Skip to content
ClickHouse Docs
ClickHouse DocsClickHouse Docs

Настройка SAML SSO

Возможность тарифа Enterprise

SAML SSO доступна в тарифе Enterprise. Чтобы перейти на другой тариф, откройте страницу тарифных планов в облачной консоли.

ClickHouse Cloud поддерживает единый вход (SSO) через Security Assertion Markup Language (SAML). Это позволяет безопасно входить в свою организацию ClickHouse Cloud, проходя аутентификацию через провайдер идентификации (IdP).

Мы поддерживаем SSO, инициируемый поставщиком услуг, несколько организаций с использованием отдельных подключений, а также just-in-time provisioning. Мы также поддерживаем SCIM provisioning с Okta и Microsoft Entra ID. Мы пока не поддерживаем сопоставление атрибутов.

Клиенты, включившие SAML-интеграции, также могут назначить роль по умолчанию, которая будет присваиваться новым пользователям, и настроить тайм-аут сеанса.

Прежде чем начать

Вам потребуются права администратора в вашем IdP, возможность добавить TXT-запись в настройки DNS для вашего домена, а также роль Admin в вашей организации ClickHouse Cloud. Мы также рекомендуем настроить прямую ссылку на вашу организацию в дополнение к SAML-подключению, чтобы упростить вход. В каждом IdP это делается по-своему. Ниже описано, как это сделать для вашего IdP.

Как это работает

После настройки SAML SSO пользователи входят в систему по сценарию, инициируемому поставщиком услуг:

  1. Пользователь переходит на https://console.clickhouse.cloud и вводит свой адрес электронной почты (или использует прямую ссылку вашей организации).
  2. ClickHouse Cloud перенаправляет его к вашему провайдеру идентификации для аутентификации.
  3. При успешной аутентификации провайдер идентификации перенаправляет его обратно в ClickHouse Cloud.
  4. ClickHouse Cloud выполняет вход в систему, автоматически создавая аккаунт при первом входе и назначая настроенную вами роль по умолчанию.

Остальная часть этого руководства посвящена разовой настройке.

Как настроить IdP

Откройте настройки организации

Нажмите на название своей организации в нижнем левом углу и выберите Organization details.

Включите единый вход через SAML

Нажмите переключатель рядом с Enable SAML single sign-on. Оставьте этот экран открытым: в процессе настройки вам нужно будет несколько раз к нему возвращаться.

Начало настройки SAML

Создайте приложение в своём провайдере идентификации

Создайте приложение в своём провайдере идентификации и скопируйте значения с экрана Enable SAML single sign-on в конфигурацию провайдера идентификации. Подробнее об этом шаге см. в разделе для вашего провайдера идентификации ниже.

Создание приложения провайдера идентификации

Добавьте URL метаданных в конфигурацию SAML

Получите Metadata URL у своего SAML-провайдера. Вернитесь в ClickHouse Cloud, нажмите Next: Provide metadata URL и вставьте URL в текстовое поле.

Добавьте URL метаданных

Получение кода для подтверждения домена

Нажмите Next: Verify your domains. Введите свой домен в текстовое поле и нажмите Check domain. Система сгенерирует случайный код подтверждения, который нужно добавить в TXT-запись у вашего DNS-провайдера.

Добавьте домен для подтверждения

Подтвердите свой домен

Создайте TXT-запись у вашего DNS-провайдера. Скопируйте TXT record name в поле Name для TXT-записи у вашего DNS-провайдера. Скопируйте Value в поле Content у вашего DNS-провайдера. Нажмите Verify and Finish, чтобы завершить процесс.

Подтвердите свой домен

Обновите роль по умолчанию и тайм-аут сеанса

После завершения настройки SAML вы можете задать роли по умолчанию, которые будут назначаться всем пользователям при входе в систему, а также настроить параметры тайм-аута сеанса. Список доступных системных ролей, которые можно назначить, см. в разделе Роли и разрешения в консоли.

Настройте своего пользователя с ролью Admin

Чтобы назначить своего первого пользователя с ролью Admin через SAML:

  1. Выйдите из ClickHouse Cloud.
  2. В вашем провайдере идентификации назначьте пользователю с ролью Admin приложения ClickHouse.
  3. Попросите пользователя войти через https://console.clickhouse.cloud/?connection={orgId} (короткий URL). Это можно сделать, например, через закладку, которую вы создали на предыдущих шагах. Пользователь не появится в ClickHouse Cloud до первого входа.
  4. Если роль SAML по умолчанию отличается от Admin, пользователю может потребоваться выйти и снова войти, используя исходный метод аутентификации, чтобы обновить роль нового SAML-пользователя.
    • Для учетных записей email + password используйте https://console.clickhouse.cloud/?with=email.
    • Для входа через социальные сети нажмите соответствующую кнопку (Continue with Google или Continue with Microsoft)
  1. Выйдите еще раз и снова войдите через короткий URL, чтобы выполнить последний шаг ниже.

Удалите другие методы аутентификации

Чтобы завершить интеграцию и ограничить доступ только пользователями, входящими через подключение к вашему провайдеру идентификации, удалите всех пользователей, использующих не SAML-метод аутентификации.

Настройте провайдер идентификации

Для каждой организации ClickHouse вам нужно настроить в Okta две интеграции приложений: одно SAML-приложение и одну закладку, в которой будет храниться ваша прямая ссылка.

