Skip to content
ClickHouse Docs
ClickHouse DocsClickHouse Docs

Configuración de SAML SSO

Funcionalidad del plan Enterprise

SAML SSO está disponible en el plan Enterprise. Para cambiar de plan, visita la página de planes en la consola de Cloud.

ClickHouse Cloud admite el inicio de sesión único (SSO) a través de Security Assertion Markup Language (SAML). Esto le permite iniciar sesión de forma segura en su organización de ClickHouse Cloud autenticándose con su proveedor de identidad (IdP).

Admitimos SSO iniciado por el proveedor de servicios, múltiples organizaciones que usan conexiones independientes y aprovisionamiento just-in-time. También admitimos el aprovisionamiento de SCIM con Okta y Microsoft Entra ID. Aún no admitimos la correspondencia de atributos.

Los clientes que habilitan integraciones SAML también pueden designar el rol predeterminado que se asignará a los nuevos usuarios y ajustar la configuración del tiempo de espera de sesión.

Antes de empezar

Necesitarás permisos de administrador en tu IdP, la capacidad de añadir un registro TXT a la configuración DNS de tu dominio y el rol de Admin en tu organización de ClickHouse Cloud. Te recomendamos configurar un enlace directo a tu organización además de tu conexión SAML para simplificar el proceso de inicio de sesión. Cada IdP lo gestiona de forma diferente. A continuación, te explicamos cómo hacerlo en tu IdP.

Cómo funciona

Una vez configurado SAML SSO, los usuarios inician sesión mediante un flujo iniciado por el proveedor de servicios:

  1. El usuario accede a https://console.clickhouse.cloud e introduce su dirección de correo electrónico (o usa el enlace directo de su organización).
  2. ClickHouse Cloud lo redirige a su proveedor de identidad para autenticarse.
  3. Si la autenticación se realiza correctamente, el proveedor de identidad lo redirige de vuelta a ClickHouse Cloud.
  4. ClickHouse Cloud le inicia la sesión, aprovisiona la cuenta just-in-time en el primer inicio de sesión y asigna el rol predeterminado configurado.

El resto de esta guía trata la configuración que solo se realiza una vez.

Cómo configurar el IdP

Acceda a la configuración de la organización

Haga clic en el nombre de su organización, en la esquina inferior izquierda, y seleccione Detalles de la organización.

Habilite el inicio de sesión único con SAML

Haga clic en el interruptor situado junto a Enable SAML single sign-on. Deje esta pantalla abierta, ya que tendrá que volver a consultarla varias veces durante el proceso de configuración.

Iniciar la configuración de SAML

Cree una aplicación en su proveedor de identidad

Cree una aplicación en su proveedor de identidad y copie en la configuración de este los valores que aparecen en la pantalla Enable SAML single sign-on. Para obtener más información sobre este paso, consulte a continuación el proveedor de identidad correspondiente.

Crear una aplicación en el proveedor de identidad

Agrega la URL de metadatos a tu configuración de SAML

Obtén la Metadata URL de tu proveedor de SAML. Vuelve a ClickHouse Cloud, haz clic en Next: Provide metadata URL y pega la URL en el cuadro de texto.

Agrega la URL de metadatos

Obtener el código de verificación del dominio

Haz clic en Next: Verify your domains. Introduce tu dominio en el cuadro de texto y haz clic en Check domain. El sistema generará un código de verificación aleatorio para que lo añadas a un registro TXT con tu proveedor de DNS.

Añadir dominio para verificar

Verifica tu dominio

Crea un registro TXT con tu proveedor de DNS. Copia TXT record name en el campo Nombre del registro TXT de tu proveedor de DNS. Copia Value en el campo Contenido de tu proveedor de DNS. Haz clic en Verify and Finish para completar el proceso.

Verifica tu dominio

Actualizar el rol predeterminado y el tiempo de espera de la sesión

Una vez completada la configuración de SAML, puede establecer los roles predeterminados que se asignarán a todos los usuarios cuando inicien sesión, así como ajustar la configuración del tiempo de espera de la sesión. Para consultar la lista de roles del sistema disponibles que pueden asignarse, revise Console roles and permissions.

Configure su usuario administrador

Para asignar su primer usuario administrador mediante SAML:

  1. Cierre sesión en ClickHouse Cloud.
  2. En su proveedor de identidad, asigne el usuario administrador a las aplicaciones de ClickHouse.
  3. Pida al usuario que inicie sesión a través de https://console.clickhouse.cloud/?connection={orgId} (URL de acceso directo). Esto puede hacerse mediante un marcador que haya creado en los pasos anteriores. El usuario no aparecerá en ClickHouse Cloud hasta que inicie sesión por primera vez.
  4. Si el rol predeterminado de SAML es distinto de Admin, es posible que el usuario tenga que cerrar sesión y volver a iniciarla con su método de autenticación original para actualizar el rol del nuevo usuario de SAML.
    • Para cuentas de correo electrónico + contraseña, use https://console.clickhouse.cloud/?with=email.
    • Para inicios de sesión sociales, haga clic en el botón correspondiente (Continuar con Google o Continuar con Microsoft)
  1. Cierre sesión una vez más y vuelva a iniciarla mediante la URL de acceso directo para completar el último paso que figura a continuación.

Eliminar otros métodos de autenticación

Elimine todos los usuarios que utilicen un método distinto de SAML para completar la integración y restrinja el acceso únicamente a los usuarios que provengan de la conexión de su proveedor de identidad.

Configure su proveedor de identidad

Configurarás dos integraciones de aplicaciones en Okta para cada organización de ClickHouse: una aplicación SAML y un marcador que contendrá tu enlace directo.

