Antes de começar
Como configurar seu IdP
Etapas
1
Acesse as configurações da organização
Clique no nome da sua organização no canto inferior esquerdo e selecione Detalhes da organização.2
Ative o logon único SAML
Clique no botão de alternância ao lado deEnable SAML single sign-on. Deixe esta tela aberta, pois você precisará consultá-la várias vezes durante o processo de configuração.3
Crie um aplicativo no seu provedor de identidade
Crie um aplicativo no seu provedor de identidade e copie os valores da telaEnable SAML single sign-on para a configuração do seu provedor de identidade. Para mais informações sobre esta etapa, consulte abaixo as instruções do seu provedor de identidade específico.4
Adicione a URL de metadados à sua configuração SAML
Obtenha aMetadata URL do seu provedor SAML. Volte ao ClickHouse Cloud, clique em Next: Provide metadata URL e cole a URL na caixa de texto.5
Obtenha o código de verificação do domínio
Clique emNext: Verify your domains. Insira seu domínio na caixa de texto e clique em Check domain. O sistema gerará um código de verificação aleatório para adicionar a um registro TXT no seu provedor de DNS.6
Verifique seu domínio
Crie um registro TXT no seu provedor de DNS. CopieTXT record name para o campo Nome do registro TXT no seu provedor de DNS. Copie Value para o campo Conteúdo no seu provedor de DNS. Clique em Verify and Finish para concluir o processo.Pode levar alguns minutos para que o registro DNS seja atualizado e validado. Você pode sair da página de configuração e voltar mais tarde para concluir o processo sem precisar recomeçar.
7
Atualizar a função padrão e o tempo limite da sessão
Quando a configuração do SAML estiver concluída, você poderá definir quais funções padrão serão atribuídas a todos os usuários ao fazer login e também ajustar as configurações de tempo limite da sessão. Para ver uma lista das funções de sistema disponíveis que podem ser atribuídas, consulte Funções e permissões do Console.8
Configure o seu usuário Admin
Os usuários configurados com um método de authentication diferente serão mantidos até que um Admin da sua organização os remova.
- Saia do ClickHouse Cloud.
- No seu provedor de identidade, atribua o usuário Admin aos aplicativos do ClickHouse.
- Peça ao usuário para fazer login em https://console.clickhouse.cloud/?connection={orgId} (URL de atalho). Isso pode ser feito por meio de um favorito que você criou nas etapas anteriores. O usuário não aparecerá no ClickHouse Cloud até fazer o primeiro login.
- Se a função SAML padrão for diferente de Admin, talvez o usuário precise sair e entrar novamente com o método de authentication original para atualizar a função do novo usuário SAML.
- Para contas de e-mail + senha, use
https://console.clickhouse.cloud/?with=email. - Para logins sociais, clique no botão apropriado (Continuar com Google ou Continuar com Microsoft)
- Para contas de e-mail + senha, use
email em ?with=email acima é o valor literal do parâmetro, não um espaço reservado- Saia mais uma vez e entre novamente pela URL de atalho para concluir a última etapa abaixo.
9
Remover outros métodos de autenticação
Remova todos os usuários que estejam usando um método que não seja SAML para concluir a integração e restrinja o acesso apenas aos usuários provenientes da conexão com seu provedor de identidade.Configurar o SAML do Okta
1. Crie um grupo para gerenciar o acesso
1. Crie um grupo para gerenciar o acesso
- Faça login na sua instância do Okta como Administrator.
- Selecione Groups à esquerda.
- Clique em Add group.
- Insira um nome e uma descrição para o grupo. Esse grupo será usado para manter os usuários sincronizados entre o app SAML e o app de bookmark relacionado.
- Clique em Save.
- Clique no nome do grupo que você criou.
- Clique em Assign people para atribuir os usuários que você deseja que tenham acesso a esta organização do ClickHouse.
2. Crie um app de bookmark para permitir que os usuários façam login sem atritos
2. Crie um app de bookmark para permitir que os usuários façam login sem atritos
- Selecione Applications à esquerda e, em seguida, selecione a subseção Applications.
- Clique em Browse App Catalog.
- Pesquise por Bookmark App e selecione-o.
- Clique em Add integration.
- Selecione um rótulo para o app.
-
Insira a URL como
https://console.clickhouse.cloud/?connection={organizationid} - Vá para a aba Assignments e adicione o grupo que você criou acima.
3. Crie um app SAML para habilitar a conexão
3. Crie um app SAML para habilitar a conexão
- Selecione Applications à esquerda e, em seguida, selecione a subseção Applications.
- Clique em Create App Integration.
