> ## Documentation Index
> Fetch the complete documentation index at: https://private-7c7dfe99-detect-table-modification.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# التزويد عبر SCIM باستخدام Okta

> كيفية إعداد التزويد عبر SCIM بين Okta وClickHouse Cloud

export const PrivatePreviewBadge = () => {
  return <div className="privatePreviewBadge">
            <div className="privatePreviewIcon">
            <svg width="16" height="16" viewBox="0 0 16 16" fill="none" xmlns="http://www.w3.org/2000/svg">
                <path d="M5.33301 6.66667V4.66667V4.66667C5.33301 3.194 6.52701 2 7.99967 2V2C9.47234 2 10.6663 3.194 10.6663 4.66667V4.66667V6.66667" stroke="currentColor" strokeLinecap="round" strokeLinejoin="round" />
                <path d="M8.00033 9.33337V11.3334" stroke="currentColor" strokeLinecap="round" strokeLinejoin="round" />
                <path fillRule="evenodd" clipRule="evenodd" d="M11.333 14H4.66634C3.92967 14 3.33301 13.4033 3.33301 12.6666V7.99996C3.33301 7.26329 3.92967 6.66663 4.66634 6.66663H11.333C12.0697 6.66663 12.6663 7.26329 12.6663 7.99996V12.6666C12.6663 13.4033 12.0697 14 11.333 14Z" stroke="currentColor" strokeLinecap="round" strokeLinejoin="round" />
            </svg>
        </div>
            {'معاينة خاصة في ClickHouse Cloud'}
        </div>;
};

export const EnterprisePlanFeatureBadge = ({feature = 'هذه الميزة', support = false, linking_verb_are = false}) => {
  return <div className="enterprisePlanFeatureContainer">
            <div className="enterprisePlanFeatureBadge">
                ميزة في خطة Enterprise
            </div>
            <div>
                <p>{feature} {linking_verb_are ? 'متوفرة' : 'متوفرة'} في خطة Enterprise. {support ? `تواصل مع الدعم لتمكين هذه الميزة.` : 'للترقية، انتقل إلى صفحة الخطط في Cloud Console.'}</p>
            </div>
        </div>;
};

<Note>
  تتوفر ميزة التزويد عبر SCIM ضمن المعاينة الخاصة.
</Note>

يدعم ClickHouse Cloud بروتوكول SCIM 2.0 ‏(System for Cross-domain Identity Management) لأتمتة إدارة دورة حياة المستخدمين والمجموعات. وبمجرد الاتصال بموفر الهوية لديك، يُنشأ تلقائيًا كل مستخدم تعيّنه لتطبيق ClickHouse Cloud داخل مؤسستك بالدور الصحيح، كما تنتقل تحديثات الملف الشخصي تلقائيًا، وتؤدي إزالة مستخدم من موفر الهوية (IdP) إلى سحب إمكانية وصوله — من دون دعوات يدوية أو حسابات مهجورة.

يشرح هذا الدليل كيفية إعداد التزويد عبر SCIM بالكامل باستخدام **Okta**. تتوافق نقطة نهاية SCIM في ClickHouse Cloud مع SCIM 2.0 ‏(RFC 7644)، لكن لا تُدعَم المصادقة إلا عبر Basic Auth، وOkta هو موفر الهوية الوحيد الذي اختبرناه. وقد تعمل موفرو هوية SCIM 2.0 الآخرون إذا كانوا يدعمون المصادقة باستخدام Basic Auth، لكنهم غير مدعومين رسميًا حاليًا.

<div id="before-you-begin">
  ## قبل أن تبدأ
</div>

ستحتاج إلى:

* دور **Admin** في مؤسسة ClickHouse Cloud الخاصة بك.
* أن يكون [SAML SSO](/ar/products/cloud/guides/security/cloud-access-management/saml-sso-setup) مُعَدًّا بالفعل بين IdP لديك وClickHouse Cloud. ينشئ SCIM حسابات المستخدمين، وتُسجِّل هذه الحسابات الدخول عبر SAML، لذا يجب أن يكون SSO يعمل أولًا.
* صلاحية المشرف الفائق (super-admin) على مستأجر Okta الخاص بك، مع إذن بتثبيت التطبيقات وتهيئة التزويد.
* قائمة بالأدوار التي تريد تعيينها عبر SCIM (على سبيل المثال: Admins وDevelopers وRead-only). حدِّد ذلك مسبقًا — إذ ستنشئ مجموعات مطابقة في Okta.

