Antes de empezar
Cómo configurar el IdP
Pasos
1
Acceda a la configuración de la organización
Haga clic en el nombre de su organización, en la esquina inferior izquierda, y seleccione Detalles de la organización.2
Habilite el inicio de sesión único con SAML
Haga clic en el interruptor situado junto aEnable SAML single sign-on. Deje esta pantalla abierta, ya que tendrá que volver a consultarla varias veces durante el proceso de configuración.3
Cree una aplicación en su proveedor de identidad
Cree una aplicación en su proveedor de identidad y copie en la configuración de este los valores que aparecen en la pantallaEnable SAML single sign-on. Para obtener más información sobre este paso, consulte a continuación el proveedor de identidad correspondiente.4
Agrega la URL de metadatos a tu configuración de SAML
Obtén laMetadata URL de tu proveedor de SAML. Vuelve a ClickHouse Cloud, haz clic en Next: Provide metadata URL y pega la URL en el cuadro de texto.5
Obtener el código de verificación del dominio
Haz clic enNext: Verify your domains. Introduce tu dominio en el cuadro de texto y haz clic en Check domain. El sistema generará un código de verificación aleatorio para que lo añadas a un registro TXT con tu proveedor de DNS.6
Verifica tu dominio
Crea un registro TXT con tu proveedor de DNS. CopiaTXT record name en el campo Nombre del registro TXT de tu proveedor de DNS. Copia Value en el campo Contenido de tu proveedor de DNS. Haz clic en Verify and Finish para completar el proceso.La actualización y verificación del registro DNS pueden tardar varios minutos. Puedes salir de la página de configuración y volver más tarde para completar el proceso sin tener que empezar de nuevo.
7
Actualizar el rol predeterminado y el tiempo de espera de la sesión
Una vez completada la configuración de SAML, puede establecer los roles predeterminados que se asignarán a todos los usuarios cuando inicien sesión, así como ajustar la configuración del tiempo de espera de la sesión. Para consultar la lista de roles del sistema disponibles que pueden asignarse, revise Console roles and permissions.8
Configure su usuario administrador
Los usuarios configurados con un método de autenticación diferente se conservarán hasta que un administrador de su organización los elimine.
- Cierre sesión en ClickHouse Cloud.
- En su proveedor de identidad, asigne el usuario administrador a las aplicaciones de ClickHouse.
- Pida al usuario que inicie sesión a través de https://console.clickhouse.cloud/?connection={orgId} (URL de acceso directo). Esto puede hacerse mediante un marcador que haya creado en los pasos anteriores. El usuario no aparecerá en ClickHouse Cloud hasta que inicie sesión por primera vez.
- Si el rol predeterminado de SAML es distinto de Admin, es posible que el usuario tenga que cerrar sesión y volver a iniciarla con su método de autenticación original para actualizar el rol del nuevo usuario de SAML.
- Para cuentas de correo electrónico + contraseña, use
https://console.clickhouse.cloud/?with=email. - Para inicios de sesión sociales, haga clic en el botón correspondiente (Continuar con Google o Continuar con Microsoft)
- Para cuentas de correo electrónico + contraseña, use
email en ?with=email anterior es el valor literal del parámetro, no un marcador de posición- Cierre sesión una vez más y vuelva a iniciarla mediante la URL de acceso directo para completar el último paso que figura a continuación.
9
Eliminar otros métodos de autenticación
Elimine todos los usuarios que utilicen un método distinto de SAML para completar la integración y restrinja el acceso únicamente a los usuarios que provengan de la conexión de su proveedor de identidad.Configurar Okta SAML
1. Crear un grupo para gestionar el acceso
1. Crear un grupo para gestionar el acceso
- Inicia sesión en tu instancia de Okta como Administrator.
- Selecciona Groups en el lado izquierdo.
- Haz clic en Add group.
- Introduce un nombre y una descripción para el grupo. Este grupo se usará para mantener sincronizados a los usuarios entre la aplicación SAML y la aplicación de marcador relacionada.
- Haz clic en Save.
- Haz clic en el nombre del grupo que creaste.
- Haz clic en Assign people para asignar los usuarios a los que quieres dar acceso a esta organización de ClickHouse.
2. Crear una aplicación de marcador para que los usuarios inicien sesión sin problemas
2. Crear una aplicación de marcador para que los usuarios inicien sesión sin problemas
- Selecciona Applications en el lado izquierdo y, a continuación, selecciona la subsección Applications.
- Haz clic en Browse App Catalog.
- Busca y selecciona Bookmark App.
- Haz clic en Add integration.
- Selecciona una etiqueta para la aplicación.
-
Introduce la URL como
https://console.clickhouse.cloud/?connection={organizationid} - Ve a la pestaña Assignments y añade el grupo que creaste anteriormente.
3. Crear una aplicación SAML para habilitar la conexión
3. Crear una aplicación SAML para habilitar la conexión
- Selecciona Applications en el lado izquierdo y, a continuación, selecciona la subsección Applications.