- Selecione SAML 2.0 e clique em Next.
- Insira um nome para sua aplicação, marque a caixa ao lado de Don’t display application icon to users e clique em Next.
-
Use os valores a seguir para preencher a tela de configurações de SAML.
-
Insira a seguinte Attribute Statement.
- Clique em Next.
- Insira as informações solicitadas na tela Feedback e clique em Finish.
- Vá para a aba Assignments e adicione o grupo que você criou acima.
- Na aba Sign On do seu novo app, clique no botão Copy metadata URL.
- Volte para Adicionar a URL de metadados à sua configuração SAML para continuar o processo.
Configurar o SAML do Google
https://console.clickhouse.cloud/?connection={organizationId}) para salvar nos favoritos caso esteja usando multi-org SSO.
Criar um aplicativo da Web no Google
Criar um aplicativo da Web no Google
- Acesse o console de administração do Google (admin.google.com).
- Clique em Apps e, em seguida, em Web and mobile apps no lado esquerdo.
- Clique em Add app no menu superior e, em seguida, selecione Add custom SAML app.
- Digite um nome para o aplicativo e clique em Continue.
- Copie a URL de metadados e salve-a em algum lugar.
-
Insira a ACS URL e o Entity ID abaixo.
- Marque a caixa Signed response.
- Selecione EMAIL em Name ID Format e deixe Name ID como Basic Information > Primary email.
- Clique em Continue.
- Insira o seguinte mapeamento de atributos:
- Clique em Finish.
- Para ativar o aplicativo, clique em OFF para todos e altere a configuração para ON para todos. O acesso também pode ser limitado a grupos ou unidades organizacionais selecionando opções no lado esquerdo da tela.
- Volte para Adicionar a URL de metadados à sua configuração SAML para continuar o processo.
Configurar o SAML do Azure (Microsoft)
Criar um aplicativo Enterprise no Azure
Criar um aplicativo Enterprise no Azure
Você configurará uma integração de aplicativo com uma URL de login separada para cada organização.
- Faça login no centro de administração do Microsoft Entra.
- Vá para Applications > Enterprise applications no menu à esquerda.
- Clique em New application no menu superior.
- Clique em Create your own application no menu superior.
- Digite um nome, selecione Integrate any other application you don’t find in the gallery (Non-gallery) e clique em Create.
- Clique em Users and groups no menu à esquerda e atribua os usuários.
- Clique em Single sign-on no menu à esquerda.
- Clique em SAML.
-
Use as configurações a seguir para preencher a tela Basic SAML Configuration.
-
Adicione (A) ou atualize (U) os itens a seguir em Attributes & Claims:
- Copie a URL de metadados e volte para Adicionar a URL de metadados à sua configuração SAML para continuar o processo.
Configurar o SAML do Duo
Criar um provedor de serviço SAML genérico para o Duo
Criar um provedor de serviço SAML genérico para o Duo
- Siga as instruções de Duo Single Sign-On for Generic SAML Service Providers.
-
Use o seguinte mapeamento de atributos do Bridge:
-
Use os seguintes valores para atualizar seu aplicativo Cloud no Duo:
- Copie a URL de metadados e volte para Adicionar a URL de metadados à sua configuração de SAML para continuar o processo.
Como funciona
Gerenciamento de usuários com SAML SSO
SSO iniciado pelo provedor de serviço
https://console.clickhouse.cloud e informam seu endereço de e-mail para serem redirecionados ao IdP para autenticação. Os usuários que já estiverem autenticados pelo seu IdP podem usar o link direto para fazer login automaticamente na sua organização sem informar o endereço de e-mail na página de login.
Multi-org SSO
https://console.clickhouse.cloud/?connection={organizationid}) para fazer login na respectiva organização. Certifique-se de sair de uma organização antes de fazer login em outra.
Se você não quiser que usuários com o domínio da sua empresa sejam direcionados a uma organização ao inserir um endereço de e-mail em https://console.clickhouse.cloud, abra um ticket de suporte para atualizar manualmente as configurações de SSO e remover esse comportamento.
Informações adicionais
-
Processamos apenas fluxos de autenticação iniciados pelo provedor de serviços. Os usuários precisam acessar
https://console.clickhouse.cloude inserir um endereço de e-mail para serem redirecionados ao seu provedor de identidade. Fornecemos instruções para adicionar um aplicativo aos favoritos ou um atalho, para que seus usuários não precisem memorizar a URL. - Não vinculamos automaticamente contas com SSO e sem SSO. Você poderá ver várias contas dos seus usuários na lista de usuários do ClickHouse, mesmo que eles estejam usando o mesmo endereço de e-mail.