Crea un grupo para administrar el acceso

  1. Inicia sesión en tu instancia de Okta como Administrator.
  2. Selecciona Groups en el panel izquierdo.
  3. Haz clic en Add group.
  4. Introduce un nombre y una descripción para el grupo. Este grupo se utilizará para mantener la coherencia de los usuarios entre la aplicación SAML y la aplicación de marcador asociada.
  5. Haz clic en Save.
  6. Haz clic en el nombre del grupo que creaste.
  7. Haz clic en Assign people para asignar a los usuarios a los que quieras dar acceso a esta organización de ClickHouse.

Crea una aplicación de marcador para que los usuarios inicien sesión sin problemas

  1. Selecciona Applications en el panel izquierdo y, a continuación, selecciona el subapartado Applications.
  2. Haz clic en Browse App Catalog.
  3. Busca y selecciona Bookmark App.
  4. Haz clic en Add integration.
  5. Selecciona una etiqueta para la aplicación.
  6. Introduce la URL como https://console.clickhouse.cloud/?connection={organizationid}
  7. Ve a la pestaña Assignments y añade el grupo que creaste antes.

Crea una aplicación SAML para habilitar la conexión

  1. Selecciona Applications en el panel izquierdo y, a continuación, selecciona el subapartado Applications.

  2. Haz clic en Create App Integration.

  3. Selecciona SAML 2.0 y haz clic en Next.

  4. Introduce un nombre para tu aplicación y marca la casilla junto a Don't display application icon to users; a continuación, haz clic en Next.

  5. Usa los siguientes valores para completar la pantalla de configuración de SAML.

    Campo Valor
    URL de inicio de sesión único Copia la URL de inicio de sesión único desde la consola
    URI de audiencia (ID de entidad del SP) Copia el ID de entidad del proveedor de servicios desde la consola
    RelayState predeterminado Déjalo en blanco
    Formato de ID de nombre Sin especificar
    Nombre de usuario de la aplicación Email
    Actualizar el nombre de usuario de la aplicación cuando Crear y actualizar
  6. Introduce la siguiente declaración de atributos.

    Name Name format Value
    email Basic user.email
  7. Haz clic en Next.

  8. Introduce la información solicitada en la pantalla de Feedback y haz clic en Finish.

  9. Ve a la pestaña Assignments y añade el grupo que creaste antes.

  10. En la pestaña Sign On de tu nueva aplicación, haz clic en el botón Copy metadata URL.

  11. Vuelve a Añade la URL de metadatos a tu configuración de SAML para continuar con el proceso.

Solución de problemas

Podría haber una configuración incorrecta en el sistema o una interrupción del servicio

Causa: inicio de sesión iniciado por el proveedor de identidad, que no es compatible.

Solución: usa el enlace directo https://console.clickhouse.cloud/?connection={organizationid}. Sigue las instrucciones anteriores para tu proveedor de identidad para convertirlo en el método de inicio de sesión predeterminado para tus usuarios.

Se te redirige a tu proveedor de identidad y luego de vuelta a la página de inicio de sesión

Causa: el proveedor de identidad no tiene configurada la correspondencia del atributo de correo electrónico.

Solución: sigue las instrucciones anteriores para tu proveedor de identidad para configurar el atributo de correo electrónico del usuario y luego vuelve a iniciar sesión.

El usuario no está asignado a esta aplicación

Causa: el usuario no ha sido asignado a la aplicación de ClickHouse en el proveedor de identidad.

Solución: asigna el usuario a la aplicación en el proveedor de identidad y vuelve a iniciar sesión.

Siempre terminas en la misma organización con varias orgs de SAML

Causa: todavía tienes la sesión iniciada en la primera organización.

Solución: cierra sesión y luego inicia sesión en la otra organización.

La URL muestra brevemente acceso denegado

Causa: tu dominio de correo electrónico no coincide con el dominio configurado.

Solución: ponte en contacto con soporte para obtener ayuda para resolver este error.

Preguntas frecuentes

¿ClickHouse Cloud admite el inicio de sesión iniciado por el proveedor de identidad?

No — solo los flujos iniciados por el proveedor de servicios. Los usuarios acceden a https://console.clickhouse.cloud e introducen su correo electrónico para ser redirigidos a su proveedor de identidad. Configure un marcador o un enlace directo (https://console.clickhouse.cloud/?connection={organizationid}) para que los usuarios no tengan que recordar la URL.

¿Cómo uso SAML SSO con múltiples organizaciones?

ClickHouse Cloud admite SSO para múltiples organizaciones con una conexión independiente por organización.

El primer inicio de sesión en cada organización debe realizarse mediante su enlace directo (https://console.clickhouse.cloud/?connection={organizationId}). Este primer inicio de sesión aprovisiona su cuenta en esa organización. Si su organización tiene SCIM habilitado, puede omitir este paso porque su cuenta ya estará aprovisionada.

Para los inicios de sesión posteriores, inicie sesión en cualquiera de sus organizaciones SAML. Sus otras organizaciones SAML están disponibles en el selector de organizaciones de la barra lateral de la consola; al seleccionar una, iniciará sesión en esa organización mediante su SSO.

Si no quiere que los usuarios de su dominio se redirijan automáticamente a una organización cuando introducen su correo electrónico en https://console.clickhouse.cloud, abra un ticket de soporte para desactivar ese comportamiento.

¿Por qué veo varias cuentas para el mismo usuario?

ClickHouse Cloud no vincula automáticamente las cuentas con SSO y sin SSO, por lo que un usuario que haya iniciado sesión de ambas formas puede aparecer más de una vez en su lista de usuarios, incluso con la misma dirección de correo electrónico.

Próximos pasos

Navigation