- Haz clic en Create App Integration.
- Selecciona SAML 2.0 y haz clic en Next.
- Introduce un nombre para tu aplicación, marca la casilla junto a Don’t display application icon to users y, a continuación, haz clic en Next.
-
Usa los siguientes valores para completar la pantalla de configuración de SAML.
-
Introduce la siguiente declaración de atributos.
- Haz clic en Next.
- Introduce la información solicitada en la pantalla Feedback y haz clic en Finish.
- Ve a la pestaña Assignments y añade el grupo que creaste anteriormente.
- En la pestaña Sign On de tu nueva aplicación, haz clic en el botón Copy metadata URL.
- Vuelve a Añadir la metadata URL a tu configuración de SAML para continuar con el proceso.
Configurar SAML de Google
https://console.clickhouse.cloud/?connection={organizationId}) para que lo guarden en sus marcadores.
Crear una aplicación web de Google
Crear una aplicación web de Google
- Ve a la consola de administración de Google (admin.google.com).
- Haz clic en Apps y luego, en el panel izquierdo, en Web and mobile apps.
- Haz clic en Add app en el menú superior y luego selecciona Add custom SAML app.
- Introduce un nombre para la aplicación y haz clic en Continue.
- Copia la metadata URL y guárdala en algún lugar.
-
Introduce la ACS URL y el Entity ID que aparecen a continuación.
- Marca la casilla Signed response.
- Selecciona EMAIL como Name ID Format y deja Name ID como Basic Information > Primary email.
- Haz clic en Continue.
- Introduce la siguiente correspondencia de atributos:
- Haz clic en Finish.
- Para habilitar la aplicación, haz clic en OFF para todos y cambia la configuración a ON para todos. También puedes limitar el acceso a grupos o unidades organizativas seleccionando las opciones del lado izquierdo de la pantalla.
- Vuelve a Agregar la metadata URL a tu configuración de SAML para continuar con el proceso.
Configurar Azure (Microsoft) SAML
Crear una aplicación Enterprise en Azure
Crear una aplicación Enterprise en Azure
Configurará una integración de aplicación con una URL de inicio de sesión independiente para cada organización.
- Inicie sesión en el centro de administración de Microsoft Entra.
- Vaya a Applications > Enterprise applications en la barra lateral izquierda.
- Haga clic en New application en el menú superior.
- Haga clic en Create your own application en el menú superior.
- Introduzca un nombre y seleccione Integrate any other application you don’t find in the gallery (Non-gallery); luego, haga clic en Create.
- Haga clic en Users and groups en la barra lateral izquierda y asigne los usuarios.
- Haga clic en Single sign-on en la barra lateral izquierda.
- Haga clic en SAML.
-
Use la siguiente configuración para completar la pantalla Basic SAML Configuration.
-
Agregue (A) o actualice (U) lo siguiente en Attributes & Claims:
- Copie la metadata URL y vuelva a Agregar la metadata URL a su configuración de SAML para continuar con el proceso.
Configurar SAML de Duo
Crear un proveedor de servicios SAML genérico para Duo
Crear un proveedor de servicios SAML genérico para Duo
- Siga las instrucciones de Duo Single Sign-On for Generic SAML Service Providers.
-
Use la siguiente asignación de atributos de Bridge:
-
Use los siguientes valores para actualizar su aplicación de Cloud en Duo:
- Copie la metadata URL y vuelva a Agregar la metadata URL a su configuración de SAML para continuar con el proceso.
Cómo funciona
Gestión de usuarios con SAML SSO
SSO iniciado por el proveedor de servicios
https://console.clickhouse.cloud e introducen su dirección de correo electrónico para ser redirigidos al IdP y autenticarse. Los usuarios que ya se hayan autenticado a través de su IdP pueden usar el enlace directo para iniciar sesión automáticamente en su organización sin introducir su dirección de correo electrónico en la página de inicio de sesión.
Multi-org SSO
https://console.clickhouse.cloud/?connection={organizationid}) para iniciar sesión en la organización correspondiente. Asegúrate de cerrar sesión en una organización antes de iniciar sesión en otra.
Si no quieres que se redirija a una organización a los usuarios con el dominio de tu empresa cuando ingresen una dirección de correo electrónico en https://console.clickhouse.cloud, envía una solicitud al equipo de soporte para actualizar manualmente tu configuración de SSO y eliminar este comportamiento.
Información adicional
-
Solo procesamos flujos de autenticación iniciados por el proveedor de servicios. Los usuarios deben ir a
https://console.clickhouse.cloude introducir una dirección de correo electrónico para ser redirigidos a su proveedor de identidad. Se proporcionan instrucciones para añadir una aplicación de marcador o un acceso directo, de modo que sus usuarios no tengan que recordar la URL. - No vinculamos automáticamente las cuentas con SSO y sin SSO. Es posible que vea varias cuentas de sus usuarios en su lista de usuarios de ClickHouse aunque utilicen la misma dirección de correo electrónico.