Skip to content
ClickHouse Docs
ClickHouse DocsClickHouse Docs

Configuration de SAML SSO

Fonctionnalité du plan Enterprise

SAML SSO est disponible avec le plan Enterprise. Pour effectuer la mise à niveau, consultez la page des plans dans la Cloud Console.

ClickHouse Cloud prend en charge l’authentification unique (SSO) via Security Assertion Markup Language (SAML). Cela vous permet de vous connecter en toute sécurité à votre organisation ClickHouse Cloud en vous authentifiant auprès de votre fournisseur d’identité (IdP).

Nous prenons en charge le SSO initié par le fournisseur de services, plusieurs organisations utilisant des connexions distinctes, ainsi que le provisionnement juste à temps. Nous prenons également en charge le provisionnement SCIM avec Okta et Microsoft Entra ID. Nous ne prenons pas encore en charge le mappage des attributs.

Les clients qui activent les intégrations SAML peuvent également définir le rôle par défaut qui sera attribué aux nouveaux utilisateurs et ajuster les paramètres d’expiration de session.

Avant de commencer

Vous aurez besoin de droits d’administrateur dans votre IdP, de la possibilité d’ajouter un enregistrement TXT aux paramètres DNS de votre domaine, ainsi que du rôle Admin dans votre organisation ClickHouse Cloud. Nous vous recommandons également de configurer un lien direct vers votre organisation, en plus de votre connexion SAML, afin de simplifier le processus de connexion. Chaque IdP gère cela différemment. Lisez la suite pour savoir comment procéder avec votre IdP.

Fonctionnement

Une fois SAML SSO configuré, les utilisateurs se connectent via un flux initié par le fournisseur de services :

  1. L'utilisateur accède à https://console.clickhouse.cloud et saisit son adresse e-mail (ou utilise le lien direct de votre organisation).
  2. ClickHouse Cloud le redirige vers votre fournisseur d'identité pour l'authentifier.
  3. Une fois l'authentification réussie, le fournisseur d'identité le redirige vers ClickHouse Cloud.
  4. ClickHouse Cloud le connecte, provisionne le compte juste à temps lors de la première connexion et attribue le rôle par défaut configuré.

Le reste de ce guide porte sur cette configuration ponctuelle.

Configurer votre IdP

Accéder aux paramètres de l’organisation

Cliquez sur le nom de votre organisation dans l’angle inférieur gauche, puis sélectionnez Détails de l’organisation.

Activer l’authentification unique SAML

Cliquez sur le bouton bascule à côté de Enable SAML single sign-on. Laissez cet écran ouvert, car vous devrez y revenir plusieurs fois pendant le processus de configuration.

Commencer la configuration SAML

Créer une application dans votre fournisseur d’identité

Créez une application dans votre fournisseur d’identité, puis copiez les valeurs de l’écran Enable SAML single sign-on dans la configuration de votre fournisseur d’identité. Pour en savoir plus sur cette étape, consultez la section correspondant à votre fournisseur d’identité ci-dessous.

Créer une application dans le fournisseur d’identité

Ajoutez l’URL de métadonnées à votre configuration SAML

Récupérez la Metadata URL auprès de votre fournisseur SAML. Revenez dans ClickHouse Cloud, cliquez sur Next: Provide metadata URL, puis collez l’URL dans le champ de texte.

Ajouter l’URL de métadonnées

Obtenir le code de vérification du domaine

Cliquez sur Next: Verify your domains. Saisissez votre domaine dans la zone de texte, puis cliquez sur Check domain. Le système générera un code de vérification aléatoire à ajouter à un enregistrement TXT auprès de votre fournisseur DNS.

Ajouter un domaine à vérifier

Vérifiez votre domaine

Créez un enregistrement TXT auprès de votre fournisseur DNS. Copiez TXT record name dans le champ Name de l’enregistrement TXT chez votre fournisseur DNS. Copiez Value dans le champ Content chez votre fournisseur DNS. Cliquez sur Verify and Finish pour terminer l’opération.

