Прежде чем начать
Как настроить IdP
Порядок действий
1
Откройте настройки организации
Нажмите на название своей организации в нижнем левом углу и выберите Organization details.2
Включите единый вход через SAML
Нажмите переключатель рядом сEnable SAML single sign-on. Оставьте этот экран открытым: в процессе настройки вам нужно будет несколько раз к нему возвращаться.3
Создайте приложение в своём провайдере идентификации
Создайте приложение в своём провайдере идентификации и скопируйте значения с экранаEnable SAML single sign-on в конфигурацию провайдера идентификации. Подробнее об этом шаге см. в разделе для вашего провайдера идентификации ниже.4
Добавьте URL метаданных в конфигурацию SAML
ПолучитеMetadata URL у своего SAML-провайдера. Вернитесь в ClickHouse Cloud, нажмите Next: Provide metadata URL и вставьте URL в текстовое поле.5
Получение кода для подтверждения домена
НажмитеNext: Verify your domains. Введите свой домен в текстовое поле и нажмите Check domain. Система сгенерирует случайный код подтверждения, который нужно добавить в TXT-запись у вашего DNS-провайдера.6
Подтвердите свой домен
Создайте TXT-запись у вашего DNS-провайдера. СкопируйтеTXT record name в поле Name для TXT-записи у вашего DNS-провайдера. Скопируйте Value в поле Content у вашего DNS-провайдера. Нажмите Verify and Finish, чтобы завершить процесс.Обновление и подтверждение DNS-записи может занять несколько минут. Вы можете покинуть страницу настройки и вернуться позже, чтобы завершить процесс, не начиная его заново.
7
Обновите роль по умолчанию и тайм-аут сеанса
После завершения настройки SAML вы можете задать роли по умолчанию, которые будут назначаться всем пользователям при входе в систему, а также настроить параметры тайм-аута сеанса. Список доступных системных ролей, которые можно назначить, см. в разделе Роли и разрешения в консоли.8
Настройте своего пользователя с ролью Admin
Пользователи, настроенные с другим методом аутентификации, сохранятся, пока администратор вашей организации не удалит их.
- Выйдите из ClickHouse Cloud.
- В вашем провайдере идентификации назначьте пользователю с ролью Admin приложения ClickHouse.
- Попросите пользователя войти через https://console.clickhouse.cloud/?connection={orgId} (короткий URL). Это можно сделать, например, через закладку, которую вы создали на предыдущих шагах. Пользователь не появится в ClickHouse Cloud до первого входа.
- Если роль SAML по умолчанию отличается от Admin, пользователю может потребоваться выйти и снова войти, используя исходный метод аутентификации, чтобы обновить роль нового SAML-пользователя.
- Для учетных записей email + password используйте
https://console.clickhouse.cloud/?with=email. - Для входа через социальные сети нажмите соответствующую кнопку (Continue with Google или Continue with Microsoft)
- Для учетных записей email + password используйте
email в ?with=email выше — это буквальное значение параметра, а не заполнитель- Выйдите еще раз и снова войдите через короткий URL, чтобы выполнить последний шаг ниже.
9
Удалите другие методы аутентификации
Чтобы завершить интеграцию и ограничить доступ только пользователями, входящими через подключение к вашему провайдеру идентификации, удалите всех пользователей, использующих не SAML-метод аутентификации.Настройка SAML в Okta
1. Создайте группу для управления доступом
1. Создайте группу для управления доступом
- Войдите в свой экземпляр Okta как Administrator.
- Слева выберите Groups.
- Нажмите Add group.
- Введите имя и описание группы. Эта группа будет использоваться, чтобы список пользователей в SAML-приложении и связанном с ним приложении-закладке оставался одинаковым.
- Нажмите Save.
- Нажмите на имя созданной группы.
- Нажмите Assign people, чтобы назначить пользователей, которым нужно предоставить доступ к этой организации ClickHouse.
2. Создайте приложение-закладку, чтобы пользователи могли входить без лишних действий
2. Создайте приложение-закладку, чтобы пользователи могли входить без лишних действий
- Слева выберите Applications, затем подраздел Applications.
- Нажмите Browse App Catalog.
- Найдите и выберите Bookmark App.
- Нажмите Add integration.
- Выберите метку для приложения.
-
Введите URL:
https://console.clickhouse.cloud/?connection={organizationid} - Перейдите на вкладку Assignments и добавьте группу, которую вы создали выше.
3. Создайте SAML-приложение, чтобы включить подключение
3. Создайте SAML-приложение, чтобы включить подключение
- Слева выберите Applications, затем подраздел Applications.
- Нажмите Create App Integration.
- Выберите SAML 2.0 и нажмите Next.