<div id="how-scim-works">
  ## كيفية عمل SCIM مع ClickHouse Cloud
</div>

1. يخصّص مسؤول في Okta مستخدمًا — مباشرةً أو عبر مجموعة — لتطبيق ClickHouse Cloud.
2. يستدعي Okta نقطة النهاية الخاصة بـ SCIM في ClickHouse Cloud عبر HTTPS، مع المصادقة باستخدام رمز مميّز تُنشئه.
3. ينشئ ClickHouse Cloud المستخدم في مؤسستك ويُسنِد إليه الأدوار استنادًا إلى عضويته في مجموعات Okta.
4. يسجّل المستخدم دخوله إلى ClickHouse Cloud من خلال تدفّق SAML SSO الحالي لديك.
5. تُطبَّق تلقائيًا على ClickHouse Cloud تغييرات الملف الشخصي، وتغييرات المجموعات، وإلغاء التنشيط في Okta.

<div id="configure-clickhouse-cloud">
  ## تكوين SCIM على مؤسسة ClickHouse Cloud الخاصة بك
</div>

<Steps>
  <Step>
    ### تمكين SCIM

    سجّل الدخول إلى **ClickHouse Cloud Console** بصفة مسؤول المؤسسة، ثم افتح **Organization settings → SAML and SCIM settings → SCIM Configuration**.

    <img src="https://mintcdn.com/private-7c7dfe99-detect-table-modification/qv-kMrZ4A7ARrVOd/images/cloud/security/scim-okta/scim-okta-01.webp?fit=max&auto=format&n=qv-kMrZ4A7ARrVOd&q=85&s=3b5b843e376fc7387745c4f1b13f18c1" alt="الانتقال إلى علامة تبويب تكوين SCIM في إعدادات المؤسسة" width="1279" height="619" data-path="images/cloud/security/scim-okta/scim-okta-01.webp" />

    انقر على `Enable SCIM`. يصبح SCIM متاحًا بمجرد ربط SAML SSO — إذا كان الخيار باللون الرمادي، فأكمِل إعداد SAML أولًا.

    <img src="https://mintcdn.com/private-7c7dfe99-detect-table-modification/qv-kMrZ4A7ARrVOd/images/cloud/security/scim-okta/scim-okta-02.webp?fit=max&auto=format&n=qv-kMrZ4A7ARrVOd&q=85&s=849b76edc939490ef7f739ce7e479097" alt="تبديل Enable SCIM" width="1103" height="701" data-path="images/cloud/security/scim-okta/scim-okta-02.webp" />

    سيتم إنشاء **عنوان URL لنقطة نهاية SCIM**، بالشكل التالي:

    ```plaintext theme={null}
    https://api.clickhouse.cloud/v1/organizations/<your-org-id>/scim
    ```

    انسخه — فستحتاج إلى لصقه في Okta لاحقًا.
  </Step>

  <Step>
    ### إنشاء رمز وصول لـ SCIM

    انتقل إلى قسم `Create an API key` واختر تاريخ انتهاء الصلاحية.

    <Tip>
      **خطّط لعملية التدوير**

      نوصي بتحديد مدة صلاحية تبلغ 12 شهرًا وإضافة تذكير في التقويم. يدعم ClickHouse Cloud وجود رمزي SCIM نشطين كحد أقصى في الوقت نفسه، بحيث يمكنك التدوير من دون فترة توقّف: أنشئ الرمز الجديد، وبدّل Okta لاستخدامه، وتأكد من أن التزويد لا يزال يعمل، ثم ألغِ الرمز القديم.
    </Tip>

    انقر على `Generate key`. سيظهر الرمز **مرة واحدة فقط** على شكل مفتاح (ببادئة `scim_`) وسر. انسخ كليهما فورًا وخزّنهما في أداة آمنة لإدارة الأسرار — ولن تتمكن من استرجاعهما لاحقًا. إذا فقدتهما، فألغِ الرمز وأنشئ رمزًا جديدًا.

    <img src="https://mintcdn.com/private-7c7dfe99-detect-table-modification/qv-kMrZ4A7ARrVOd/images/cloud/security/scim-okta/scim-okta-07.webp?fit=max&auto=format&n=qv-kMrZ4A7ARrVOd&q=85&s=dd45e26906cf155300caa95197a5a694" alt="إنشاء مفتاح API جديد لـ SCIM" width="1116" height="609" data-path="images/cloud/security/scim-okta/scim-okta-07.webp" />
  </Step>

  <Step>
    ### تحديد تعيين الأدوار

    من لوحة **SCIM Configuration**، انقر على **Map roles in "Users and roles"** (أو انتقل مباشرة عبر **Users and roles → Roles**).

