على Check domain. سينشئ النظام رمز تحقق عشوائيًا لتضيفه إلى سجل TXT لدى مزود DNS الخاص بك.

تحقّق من نطاقك
أنشئ سجل TXT لدى موفّر DNS الخاص بك. انسخ TXT record name إلى حقل اسم سجل TXT لدى موفّر DNS الخاص بك. انسخ Value إلى حقل المحتوى لدى موفّر DNS الخاص بك. انقر على Verify and Finish لإتمام العملية.

تحديث الدور الافتراضي ومهلة انتهاء الجلسة
بعد اكتمال إعداد SAML، يمكنك تعيين الدور الافتراضي (أو الأدوار الافتراضية) الذي سيُسنَد إلى جميع المستخدمين عند تسجيل الدخول، كما يمكنك ضبط إعدادات مهلة انتهاء الجلسة. للاطلاع على قائمة بأدوار النظام المتاحة التي يمكن إسنادها، يُرجى مراجعة أدوار Console والأذونات.
إعداد مستخدم Admin الخاص بك
لتعيين أول مستخدم Admin عبر SAML:
- سجّل الخروج من ClickHouse Cloud.
- في موفّر الهوية لديك، أسنِد مستخدم Admin إلى تطبيقات ClickHouse.
- اطلب من المستخدم تسجيل الدخول عبر https://console.clickhouse.cloud/?connection={orgId} (عنوان URL مختصر). ويمكن أن يتم ذلك عبر إشارة مرجعية أنشأتها في الخطوات السابقة. لن يظهر المستخدم في ClickHouse Cloud إلى أن يسجّل دخوله لأول مرة.
- إذا كان دور SAML الافتراضي أي شيء غير Admin، فقد يحتاج المستخدم إلى تسجيل الخروج ثم تسجيل الدخول مرة أخرى باستخدام طريقة المصادقة الأصلية لديه لتحديث دور مستخدم SAML الجديد.
- بالنسبة إلى حسابات البريد الإلكتروني + كلمة المرور، يُرجى استخدام
https://console.clickhouse.cloud/?with=email. - بالنسبة إلى عمليات تسجيل الدخول الاجتماعي، يُرجى النقر على الزر المناسب (Continue with Google أو Continue with Microsoft)
- بالنسبة إلى حسابات البريد الإلكتروني + كلمة المرور، يُرجى استخدام
- سجّل الخروج مرة أخرى ثم سجّل الدخول مجددًا عبر عنوان URL المختصر لإكمال الخطوة الأخيرة أدناه.
إزالة طرق المصادقة الأخرى
أزل أي مستخدمين يستخدمون طريقة غير SAML لإكمال التكامل، وقيّد الوصول ليقتصر فقط على المستخدمين القادمين عبر اتصال موفّر الهوية لديك.
إعداد موفّر الهوية لديك
ستقوم بإعداد تكاملَي تطبيقات في Okta لكل مؤسسة في ClickHouse: تطبيق SAML واحد وتطبيق إشارة مرجعية واحد لاحتواء الرابط المباشر الخاص بك.
أنشئ مجموعة لإدارة الوصول
- سجّل الدخول إلى مثيل Okta الخاص بك بصفتك Administrator.
- اختر Groups من الجهة اليسرى.
- انقر على Add group.
- أدخل اسمًا ووصفًا للمجموعة. ستُستخدم هذه المجموعة للحفاظ على اتساق المستخدمين بين تطبيق SAML وتطبيق الإشارة المرجعية المرتبط به.
- انقر على Save.
- انقر على اسم المجموعة التي أنشأتها.
- انقر على Assign people لتعيين المستخدمين الذين تريد منحهم حق الوصول إلى مؤسسة ClickHouse هذه.
أنشئ تطبيق إشارة مرجعية لتمكين المستخدمين من تسجيل الدخول بسلاسة
- اختر Applications من الجهة اليسرى، ثم اختر العنوان الفرعي Applications.
- انقر على Browse App Catalog.
- ابحث عن Bookmark App وحدده.
- انقر على Add integration.
- اختر تسمية للتطبيق.
- أدخل عنوان URL بالشكل
https://console.clickhouse.cloud/?connection={organizationid} - انتقل إلى علامة التبويب Assignments وأضف المجموعة التي أنشأتها أعلاه.
أنشئ تطبيق SAML لتمكين الاتصال
-
اختر Applications من الجهة اليسرى، ثم اختر العنوان الفرعي Applications.
-
انقر على Create App Integration.
-
اختر SAML 2.0 ثم انقر على Next.
-
أدخل اسمًا لتطبيقك وحدد مربع الاختيار بجوار Don't display application icon to users، ثم انقر على Next.
-
استخدم القيم التالية لملء شاشة إعدادات SAML.
