Skip to main content
ClickHouse Cloud поддерживает единый вход (SSO) через Security Assertion Markup Language (SAML). Это позволяет безопасно входить в свою организацию ClickHouse Cloud, проходя аутентификацию через провайдер идентификации (IdP). Мы поддерживаем SSO, инициируемый поставщиком услуг, несколько организаций с использованием отдельных подключений, а также just-in-time provisioning. Мы также поддерживаем SCIM provisioning в рамках закрытой предварительной версии с поддержкой Okta. Мы пока не поддерживаем сопоставление атрибутов. Клиенты, включившие SAML-интеграции, также могут назначить роль по умолчанию, которая будет присваиваться новым пользователям, и настроить тайм-аут сеанса.

Прежде чем начать

Вам потребуются права администратора в вашем IdP, возможность добавить TXT-запись в настройки DNS для вашего домена, а также роль Admin в вашей организации ClickHouse Cloud. Мы также рекомендуем настроить прямую ссылку на вашу организацию в дополнение к SAML-подключению, чтобы упростить вход. В каждом IdP это делается по-своему. Ниже описано, как это сделать для вашего IdP.

Как настроить IdP

Порядок действий

1

Откройте настройки организации

Нажмите на название своей организации в нижнем левом углу и выберите Organization details.
2

Включите единый вход через SAML

Нажмите переключатель рядом с Enable SAML single sign-on. Оставьте этот экран открытым: в процессе настройки вам нужно будет несколько раз к нему возвращаться.
3

Создайте приложение в своём провайдере идентификации

Создайте приложение в своём провайдере идентификации и скопируйте значения с экрана Enable SAML single sign-on в конфигурацию провайдера идентификации. Подробнее об этом шаге см. в разделе для вашего провайдера идентификации ниже.
ClickHouse не поддерживает вход, инициированный провайдером идентификации. Чтобы упростить пользователям доступ к ClickHouse Cloud, создайте для них закладку, используя URL для входа в следующем формате: https://console.clickhouse.cloud/?connection={orgId}, где {orgID} — идентификатор вашей организации на странице сведений об организации.
4

Добавьте URL метаданных в конфигурацию SAML

Получите Metadata URL у своего SAML-провайдера. Вернитесь в ClickHouse Cloud, нажмите Next: Provide metadata URL и вставьте URL в текстовое поле.
5

Получение кода для подтверждения домена

Нажмите Next: Verify your domains. Введите свой домен в текстовое поле и нажмите Check domain. Система сгенерирует случайный код подтверждения, который нужно добавить в TXT-запись у вашего DNS-провайдера.
6

Подтвердите свой домен

Создайте TXT-запись у вашего DNS-провайдера. Скопируйте TXT record name в поле Name для TXT-записи у вашего DNS-провайдера. Скопируйте Value в поле Content у вашего DNS-провайдера. Нажмите Verify and Finish, чтобы завершить процесс.
Обновление и подтверждение DNS-записи может занять несколько минут. Вы можете покинуть страницу настройки и вернуться позже, чтобы завершить процесс, не начиная его заново.
7

Обновите роль по умолчанию и тайм-аут сеанса

После завершения настройки SAML вы можете задать роли по умолчанию, которые будут назначаться всем пользователям при входе в систему, а также настроить параметры тайм-аута сеанса. Список доступных системных ролей, которые можно назначить, см. в разделе Роли и разрешения в консоли.
8