    ترتبط مجموعات SCIM بأدوار ClickHouse Cloud حسب الاسم، مع بعض القواعد التي ينبغي مراعاتها:

    * **لا يمكنك ربط مجموعة SCIM بدور نظام مُعرّف مسبقًا.** تنطبق تعيينات SCIM على الأدوار المخصصة فقط. إذا كنت بحاجة إلى إتاحة إمكانية على مستوى النظام عبر SCIM، فأنشئ دورًا مخصصًا يضم الأذونات التي تريدها.
    * **الأسماء المتطابقة تُربط تلقائيًا.** إذا كان للدور المخصص الاسم نفسه لمجموعة SCIM الواردة، فسيقوم ClickHouse Cloud بربطهما تلقائيًا — من دون الحاجة إلى تعيين يدوي.
    * **إذا أردت استخدام اسم دور مختلف عن اسم المجموعة**، فأنشئ الدور المخصص بالاسم الذي تريده، ثم اضبط الحقل **SCIM group** على اسم مجموعة SCIM التي يجب أن يرتبط بها.
    * **المجموعات غير المعيّنة تُنشئ أدوارًا جديدة.** إذا دفع Okta مجموعة لا تطابق اسم دور موجود، ولم تكن مُشارًا إليها في الحقل `SCIM group` لأي دور، فسينشئ ClickHouse Cloud دورًا مخصصًا جديدًا باسم تلك المجموعة. وبعد ذلك يمكنك منحه الأذونات التي تريدها.
  </Step>
</Steps>

<div id="configure-okta">
  ## إعداد تطبيق ClickHouse Cloud في Okta
</div>

<Steps>
  <Step>
    ### افتح تطبيق ClickHouse Cloud في Okta

    في **Okta Admin Console**، انتقل إلى **Applications → Applications** وابحث عن التطبيق الذي أنشأته عند إعداد SAML SSO لـ ClickHouse Cloud. ثم افتحه.

    إذا لم تكن قد أنشأت تطبيق SAML بعد، فاتبع أولاً [دليل إعداد SAML SSO](/ar/products/cloud/guides/security/cloud-access-management/saml-sso-setup) — إذ يتم إعداد SCIM provisioning على التطبيق نفسه.

    في علامة التبويب **General**، ابحث عن قسم **App Settings** وانقر على `Edit`. ضمن **Provisioning**، اختر `SCIM`، ثم انقر على `Save`.

    <img src="https://mintcdn.com/private-7c7dfe99-detect-table-modification/qv-kMrZ4A7ARrVOd/images/cloud/security/scim-okta/scim-okta-03.webp?fit=max&auto=format&n=qv-kMrZ4A7ARrVOd&q=85&s=9e5533fb1e18962dbf4358ad9067c983" alt="عيّن وضع التوفير إلى SCIM في إعدادات تطبيق Okta" width="1498" height="1442" data-path="images/cloud/security/scim-okta/scim-okta-03.webp" />

    يعرض التطبيق الآن علامة التبويب **Provisioning**.

    <img src="https://mintcdn.com/private-7c7dfe99-detect-table-modification/qv-kMrZ4A7ARrVOd/images/cloud/security/scim-okta/scim-okta-05.webp?fit=max&auto=format&n=qv-kMrZ4A7ARrVOd&q=85&s=58573ea0116bf39d929054466945fba0" alt="تظهر الآن علامة التبويب Provisioning في التطبيق" width="773" height="579" data-path="images/cloud/security/scim-okta/scim-okta-05.webp" />
  </Step>

  <Step>
    ### صِل Okta بنقطة نهاية SCIM

    افتح علامة التبويب **Provisioning** الخاصة بالتطبيق وانقر على `Edit`. املأ النموذج:

    * **SCIM connector base URL** — عنوان URL الأساسي لموصل SCIM الذي ذكرناه سابقًا.
    * **Unique identifier field for users** — `userName`.
    * **Supported provisioning actions** — حدِّد جميع الخيارات التالية:
      * Import New Users and Profile Updates
      * Push New Users
      * Push Profile Updates
      * Push Groups
      * Import Groups
    * **Authentication Mode** — `Basic Auth`.
      * **Username** — **مفتاح** رمز SCIM (يبدأ بـ `scim_`).
      * **Password** — **القيمة السرية** لرمز SCIM.