Создайте группу для управления доступом

  1. Войдите в свой экземпляр Okta под учетной записью Administrator.
  2. Слева выберите Groups.
  3. Нажмите Add group.
  4. Введите имя и описание группы. Эта группа будет использоваться, чтобы состав пользователей в SAML-приложении и связанном с ним приложении-закладке оставался одинаковым.
  5. Нажмите Save.
  6. Нажмите имя созданной группы.
  7. Нажмите Assign people, чтобы назначить пользователей, которым вы хотите предоставить доступ к этой организации ClickHouse.

Создайте приложение-закладку, чтобы пользователи могли входить без лишних действий

  1. Слева выберите Applications, затем подраздел Applications.
  2. Нажмите Browse App Catalog.
  3. Найдите и выберите Bookmark App.
  4. Нажмите Add integration.
  5. Укажите метку для приложения.
  6. Введите URL: https://console.clickhouse.cloud/?connection={organizationid}
  7. Перейдите на вкладку Assignments и добавьте созданную выше группу.

Создайте SAML-приложение, чтобы настроить подключение

  1. Слева выберите Applications, затем подраздел Applications.

  2. Нажмите Create App Integration.

  3. Выберите SAML 2.0 и нажмите Next.

  4. Введите имя приложения, установите флажок рядом с Don't display application icon to users, затем нажмите Next.

  5. Используйте следующие значения для заполнения экрана настроек SAML.

    Поле Значение
    Single Sign On URL Скопируйте Single Sign-On URL из консоли
    Audience URI (SP Entity ID) Скопируйте Service Provider Entity ID из консоли
    Default RelayState Оставьте пустым
    Name ID format Unspecified
    Application username Email
    Update application username on Create and update
  6. Введите следующий Attribute Statement.

    Name Name format Value
    email Basic user.email
  7. Нажмите Next.

  8. Введите запрошенную информацию на экране Feedback и нажмите Finish.

  9. Перейдите на вкладку Assignments и добавьте созданную выше группу.

  10. На вкладке Sign On для нового приложения нажмите кнопку Copy metadata URL.

  11. Вернитесь к разделу Добавить metadata URL в конфигурацию SAML, чтобы продолжить процесс.

Устранение неполадок

В системе может быть ошибка конфигурации или сбой сервиса

Причина: вход, инициированный провайдером идентификации, не поддерживается.

Решение: используйте прямую ссылку https://console.clickhouse.cloud/?connection={organizationid}. Следуя приведённым выше инструкциям для вашего провайдера идентификации, сделайте этот способ входа способом по умолчанию для ваших пользователей.

Вас перенаправляет к провайдеру идентификации, а затем обратно на страницу входа

Причина: у провайдера идентификации не настроено сопоставление атрибута email.

Решение: следуя приведённым выше инструкциям для вашего провайдера идентификации, настройте атрибут email пользователя, а затем войдите снова.

Пользователь не назначен этому приложению

Причина: пользователь не назначен приложению ClickHouse у провайдера идентификации.

Решение: назначьте пользователя приложению у провайдера идентификации и войдите снова.

При наличии нескольких SAML-организаций вы всегда попадаете в одну и ту же организацию

Причина: вы всё ещё вошли в первую организацию.

Решение: выйдите из системы, затем войдите в другую организацию.

В URL на короткое время появляется сообщение об отказе в доступе

Причина: домен вашего email не совпадает с настроенным доменом.

Решение: обратитесь в службу поддержки, чтобы устранить эту ошибку.

Часто задаваемые вопросы

Поддерживает ли ClickHouse Cloud вход, инициированный провайдером идентификации?

Нет — только потоки, инициируемые поставщиком услуг. Пользователи переходят на https://console.clickhouse.cloud и вводят свой email, после чего перенаправляются к вашему провайдеру идентификации. Настройте закладку или прямую ссылку (https://console.clickhouse.cloud/?connection={organizationid}), чтобы пользователям не приходилось запоминать URL.

Как использовать SAML SSO с несколькими организациями?

ClickHouse Cloud поддерживает SSO для нескольких организаций с отдельным подключением для каждой организации.

Первый вход в каждую организацию необходимо выполнить по её прямой ссылке (https://console.clickhouse.cloud/?connection={organizationId}). При первом входе ваш аккаунт будет создан в этой организации. Если в вашей организации включён SCIM, этот шаг можно пропустить, поскольку ваш аккаунт уже будет создан.

При последующих входах войдите в любую из ваших SAML-организаций. Другие ваши SAML-организации доступны в переключателе организаций на боковой панели консоли; выбрав одну из них, вы войдёте в эту организацию через её SSO.

Если вы не хотите, чтобы пользователи вашего домена автоматически перенаправлялись в организацию, когда вводят свой email на https://console.clickhouse.cloud, обратитесь в поддержку, чтобы отключить это поведение.

Почему я вижу несколько аккаунтов для одного и того же пользователя?

ClickHouse Cloud не связывает автоматически SSO-аккаунты и аккаунты без SSO, поэтому пользователь, входивший обоими способами, может отображаться в списке пользователей несколько раз, даже с одним и тем же email-адресом.

Следующие шаги

  • Manage cloud users — управление разрешениями пользователей и ограничение доступа только через SAML-подключения.
  • SCIM provisioning — автоматизируйте подготовку пользователей и групп с помощью Okta или Microsoft Entra ID.
  • Роли и разрешения в консоли — роли, которые можно назначить в качестве роли SAML по умолчанию.
Navigation