الحقل القيمة Single Sign-On URL انسخ Single Sign-On URL من Console Audience URI (SP Entity ID) انسخ Service Provider Entity ID من Console Default RelayState اتركه فارغًا Name ID format غير محدد Application username Email Update application username on إنشاء وتحديث -
أدخل Attribute Statement التالي.
الاسم تنسيق الاسم القيمة email Basic user.email -
انقر على Next.
-
أدخل المعلومات المطلوبة في شاشة Feedback ثم انقر على Finish.
-
انتقل إلى علامة التبويب Assignments وأضف المجموعة التي أنشأتها أعلاه.
-
في علامة التبويب Sign On لتطبيقك الجديد، انقر على زر Copy metadata URL.
-
ارجع إلى إضافة metadata URL إلى SAML configuration لمتابعة العملية.
ستُهيِّئ تطبيق SAML واحدًا في Google لكل مؤسسة، ويجب تزويد المستخدمين بالرابط المباشر (https://console.clickhouse.cloud/?connection={organizationId}) لإضافته إلى الإشارات المرجعية إذا كنت تستخدم تسجيل الدخول الأحادي متعدد المؤسسات.
إنشاء تطبيق ويب في Google
-
انتقل إلى وحدة تحكم Google Admin (admin.google.com).

-
انقر على Apps، ثم Web and mobile apps في الجهة اليسرى.
-
انقر على Add app من القائمة العلوية، ثم اختر Add custom SAML app.
-
أدخل اسمًا للتطبيق ثم انقر على Continue.
-
انسخ URL البيانات الوصفية واحفظه في مكان ما.
-
أدخل ACS URL وEntity ID أدناه.
Field Value ACS URL انسخ URL تسجيل الدخول الأحادي من وحدة التحكم Entity ID انسخ معرّف كيان موفّر الخدمة من وحدة التحكم -
حدِّد مربع Signed response.
-
اختر EMAIL في Name ID Format واترك Name ID على Basic Information > Primary email.
-
انقر على Continue.
-
أدخل تعيين السمات التالي:
Field Value المعلومات الأساسية البريد الإلكتروني الأساسي سمات التطبيق email -
انقر على Finish.
-
لتمكين التطبيق، انقر على OFF للجميع ثم غيّر الإعداد إلى ON للجميع. ويمكن أيضًا تقييد الوصول على مجموعات أو وحدات تنظيمية معيّنة من خلال تحديد الخيارات في الجانب الأيسر من الشاشة.
-
ارجع إلى إضافة URL البيانات الوصفية إلى تهيئة SAML لمتابعة العملية.
قد يُشار أيضًا إلى Azure (Microsoft) SAML باسم Azure Active Directory (AD) أو Microsoft Entra.
أنشئ تطبيق Azure للمؤسسات
ستُعدّ تكامل تطبيق واحد مع URL تسجيل دخول منفصل لكل organization.
-
سجّل الدخول إلى مركز إدارة Microsoft Entra.
-
انتقل إلى Applications > Enterprise applications في الجانب الأيسر.
-
انقر على New application في القائمة العلوية.
-
انقر على Create your own application في القائمة العلوية.
-
أدخل اسمًا، ثم حدّد Integrate any other application you don't find in the gallery (Non-gallery)، وبعد ذلك انقر على Create.

-
انقر على Users and groups في الجانب الأيسر، ثم عيّن المستخدمين.
-
انقر على Single sign-on في الجانب الأيسر.
-
انقر على SAML.
-
استخدم الإعدادات التالية لملء شاشة Basic SAML Configuration.
الحقل القيمة Identifier (Entity ID) انسخ Service Provider Entity ID من Console Reply URL (Assertion Consumer Service URL) انسخ Single Sign-On URL من Console Sign on URL https://console.clickhouse.cloud/?connection={organizationid}Relay State اتركه فارغًا Logout URL اتركه فارغًا -
أضف (A) أو حدّث (U) ما يلي ضمن Attributes & Claims:
اسم المطالبة التنسيق سمة المصدر (U) Unique User Identifier (Name ID) عنوان البريد الإلكتروني user.mail (A) email Basic user.mail (U) /identity/claims/name محذوف user.mail 
-
انسخ metadata URL ثم ارجع إلى أضف metadata URL إلى تكوين SAML لمتابعة العملية.
أنشئ موفر خدمة SAML عامًا لـ Duo
-
اتبع الإرشادات الخاصة بـ Duo Single Sign-On for Generic SAML Service Providers.
-
استخدم تعيين Bridge Attribute التالي:
Bridge Attribute ClickHouse Attribute عنوان البريد الإلكتروني email -
استخدم القيم التالية لتحديث تطبيق Cloud لديك في Duo:
Field Value Entity ID انسخ Service Provider Entity ID من وحدة التحكم Assertion Consumer Service (ACS) URL انسخ Single Sign-On URL من وحدة التحكم Service Provider Login URL https://console.clickhouse.cloud/?connection={organizationid} -
انسخ metadata URL ثم ارجع إلى إضافة metadata URL إلى SAML configuration لمتابعة العملية.