            <img src="https://mintcdn.com/private-7c7dfe99-detect-table-modification/qv-kMrZ4A7ARrVOd/images/cloud/security/scim-okta/scim-okta-06.webp?fit=max&auto=format&n=qv-kMrZ4A7ARrVOd&q=85&s=7b108f468af91fd3db8845988a00e4dc" alt="أدخل عنوان URL لموصل SCIM واضبط المعرّف الفريد على userName" width="1536" height="926" data-path="images/cloud/security/scim-okta/scim-okta-06.webp" />

            <img src="https://mintcdn.com/private-7c7dfe99-detect-table-modification/qv-kMrZ4A7ARrVOd/images/cloud/security/scim-okta/scim-okta-08.webp?fit=max&auto=format&n=qv-kMrZ4A7ARrVOd&q=85&s=5b42f5168d26977347e5375b971df638" alt="أدخل بيانات اعتماد واجهة برمجة تطبيقات SCIM للمصادقة" width="1508" height="674" data-path="images/cloud/security/scim-okta/scim-okta-08.webp" />

    انقر على `Test Connector Configuration`. ينبغي أن تظهر لك رسالة تأكيد باللون الأخضر. إذا فشل الاختبار، فانتقل إلى [استكشاف الأخطاء وإصلاحها](#troubleshooting).

    <img src="https://mintcdn.com/private-7c7dfe99-detect-table-modification/qv-kMrZ4A7ARrVOd/images/cloud/security/scim-okta/scim-okta-09.webp?fit=max&auto=format&n=qv-kMrZ4A7ARrVOd&q=85&s=52f83ee2ca14ae977e7e9eee580fc22f" alt="اختبر اتصال SCIM" width="1754" height="1520" data-path="images/cloud/security/scim-okta/scim-okta-09.webp" />

    انقر على `Save`.
  </Step>

  <Step>
    ### تكوين سلوك التوفير

    وأنت لا تزال في تبويب **Provisioning**، انقر `To App` في الشريط الجانبي الأيسر. انقر `Edit` ثم فعِّل ما يلي:

    | الإعداد                | الإجراء | ما الذي يفعله                                                                |
    | ---------------------- | ------- | ---------------------------------------------------------------------------- |
    | إنشاء المستخدمين       | تمكين   | يُنشئ مستخدمين جدد في ClickHouse Cloud عند تعيينهم في Okta                   |
    | تحديث سمات المستخدم    | تمكين   | يُزامن تغييرات الملف الشخصي (الاسم، البريد الإلكتروني، وما إلى ذلك) تلقائيًا |
    | إلغاء تنشيط المستخدمين | تمكين   | يُزيل مستخدمًا من ClickHouse Cloud عند إلغاء تعيينه أو إلغاء تنشيطه في Okta  |
    | مزامنة كلمة المرور     | تعطيل   | غير مستخدمة — يتم تسجيل الدخول عبر SAML، وليس بكلمات المرور                  |

    <img src="https://mintcdn.com/private-7c7dfe99-detect-table-modification/qv-kMrZ4A7ARrVOd/images/cloud/security/scim-okta/scim-okta-10.webp?fit=max&auto=format&n=qv-kMrZ4A7ARrVOd&q=85&s=2e50cb5e44da318be02d8130c04a4960" alt="تمكين إجراءات توفير SCIM للمستخدمين" width="1982" height="1636" data-path="images/cloud/security/scim-okta/scim-okta-10.webp" />

    انقر `Save`، ثم ارجع إلى علامتَي التبويب **Sign On** / **Provisioning** في التطبيق للتأكد من تطبيق الإعدادات.