Vérifiez votre domaine

Mettre à jour le rôle par défaut et le délai d’expiration de la session

Une fois la configuration SAML terminée, vous pouvez définir le ou les rôles par défaut attribués à tous les utilisateurs lors de leur connexion, ainsi que modifier la durée d’expiration de la session. Pour consulter la liste des rôles système disponibles pouvant être attribués, reportez-vous à Rôles et permissions de la Console.

Configurez votre utilisateur Admin

Pour attribuer votre premier utilisateur Admin via SAML :

  1. Déconnectez-vous de ClickHouse Cloud.
  2. Dans votre fournisseur d’identité, attribuez l’utilisateur Admin aux applications ClickHouse.
  3. Demandez à l’utilisateur de se connecter via https://console.clickhouse.cloud/?connection={orgId} (URL de raccourci). Cela peut se faire via un favori que vous avez créé aux étapes précédentes. L’utilisateur n’apparaîtra pas dans ClickHouse Cloud avant sa première connexion.
  4. Si le rôle SAML par défaut n’est pas Admin, l’utilisateur devra peut-être se déconnecter, puis se reconnecter avec sa méthode d’authentification d’origine pour mettre à jour le rôle du nouvel utilisateur SAML.
    • Pour les comptes e-mail + mot de passe, utilisez https://console.clickhouse.cloud/?with=email.
    • Pour les connexions via un fournisseur social, cliquez sur le bouton approprié (Continuer avec Google ou Continuer avec Microsoft)
  1. Déconnectez-vous une nouvelle fois, puis reconnectez-vous via l’URL de raccourci pour effectuer la dernière étape ci-dessous.

Supprimer les autres méthodes d’authentification

Supprimez tous les utilisateurs qui utilisent une méthode autre que SAML afin de finaliser l’intégration et de restreindre l’accès aux seuls utilisateurs issus de la connexion à votre fournisseur d’identité.

Configurer votre fournisseur d’identité

Vous allez configurer deux App Integrations dans Okta pour chaque organisation ClickHouse : une application SAML et un signet pour contenir votre lien direct.

Créer un groupe pour gérer l’accès

  1. Connectez-vous à votre instance Okta en tant qu’Administrator.
  2. Sélectionnez Groups dans le menu de gauche.
  3. Cliquez sur Add group.
  4. Saisissez un nom et une description pour le groupe. Ce groupe servira à garder les utilisateurs synchronisés entre l’application SAML et l’application de signet associée.
  5. Cliquez sur Save.
  6. Cliquez sur le nom du groupe que vous avez créé.
  7. Cliquez sur Assign people pour attribuer les utilisateurs auxquels vous souhaitez donner accès à cette organisation ClickHouse.

Créer une application de signet pour permettre aux utilisateurs de se connecter facilement

  1. Sélectionnez Applications dans le menu de gauche, puis la sous-rubrique Applications.
  2. Cliquez sur Browse App Catalog.
  3. Recherchez et sélectionnez Bookmark App.
  4. Cliquez sur Add integration.
  5. Choisissez un libellé pour l’application.
  6. Saisissez l’URL suivante : https://console.clickhouse.cloud/?connection={organizationid}
  7. Accédez à l’onglet Assignments et ajoutez le groupe que vous avez créé ci-dessus.

Créer une application SAML pour permettre la connexion

  1. Sélectionnez Applications dans le menu de gauche, puis la sous-rubrique Applications.

  2. Cliquez sur Create App Integration.

  3. Sélectionnez SAML 2.0, puis cliquez sur Next.

  4. Saisissez un nom pour votre application, cochez la case Don't display application icon to users, puis cliquez sur Next.

  5. Utilisez les valeurs suivantes pour renseigner l’écran des paramètres SAML.

    Champ Valeur
    URL de Single Sign-On Copiez la Single Sign-On URL depuis la console
    URI d’audience (SP Entity ID) Copiez le Service Provider Entity ID depuis la console
    RelayState par défaut Laisser vide
    Format du Name ID Non spécifié
    Nom d’utilisateur de l’application E-mail
    Mettre à jour le nom d’utilisateur de l’application lors de Création et mise à jour
  6. Saisissez l’Attribute Statement suivant.