استكشاف الأخطاء وإصلاحها
قد يكون هناك خطأ في تهيئة النظام أو انقطاع في الخدمة
السبب: تسجيل دخول يبدأ من موفّر الهوية، وهذا غير مدعوم.
الإصلاح: استخدم الرابط المباشر https://console.clickhouse.cloud/?connection={organizationid}. اتبع الإرشادات الخاصة بموفّر الهوية أعلاه لجعل هذه طريقة تسجيل الدخول الافتراضية للمستخدمين.
يتم توجيهك إلى موفّر الهوية ثم تعود إلى صفحة تسجيل الدخول
السبب: لا يحتوي موفّر الهوية على تعيين لسمة البريد الإلكتروني.
الإصلاح: اتبع الإرشادات الخاصة بموفّر الهوية أعلاه لتهيئة سمة البريد الإلكتروني للمستخدم، ثم سجّل الدخول مرة أخرى.
المستخدم غير مُعيَّن لهذا التطبيق
السبب: لم يتم تعيين المستخدم لتطبيق ClickHouse في موفّر الهوية.
الإصلاح: عيّن المستخدم للتطبيق في موفّر الهوية، ثم سجّل الدخول مرة أخرى.
تنتقل دائمًا إلى المؤسسة نفسها عند وجود عدة مؤسسات SAML
السبب: ما زلت مسجّل الدخول إلى المؤسسة الأولى.
الإصلاح: سجّل الخروج، ثم سجّل الدخول إلى المؤسسة الأخرى.
يعرض URL لفترة وجيزة رسالة تفيد برفض الوصول
السبب: نطاق بريدك الإلكتروني لا يطابق النطاق الذي تمت تهيئته.
الإصلاح: تواصل مع الدعم للحصول على المساعدة في حل هذا الخطأ.
الأسئلة الشائعة
هل يدعم ClickHouse Cloud تسجيل الدخول الذي يبدأه موفّر الهوية؟
لا — فهو يدعم فقط عمليات تسجيل الدخول التي يبدأها موفّر الخدمة. ينتقل المستخدمون إلى https://console.clickhouse.cloud ويُدخلون بريدهم الإلكتروني ليُعاد توجيههم إلى موفّر الهوية الخاص بك. أعدّ إشارة مرجعية أو وفّر رابطًا مباشرًا (https://console.clickhouse.cloud/?connection={organizationid}) حتى لا يضطر المستخدمون إلى تذكّر عنوان URL.
كيف أستخدم SAML SSO مع مؤسسات متعددة؟
يدعم ClickHouse Cloud تسجيل الدخول الأحادي SSO عبر مؤسسات متعددة، مع اتصال منفصل لكل مؤسسة.
يجب استخدام رابط كل مؤسسة المباشر (https://console.clickhouse.cloud/?connection={organizationId}) عند تسجيل الدخول إليها للمرة الأولى. يؤدي تسجيل الدخول الأول هذا إلى إعداد حسابك في تلك المؤسسة. إذا كانت مؤسستك قد فعّلت SCIM، فيمكنك تخطي هذه الخطوة لأن حسابك سيكون مُعدًّا بالفعل.
في عمليات تسجيل الدخول اللاحقة، سجّل الدخول إلى أيٍّ من مؤسسات SAML التابعة لك. تتوفر مؤسسات SAML الأخرى الخاصة بك في مُبدّل المؤسسات في الشريط الجانبي لـ Console، ويؤدي اختيار إحداها إلى تسجيل دخولك إلى تلك المؤسسة عبر SSO الخاص بها.
إذا كنت لا تريد توجيه المستخدمين ضمن نطاقك إلى مؤسسة تلقائيًا عند إدخال بريدهم الإلكتروني في https://console.clickhouse.cloud، فافتح تذكرة دعم لإيقاف هذا السلوك.
لماذا أرى حسابات متعددة للمستخدم نفسه؟
لا يربط ClickHouse Cloud تلقائيًا بين حسابات SSO والحسابات غير المرتبطة بـ SSO، لذلك قد يظهر المستخدم الذي سجّل الدخول بكلتا الطريقتين أكثر من مرة في قائمة المستخدمين لديك، حتى مع استخدام عنوان البريد الإلكتروني نفسه.
الخطوات التالية
- Manage cloud users — إدارة أذونات المستخدمين وقصر الوصول على اتصالات SAML فقط.
- توفير SCIM — أتمتة تهيئة المستخدمين والمجموعات باستخدام Okta أو Microsoft Entra ID.
- Console roles and permissions — الأدوار التي يمكنك تعيينها كدور SAML افتراضي.