    <img src="https://mintcdn.com/private-7c7dfe99-detect-table-modification/qv-kMrZ4A7ARrVOd/images/cloud/security/scim-okta/scim-okta-10b.webp?fit=max&auto=format&n=qv-kMrZ4A7ARrVOd&q=85&s=6e3ae2ef1ed278c52bd7f532fa3eb55f" alt="احفظ إعدادات التوفير وارجع إلى تبويب Sign On" width="1982" height="1636" data-path="images/cloud/security/scim-okta/scim-okta-10b.webp" />
  </Step>

  <Step>
    ### تعيين سمات المستخدم

    يجب أن يتوافق Okta وClickHouse Cloud في كيفية مطابقة حقول المستخدم. في علامة التبويب **Provisioning**، انقر على `To App` وراجع **Attribute Mappings** الخاصة بتطبيقك. تكون الإعدادات الافتراضية في تطبيق Okta SAML مناسبةً عادةً — تأكد من مطابقتها للجدول أدناه:

    | سمة Okta          | سمة ClickHouse Cloud ‏(SCIM) | مطلوب                                               |
    | ----------------- | ---------------------------- | --------------------------------------------------- |
    | `userName`        | `userName`                   | **نعم** — يُستخدم كمعرّف فريد وكبريد إلكتروني أساسي |
    | `email` (primary) | `emails[primary].value`      | **نعم** — يجب أن يطابق `userName`                   |
    | `firstName`       | `name.givenName`             | يُوصى به                                            |
    | `lastName`        | `name.familyName`            | يُوصى به                                            |
    | `displayName`     | `displayName`                | يُوصى به — يظهر في واجهة مستخدم ClickHouse Cloud    |
    | `externalId`      | `externalId`                 | يُوصى به — يحسّن الدقة عند التسوية                  |

    يمكنك إضافة سمات اختيارية مثل القسم، والمدير، والموقع — إذ يخزّن ClickHouse Cloud هذه السمات في ملف تعريف المستخدم، لكنه لا يستخدمها اليوم للأذونات. وأي شيء خارج مجموعة SCIM القياسية يتم تجاهله من جانب ClickHouse Cloud.

    <Warning>
      **حالة أحرف البريد الإلكتروني مهمة**

      تأكد من أن `userName` و`email` في Okta يستخدمان حالة الأحرف نفسها. يطبع ClickHouse Cloud عناوين البريد الإلكتروني بأحرف صغيرة؛ وقد تؤدي أي اختلافات بين الحقلين إلى فشل الاختبارات.
    </Warning>
  </Step>

  <Step>
    ### دفع المجموعات وتعيين المستخدمين

    هنا تُطبَّق الأدوار تلقائيًا.

    **أنشئ مجموعات في Okta.** لكل تعيين أدوار أعددته سابقًا، أنشئ أو حدِّد مجموعة في Okta تحمل **اسم العرض نفسه تمامًا**. على سبيل المثال، إذا كان التعيين لديك يقول `ClickHouse-Admins → Admin`، فأنشئ مجموعة باسم `ClickHouse-Admins` في Okta.

    <img src="https://mintcdn.com/private-7c7dfe99-detect-table-modification/qv-kMrZ4A7ARrVOd/images/cloud/security/scim-okta/scim-okta-13.webp?fit=max&auto=format&n=qv-kMrZ4A7ARrVOd&q=85&s=3e67888e9603e8734cfc6d409b85eb43" alt="إنشاء مجموعة جديدة في Okta" width="2108" height="1034" data-path="images/cloud/security/scim-okta/scim-okta-13.webp" />

    افتح المجموعة التي أنشأتها للتو وانقر على `Assign people` لإضافة عضو إليها.

    <img src="https://mintcdn.com/private-7c7dfe99-detect-table-modification/qv-kMrZ4A7ARrVOd/images/cloud/security/scim-okta/scim-okta-14.webp?fit=max&auto=format&n=qv-kMrZ4A7ARrVOd&q=85&s=0c62f234f126c7521354d031755b3924" alt="انقر على Assign people للمجموعة" width="2054" height="1328" data-path="images/cloud/security/scim-okta/scim-okta-14.webp" />

    <img src="https://mintcdn.com/private-7c7dfe99-detect-table-modification/qv-kMrZ4A7ARrVOd/images/cloud/security/scim-okta/scim-okta-15.webp?fit=max&auto=format&n=qv-kMrZ4A7ARrVOd&q=85&s=5f7d7c3d52b9dce717d1b63e53e4116e" alt="تعيين المستخدم إلى المجموعة" width="2120" height="570" data-path="images/cloud/security/scim-okta/scim-okta-15.webp" />

    ثم اربط تطبيق SCIM بالمجموعة نفسها حتى تظل عضوية الأدوار وإمكانية الوصول إلى التطبيق متزامنتين.