Настройте своего пользователя с ролью Admin

Пользователи, настроенные с другим методом аутентификации, сохранятся, пока администратор вашей организации не удалит их.
Чтобы назначить своего первого пользователя с ролью Admin через SAML:
  1. Выйдите из ClickHouse Cloud.
  2. В вашем провайдере идентификации назначьте пользователю с ролью Admin приложения ClickHouse.
  3. Попросите пользователя войти через https://console.clickhouse.cloud/?connection={orgId} (короткий URL). Это можно сделать, например, через закладку, которую вы создали на предыдущих шагах. Пользователь не появится в ClickHouse Cloud до первого входа.
  4. Если роль SAML по умолчанию отличается от Admin, пользователю может потребоваться выйти и снова войти, используя исходный метод аутентификации, чтобы обновить роль нового SAML-пользователя.
    • Для учетных записей email + password используйте https://console.clickhouse.cloud/?with=email.
    • Для входа через социальные сети нажмите соответствующую кнопку (Continue with Google или Continue with Microsoft)
email в ?with=email выше — это буквальное значение параметра, а не заполнитель
  1. Выйдите еще раз и снова войдите через короткий URL, чтобы выполнить последний шаг ниже.
Чтобы сократить число шагов, можно сначала установить для роли SAML по умолчанию значение Admin. Когда пользователь с ролью Admin будет назначен в вашем провайдере идентификации и впервые войдет в систему, он сможет изменить роль по умолчанию на другое значение.
9

Удалите другие методы аутентификации

Чтобы завершить интеграцию и ограничить доступ только пользователями, входящими через подключение к вашему провайдеру идентификации, удалите всех пользователей, использующих не SAML-метод аутентификации.

Настройка SAML в Okta

Для каждой организации ClickHouse в Okta нужно настроить две App Integrations: одно SAML-приложение и одну закладку, в которой будет храниться ваша прямая ссылка.
  1. Войдите в свой экземпляр Okta как Administrator.
  2. Слева выберите Groups.
  3. Нажмите Add group.
  4. Введите имя и описание группы. Эта группа будет использоваться, чтобы список пользователей в SAML-приложении и связанном с ним приложении-закладке оставался одинаковым.
  5. Нажмите Save.
  6. Нажмите на имя созданной группы.
  7. Нажмите Assign people, чтобы назначить пользователей, которым нужно предоставить доступ к этой организации ClickHouse.
  1. Слева выберите Applications, затем подраздел Applications.
  2. Нажмите Browse App Catalog.
  3. Найдите и выберите Bookmark App.
  4. Нажмите Add integration.
  5. Выберите метку для приложения.
  6. Введите URL: https://console.clickhouse.cloud/?connection={organizationid}
  7. Перейдите на вкладку Assignments и добавьте группу, которую вы создали выше.
  1. Слева выберите Applications, затем подраздел Applications.
  2. Нажмите Create App Integration.
  3. Выберите SAML 2.0 и нажмите Next.
  4. Введите имя приложения, установите флажок Don’t display application icon to users, затем нажмите Next.
  5. Используйте следующие значения для заполнения экрана настроек SAML.
  6. Введите следующий Attribute Statement.
  7. Нажмите Next.
  8. Введите запрошенную информацию на экране Feedback и нажмите Finish.
  9. Перейдите на вкладку Assignments и добавьте группу, которую вы создали выше.
  10. На вкладке Sign On для нового приложения нажмите кнопку Copy metadata URL.
  11. Чтобы продолжить, вернитесь к разделу Добавьте metadata URL в конфигурацию SAML.

Настройка Google SAML

В Google нужно настроить отдельное SAML-приложение для каждой организации. Если вы используете multi-org SSO, предоставьте пользователям прямую ссылку (https://console.clickhouse.cloud/?connection={organizationId}), чтобы они могли добавить её в закладки.
  1. Перейдите в консоль администратора Google (admin.google.com).
  1. Нажмите Apps, затем слева выберите Web and mobile apps.
  2. В верхнем меню нажмите Add app, затем выберите Add custom SAML app.
  3. Введите имя приложения и нажмите Continue.
  4. Скопируйте metadata URL и сохраните его.
  5. Введите указанные ниже ACS URL и Entity ID.
  6. Установите флажок Signed response.
  7. Для Name ID Format выберите EMAIL, а для Name ID оставьте значение Basic Information > Primary email.
  8. Нажмите Continue.
  9. Укажите следующее сопоставление атрибутов:
  1. Нажмите Finish.
  2. Чтобы включить приложение, нажмите OFF для всех и измените значение на ON для всех. Доступ также можно ограничить группами или организационными единицами, выбрав нужные параметры в левой части экрана.
  3. Чтобы продолжить, вернитесь к разделу Добавление metadata URL в конфигурацию SAML.