- Введите имя приложения, установите флажок Don’t display application icon to users, затем нажмите Next.
-
Используйте следующие значения для заполнения экрана настроек SAML.
-
Введите следующий Attribute Statement.
- Нажмите Next.
- Введите запрошенную информацию на экране Feedback и нажмите Finish.
- Перейдите на вкладку Assignments и добавьте группу, которую вы создали выше.
- На вкладке Sign On для нового приложения нажмите кнопку Copy metadata URL.
- Чтобы продолжить, вернитесь к разделу Добавьте metadata URL в конфигурацию SAML.
Настройка Google SAML
https://console.clickhouse.cloud/?connection={organizationId}), чтобы они могли добавить её в закладки.
Создание веб-приложения Google
Создание веб-приложения Google
- Перейдите в консоль администратора Google (admin.google.com).
- Нажмите Apps, затем слева выберите Web and mobile apps.
- В верхнем меню нажмите Add app, затем выберите Add custom SAML app.
- Введите имя приложения и нажмите Continue.
- Скопируйте metadata URL и сохраните его.
-
Введите указанные ниже ACS URL и Entity ID.
- Установите флажок Signed response.
- Для Name ID Format выберите EMAIL, а для Name ID оставьте значение Basic Information > Primary email.
- Нажмите Continue.
- Укажите следующее сопоставление атрибутов:
- Нажмите Finish.
- Чтобы включить приложение, нажмите OFF для всех и измените значение на ON для всех. Доступ также можно ограничить группами или организационными единицами, выбрав нужные параметры в левой части экрана.
- Чтобы продолжить, вернитесь к разделу Добавление metadata URL в конфигурацию SAML.
Настройка Azure (Microsoft) SAML
Создание корпоративного приложения Azure
Создание корпоративного приложения Azure
Необходимо настроить одну интеграцию приложения с отдельным URL для входа для каждой организации.
- Войдите в центр администрирования Microsoft Entra.
- В меню слева перейдите в Applications > Enterprise applications.
- В верхнем меню нажмите New application.
- В верхнем меню нажмите Create your own application.
- Введите имя, выберите Integrate any other application you don’t find in the gallery (Non-gallery), затем нажмите Create.
- Слева нажмите Users and groups и назначьте пользователей.
- Слева нажмите Single sign-on.
- Нажмите SAML.
-
Используйте следующие значения для заполнения экрана Basic SAML Configuration.
-
В разделе Attributes & Claims добавьте (A) или обновите (U) следующие значения:
- Скопируйте metadata URL и вернитесь к разделу Добавьте metadata URL в конфигурацию SAML, чтобы продолжить процесс.
Настройка Duo SAML
Создайте универсального поставщика услуг SAML для Duo
Создайте универсального поставщика услуг SAML для Duo
- Следуйте инструкциям в руководстве Duo Single Sign-On for Generic SAML Service Providers.
-
Используйте следующее сопоставление атрибутов Bridge:
-
Используйте следующие значения, чтобы обновить приложение Cloud в Duo:
- Скопируйте metadata URL и вернитесь к разделу Добавьте metadata URL в конфигурацию SAML, чтобы продолжить процесс.
Как это работает
Управление пользователями с SAML SSO
SSO, инициируемый поставщиком услуг
https://console.clickhouse.cloud, вводят свой адрес электронной почты и перенаправляются к IdP для аутентификации. Пользователи, уже прошедшие аутентификацию через ваш IdP, могут воспользоваться прямой ссылкой, чтобы автоматически войти в вашу организацию без ввода адреса электронной почты на странице входа.
Multi-org SSO
https://console.clickhouse.cloud/?connection={organizationid}), чтобы войти в нужную организацию. Обязательно выйдите из одной организации, прежде чем входить в другую.
Если вы не хотите, чтобы пользователи с доменом вашей компании перенаправлялись в организацию при вводе адреса электронной почты на странице https://console.clickhouse.cloud, отправьте запрос в поддержку, чтобы вручную обновить настройки SSO и отключить такое поведение.
Дополнительная информация
-
Мы поддерживаем только сценарии аутентификации, инициируемые поставщиком услуг. Пользователи должны перейти на
https://console.clickhouse.cloudи ввести адрес электронной почты, после чего будут перенаправлены к вашему провайдеру идентификации. Для удобства мы также предоставляем инструкции по добавлению приложения-закладки или ярлыка, чтобы пользователям не приходилось запоминать URL. - Мы не связываем автоматически учетные записи SSO и учетные записи без SSO. В списке пользователей ClickHouse у одного и того же пользователя может отображаться несколько учетных записей, даже если используется один и тот же адрес электронной почты.