    <img src="https://mintcdn.com/private-7c7dfe99-detect-table-modification/qv-kMrZ4A7ARrVOd/images/cloud/security/scim-okta/scim-okta-16.webp?fit=max&auto=format&n=qv-kMrZ4A7ARrVOd&q=85&s=d4f313f6ed18988b5dee63fe9ebfd8ce" alt="تعيين التطبيق إلى المجموعة" width="1504" height="774" data-path="images/cloud/security/scim-okta/scim-okta-16.webp" />

    **ادفع المجموعات.** في علامة التبويب **Provisioning** الخاصة بالتطبيق، انقر على `Push Groups → Find groups by name`، وابحث عن مجموعتك، ثم انقر على `Save`. كرر ذلك لكل مجموعة أدوار. يجب أن تظهر لكل مجموعة **Push Status** بالقيمة **Active (Pushed)** بعد اكتمال التزويد.

    <img src="https://mintcdn.com/private-7c7dfe99-detect-table-modification/qv-kMrZ4A7ARrVOd/images/cloud/security/scim-okta/scim-okta-17.webp?fit=max&auto=format&n=qv-kMrZ4A7ARrVOd&q=85&s=68f9d40a4b5e87dbc0a7f0a17c1ff804" alt="إعداد Group Push بالاسم في علامة التبويب Push Groups الخاصة بالتطبيق" width="2058" height="834" data-path="images/cloud/security/scim-okta/scim-okta-17.webp" />

    **عيّن المستخدمين.** لديك خياران:

    * **عبر المجموعات (موصى به).** أضف المستخدمين إلى مجموعات Okta التي دفعتها للتو. سيُزوَّدون إلى ClickHouse Cloud ويُسند إليهم الدور المطابق تلقائيًا.
    * **مباشرةً.** في علامة التبويب **Assignments** الخاصة بالتطبيق، انقر على `Assign → Assign to People` وحدد المستخدمين بشكل فردي. سيُزوَّدون بـ **الدور الافتراضي** ما لم يكونوا أيضًا ضمن مجموعة مدفوعة.

    التعيين المستند إلى المجموعات أنسب للإدارة المستمرة — فعندما يتغير دور أحد الأشخاص، يكفيك تحديث عضوية المجموعة.
  </Step>
</Steps>

<div id="test-the-integration">
  ## اختبر التكامل
</div>

بعد إعداد التزويد، ارجع إلى **Settings → Users and roles** في وحدة تحكم ClickHouse Cloud للتأكد من ظهور المستخدمين الذين تمت مزامنتهم بالأدوار المتوقعة.

<img src="https://mintcdn.com/private-7c7dfe99-detect-table-modification/qv-kMrZ4A7ARrVOd/images/cloud/security/scim-okta/scim-okta-18.webp?fit=max&auto=format&n=qv-kMrZ4A7ARrVOd&q=85&s=a420f85c58e17cda8498c37272a5f545" alt="التحقق من مزامنة المستخدمين في Users and roles" width="1408" height="784" data-path="images/cloud/security/scim-okta/scim-okta-18.webp" />

اتّبع خطة الاختبار القصيرة هذه باستخدام مستخدم اختبار واحد أو اثنين **قبل** إسناد فريقك بالكامل. يجب أن تنجح كل خطوة خلال بضع ثوانٍ؛ وإذا لم تنجح، فتحقّق من قائمة انتظار المهام في Okta وقسم [استكشاف الأخطاء وإصلاحها](#troubleshooting).

| # | الإجراء في Okta                                                 | النتيجة المتوقعة في ClickHouse Cloud                          |
| - | --------------------------------------------------------------- | ------------------------------------------------------------- |
| 1 | أضف مستخدم اختبار إلى مجموعة Okta ‏`ClickHouse-Admins`          | يظهر المستخدم في **Settings → Members** مع الدور **Admin**    |
| 2 | يسجّل مستخدم الاختبار الدخول إلى ClickHouse Cloud عبر SSO       | يصل إلى لوحة المعلومات بصلاحية المسؤول                        |
| 3 | حدّث الاسم الأول للمستخدم في Okta                               | يظهر الاسم المحدّث في **Members** خلال ثوانٍ                  |
| 4 | انقل المستخدم من `ClickHouse-Admins` إلى `ClickHouse-Read-only` | يتغيّر دوره إلى **Read-only**                                 |
| 5 | ألغِ إسناد المستخدم من التطبيق (أو عطّله في Okta)               | يُزال المستخدم من مؤسسة؛ وتفشل أي محاولات لاحقة لتسجيل الدخول |

إذا فشلت أي خطوة، فأصلح المشكلة الأساسية قبل المتابعة — إذ غالبًا ما تتفاقم الأعراض.