Настройка Azure (Microsoft) SAML

Azure (Microsoft) SAML также может называться Azure Active Directory (AD) или Microsoft Entra.
Необходимо настроить одну интеграцию приложения с отдельным URL для входа для каждой организации.
  1. Войдите в центр администрирования Microsoft Entra.
  2. В меню слева перейдите в Applications > Enterprise applications.
  3. В верхнем меню нажмите New application.
  4. В верхнем меню нажмите Create your own application.
  5. Введите имя, выберите Integrate any other application you don’t find in the gallery (Non-gallery), затем нажмите Create.
  6. Слева нажмите Users and groups и назначьте пользователей.
  7. Слева нажмите Single sign-on.
  8. Нажмите SAML.
  9. Используйте следующие значения для заполнения экрана Basic SAML Configuration.
  10. В разделе Attributes & Claims добавьте (A) или обновите (U) следующие значения:
  11. Скопируйте metadata URL и вернитесь к разделу Добавьте metadata URL в конфигурацию SAML, чтобы продолжить процесс.

Настройка Duo SAML

  1. Следуйте инструкциям в руководстве Duo Single Sign-On for Generic SAML Service Providers.
  2. Используйте следующее сопоставление атрибутов Bridge:
  3. Используйте следующие значения, чтобы обновить приложение Cloud в Duo:
  4. Скопируйте metadata URL и вернитесь к разделу Добавьте metadata URL в конфигурацию SAML, чтобы продолжить процесс.

Как это работает

Управление пользователями с SAML SSO

Дополнительные сведения об управлении разрешениями пользователей и ограничении доступа только через SAML-подключения см. в разделе Manage cloud users.

SSO, инициируемый поставщиком услуг

Мы поддерживаем только SSO, инициируемый поставщиком услуг. Это означает, что пользователи переходят на https://console.clickhouse.cloud, вводят свой адрес электронной почты и перенаправляются к IdP для аутентификации. Пользователи, уже прошедшие аутентификацию через ваш IdP, могут воспользоваться прямой ссылкой, чтобы автоматически войти в вашу организацию без ввода адреса электронной почты на странице входа.

Multi-org SSO

ClickHouse Cloud поддерживает Multi-org SSO, предоставляя отдельное подключение для каждой организации. Используйте прямую ссылку (https://console.clickhouse.cloud/?connection={organizationid}), чтобы войти в нужную организацию. Обязательно выйдите из одной организации, прежде чем входить в другую.
Если вы не хотите, чтобы пользователи с доменом вашей компании перенаправлялись в организацию при вводе адреса электронной почты на странице https://console.clickhouse.cloud, отправьте запрос в поддержку, чтобы вручную обновить настройки SSO и отключить такое поведение.

Дополнительная информация

Безопасность — наш главный приоритет в вопросах аутентификации. Поэтому при реализации SSO мы приняли несколько решений, о которых вам следует знать.
  • Мы поддерживаем только сценарии аутентификации, инициируемые поставщиком услуг. Пользователи должны перейти на https://console.clickhouse.cloud и ввести адрес электронной почты, после чего будут перенаправлены к вашему провайдеру идентификации. Для удобства мы также предоставляем инструкции по добавлению приложения-закладки или ярлыка, чтобы пользователям не приходилось запоминать URL.
  • Мы не связываем автоматически учетные записи SSO и учетные записи без SSO. В списке пользователей ClickHouse у одного и того же пользователя может отображаться несколько учетных записей, даже если используется один и тот же адрес электронной почты.

Устранение типичных неполадок

Последнее изменение 3 июля 2026 г.