    Name Name format Value
    email Basic user.email
  7. Cliquez sur Next.

  8. Saisissez les informations demandées sur l’écran Feedback, puis cliquez sur Finish.

  9. Accédez à l’onglet Assignments et ajoutez le groupe que vous avez créé ci-dessus.

  10. Dans l’onglet Sign On de votre nouvelle application, cliquez sur le bouton Copy metadata URL.

  11. Revenez à Ajouter l’URL de métadonnées à votre configuration SAML pour poursuivre le processus.

Dépannage

Il peut y avoir une erreur de configuration du système ou une interruption de service

Cause : connexion initiée par le fournisseur d'identité, ce qui n'est pas pris en charge.

Fix : utilisez le lien direct https://console.clickhouse.cloud/?connection={organizationid}. Suivez les instructions ci-dessus correspondant à votre fournisseur d'identité pour en faire la méthode de connexion par défaut pour vos utilisateurs.

Vous êtes redirigé vers votre fournisseur d'identité, puis renvoyé vers la page de connexion

Cause : le fournisseur d'identité n'a pas de mappage pour l'attribut d'e-mail.

Fix : suivez les instructions ci-dessus correspondant à votre fournisseur d'identité pour configurer l'attribut d'e-mail de l'utilisateur, puis reconnectez-vous.

L'utilisateur n'est pas affecté à cette application

Cause : l'utilisateur n'a pas été affecté à l'application ClickHouse dans le fournisseur d'identité.

Fix : affectez l'utilisateur à l'application dans le fournisseur d'identité, puis reconnectez-vous.

Vous arrivez toujours dans la même organisation avec plusieurs orgs SAML

Cause : vous êtes toujours connecté à la première organisation.

Fix : déconnectez-vous, puis connectez-vous à l'autre organisation.

L'URL affiche brièvement un accès refusé

Cause : votre domaine d'e-mail ne correspond pas au domaine configuré.

Fix : contactez l'assistance pour obtenir de l'aide afin de résoudre cette erreur.

FAQ

ClickHouse Cloud prend-il en charge la connexion initiée par le fournisseur d’identité ?

Non — uniquement les flux initiés par le fournisseur de services. Les utilisateurs accèdent à https://console.clickhouse.cloud et saisissent leur e-mail pour être redirigés vers votre fournisseur d’identité. Configurez un signet ou un lien direct (https://console.clickhouse.cloud/?connection={organizationid}) afin que les utilisateurs n’aient pas à mémoriser l’URL.

Comment utiliser SAML SSO avec plusieurs organisations ?

ClickHouse Cloud prend en charge le SSO multi-organisation, avec une connexion distincte par organisation.

Votre première connexion à chaque organisation doit s’effectuer via son lien direct (https://console.clickhouse.cloud/?connection={organizationId}). Cette première connexion provisionne votre compte dans cette organisation. Si votre organisation a SCIM activé, vous pouvez ignorer cette étape, car votre compte sera déjà provisionné.

Pour les connexions suivantes, connectez-vous à l’une de vos organisations SAML. Vos autres organisations SAML sont disponibles dans le sélecteur d’organisation de la barre latérale de la Console, et en sélectionner une vous connecte à cette organisation via son SSO.

Si vous ne souhaitez pas que les utilisateurs de votre domaine soient automatiquement dirigés vers une organisation lorsqu’ils saisissent leur e-mail sur https://console.clickhouse.cloud, ouvrez un ticket d’assistance pour désactiver ce comportement.

Pourquoi est-ce que je vois plusieurs comptes pour le même utilisateur ?

ClickHouse Cloud n’associe pas automatiquement les comptes SSO et non SSO. Par conséquent, un utilisateur qui s’est connecté des deux façons peut apparaître plusieurs fois dans votre liste d’utilisateurs, même avec la même adresse e-mail.

Étapes suivantes

Navigation