<Tip>
  **أين تبحث عن أخطاء SCIM في Okta**

  تظهر أخطاء SCIM في **Reports → System Log** بعد التصفية حسب تطبيقك، وكذلك في شاشة **Provisioning → View Logs** الخاصة بالتطبيق. وتُعرض رسالة الخطأ التي يعيدها ClickHouse Cloud كما هي — ابدأ من هناك.
</Tip>

<div id="best-practices">
  ## أفضل الممارسات لبيئة الإنتاج
</div>

**بدّل الرموز بانتظام.** اضبط تذكيرًا في التقويم لتبديل رمز SCIM. يُوصى بذلك كل 12 شهرًا، أو فورًا إذا غادر الشركة أي مسؤول كان يعرف الرمز. يتيح ClickHouse Cloud وجود رمزين نشطين لكل مؤسسة تحديدًا حتى تتمكن من التبديل من دون تعطيل التزويد.

**استخدم المجموعات، لا التعيينات المباشرة.** ينجح إسناد المستخدمين إلى التطبيق مباشرةً، لكنه يصبح سريعًا صعب المراجعة والتدقيق. أما إدارة الإسناد عبر مجموعات Okta فتعني أن مراجعات الوصول وتغييرات الأدوار تتم في مكان واحد.

**راجع سجل التدقيق.** يُسجَّل كل إجراء في SCIM — إنشاء مستخدم، أو إلغاء تنشيط مستخدم، أو تحديث ملف شخصي — في سجل التدقيق في ClickHouse Cloud. راجع [تسجيل التدقيق](/ar/products/cloud/reference/security/audit-logging). افحص السجل دوريًا، خاصةً بعد دفعات تزويد كبيرة.

**عيّن دورًا افتراضيًا مناسبًا.** إذا أُسنِد مستخدم Okta إلى التطبيق لكنه ليس ضمن أي مجموعة مُرسلة، فسيُنشأ باستخدام **الدور الافتراضي**. اختر أكثر الأدوار تقييدًا مع بقائه يتيح للمستخدم إنجاز *شيء ما*، بحيث تفشل أخطاء الإعداد بطريقة آمنة.

**تجنّب استخدام SCIM والدعوات اليدوية في الوقت نفسه.** بمجرد تفعيل SCIM، أدر العضوية عبر Okta — ولا ترسل أيضًا دعوات يدوية للمستخدمين أنفسهم. يؤدّي الجمع بين المسارين إلى إرباك بشأن المصدر المعتمد، وقد ينتج عنه إدخالات مكررة.

**راقب مهام التزويد الفاشلة.** يعيد Okta محاولة استدعاءات التزويد الفاشلة، لكنه ينقلها في النهاية إلى قائمة انتظار **Tasks**. أضف قائمة الانتظار هذه إلى dashboards التي يراقبها فريق تقنية المعلومات لديك بالفعل، أو استخدم webhook أو التنبيهات عبر البريد الإلكتروني في Okta للإشارة إلى حالات الفشل المستمرة.

<div id="troubleshooting">
  ## استكشاف الأخطاء وإصلاحها
</div>

<div id="test-credentials-fails">
  ### يفشل "اختبار تكوين الموصل" في Okta
</div>

* تأكد من أن SCIM **مفعّل** في ClickHouse Cloud Console.
* تأكد من أن **عنوان URL الأساسي** في Okta يطابق تمامًا عنوان URL لنقطة نهاية SCIM المعروض في ClickHouse Cloud Console — ويجب أن يكون معرّف المؤسسة صحيحًا.
* تأكد من لصق **مفتاح الرمز والسر** من دون أي مسافات بيضاء في البداية أو النهاية.
* إذا كنت قد دوّرت الرموز، فتأكد من أنك تستخدم **المفتاح والسر** **الجديدين**، وليس الزوج السابق.

<div id="users-no-permissions">
  ### يتم إنشاء المستخدمين لكن ليست لديهم أي أذونات
</div>

* تحقّق من أنك أضفت صفًا ضمن **تعيين الأدوار في "Users and roles"** للدور المتوقع.
* تحقّق من أن اسم مجموعة Okta يطابق **تمامًا** اسم مجموعة SCIM في التعيين، بما في ذلك الأحرف الكبيرة والواصلات.
* إذا كان تصميمك يقضي عمدًا بتهيئة بعض المستخدمين من دون مجموعة، فتأكّد من تعيين **الدور الافتراضي**.

<div id="duplicate-user">
  ### مستخدم مكرر في قائمة الأعضاء
</div>

يحدث هذا عادةً بسبب عدم تطابق حالة الأحرف في عنوان البريد الإلكتروني بين Okta ودعوة يدوية سابقة. أزل النسخة المكررة من قائمة Members، ثم ألغِ إسناد المستخدم وأعِد إسناده في Okta لإعادة تهيئته من جديد.

<div id="group-display-name">
  ### يفشل دفع المجموعات مع ظهور "displayName not recognised"
</div>

اسم المجموعة في Okta لا يطابق تعيينًا مُكوَّنًا في ClickHouse Cloud. إما إعادة تسمية مجموعة Okta أو إضافة تعيين ضمن **تعيين الأدوار في "Users and roles"** من لوحة SCIM Configuration (أو عبر **Users and roles → Roles**).

<div id="deactivated-users-remaining">
  ### لا يزال المستخدمون الذين تم تعطيلهم يظهرون كأعضاء
</div>

قد يستغرق Okta ما يصل إلى دقيقة لتطبيق التعطيل. إذا ظل المستخدم عضوًا بعد عدة دقائق، فتحقّق من **Provisioning → View Logs** في Okta بحثًا عن خطأ في مهمة التعطيل.

<div id="token-rotation-issue">
  ### بدّلتُ رمز SCIM والآن يفشل Okta
</div>

تحقق من أنك حدّثت بيانات الاعتماد في **تطبيق SCIM نفسه** في Okta. بعد التحديث، انقر على `Test Connector Configuration` للتأكد. وبمجرد أن تعود عملية التزويد إلى الحالة الخضراء، أبطِل الرمز القديم في ClickHouse Cloud Console.

<div id="lost-token">
  ### لقد فقدت رمز SCIM
</div>

لا يمكن استعادة الرموز. في **Organization settings → SAML and SCIM settings → SCIM Configuration** ضمن ClickHouse Cloud Console، أبطِل الرمز المفقود وأنشئ رمزًا جديدًا، ثم حدِّث بيانات الاعتماد في Okta.

<div id="faq">
  ## الأسئلة الشائعة
</div>

**هل أحتاج إلى SAML SSO قبل أن أتمكن من استخدام SCIM؟**
نعم. ينشئ SCIM حسابات المستخدمين، لكن ClickHouse Cloud يتحقق من هوياتهم عبر SAML. أعدّ [SAML SSO](/ar/products/cloud/guides/security/cloud-access-management/saml-sso-setup) أولًا.

**هل يعمل SCIM مع Microsoft Entra ID أو OneLogin أو موفري IdP الآخرين المتوافقين مع SCIM 2.0؟**
رسميًا، لا — إذ إن Okta هو موفر IdP الوحيد الذي اختبرناه وندعمه حاليًا. تتوافق نقطة النهاية مع SCIM 2.0 ‏(RFC 7644)، لكن authentication فيها يقتصر على Basic Auth، لذلك فإن أي موفر IdP لا يدعم المصادقة عبر Basic Auth لن يعمل. وقد تعمل عمليًا موفرو IdP الأخرى المتوافقة مع SCIM 2.0 والقادرة على استخدام Basic Auth، لكننا لا نقدم أي ضمانات.

**ما مدى سرعة ظهور التغييرات في Okta داخل ClickHouse Cloud؟**
تنتشر معظم العمليات خلال بضع ثوانٍ. وقد تستغرق التغييرات المجمّعة (عملية group push كبيرة) وقتًا أطول حسب الحجم، لكن Okta يعيد المحاولة تلقائيًا عند حدوث أخطاء عابرة.

**هل يمكنني تزويد عدة مؤسسات في ClickHouse Cloud من مستأجر Okta واحد؟**
نعم — ثبّت التطبيق مرة واحدة لكل مؤسسة، مع endpoint URL لـ SCIM ورمز خاصين بها. وأرسِل مجموعات Okta نفسها إلى كل تطبيق حسب الحاجة.

**أين أحصل على المساعدة إذا واجهت مشكلة؟**
افتح تذكرة دعم من ClickHouse Cloud Console ‏(**Help → Contact support**) وضمّن ما يلي:

* معرّف المؤسسة الخاص بك،
* معرّف تطبيق Okta الخاص بك، و
* لقطة شاشة للمهمة أو الاختبار الذي فشل من سجلات Okta.
