> ## Documentation Index
> Fetch the complete documentation index at: https://private-7c7dfe99-detect-table-modification.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# SCIM-провижининг с Okta

> Как настроить SCIM-провижининг между Okta и ClickHouse Cloud

export const PrivatePreviewBadge = () => {
  return <div className="privatePreviewBadge">
            <div className="privatePreviewIcon">
            <svg width="16" height="16" viewBox="0 0 16 16" fill="none" xmlns="http://www.w3.org/2000/svg">
                <path d="M5.33301 6.66667V4.66667V4.66667C5.33301 3.194 6.52701 2 7.99967 2V2C9.47234 2 10.6663 3.194 10.6663 4.66667V4.66667V6.66667" stroke="currentColor" strokeLinecap="round" strokeLinejoin="round" />
                <path d="M8.00033 9.33337V11.3334" stroke="currentColor" strokeLinecap="round" strokeLinejoin="round" />
                <path fillRule="evenodd" clipRule="evenodd" d="M11.333 14H4.66634C3.92967 14 3.33301 13.4033 3.33301 12.6666V7.99996C3.33301 7.26329 3.92967 6.66663 4.66634 6.66663H11.333C12.0697 6.66663 12.6663 7.26329 12.6663 7.99996V12.6666C12.6663 13.4033 12.0697 14 11.333 14Z" stroke="currentColor" strokeLinecap="round" strokeLinejoin="round" />
            </svg>
        </div>
            {'Закрытая предварительная версия в ClickHouse Cloud'}
        </div>;
};

export const EnterprisePlanFeatureBadge = ({feature = 'Эта возможность', support = false, linking_verb_are = false}) => {
  return <div className="enterprisePlanFeatureContainer">
            <div className="enterprisePlanFeatureBadge">
                Возможность тарифа Enterprise
            </div>
            <div>
                <p>{feature} {linking_verb_are ? 'доступны' : 'доступна'} в тарифе Enterprise. {support ? `Чтобы включить эту возможность, обратитесь в службу поддержки.` : 'Чтобы перейти на другой тариф, откройте страницу тарифных планов в облачной консоли.'}</p>
            </div>
        </div>;
};

<Note>
  Поддержка SCIM-провижининга доступна в рамках закрытой предварительной версии.
</Note>

ClickHouse Cloud поддерживает SCIM 2.0 (System for Cross-domain Identity Management) для автоматизированного управления жизненным циклом пользователей и групп. После подключения к вашему провайдеру идентификации каждый пользователь, которому вы назначаете приложение ClickHouse Cloud, автоматически создаётся в вашей организации с нужной ролью, обновления профиля синхронизируются автоматически, а удаление пользователя из вашего IdP лишает его доступа — никаких ручных приглашений и никаких бесхозных аккаунтов.

В этом руководстве показано, как выполнить полную настройку SCIM-провижининга с **Okta**. Конечная точка SCIM в ClickHouse Cloud соответствует SCIM 2.0 (RFC 7644), но поддерживает только аутентификацию по Basic Auth, а **Okta** — единственный провайдер идентификации, с которым мы тестировали эту интеграцию. Другие IdP с поддержкой SCIM 2.0 тоже могут работать, если они поддерживают аутентификацию по Basic Auth, но на данный момент официально не поддерживаются.

<div id="before-you-begin">
  ## Перед началом
</div>

Вам потребуется:

* Роль **Admin** в вашей организации ClickHouse Cloud.
* Уже настроенный [SAML SSO](/ru/products/cloud/guides/security/cloud-access-management/saml-sso-setup) между вашим IdP и ClickHouse Cloud. SCIM создаёт учётные записи пользователей; эти учётные записи выполняют вход через SAML, поэтому сначала должен работать SSO.
* Доступ super-admin к вашему тенанту Okta с разрешением устанавливать приложения и настраивать провижининг.
* Список ролей, которые вы хотите назначать через SCIM (например: Admins, Developers, Read-only). Определите это заранее — затем вы создадите соответствующие группы в Okta.

<div id="how-scim-works">
  ## Как работает SCIM в ClickHouse Cloud
</div>

1. Администратор в Okta назначает пользователя приложению ClickHouse Cloud — напрямую или через группу.
2. Okta обращается к конечной точке SCIM ClickHouse Cloud по HTTPS, используя для аутентификации созданный вами токен.
3. ClickHouse Cloud создает пользователя в вашей организации и назначает роли на основе членства в группах Okta.
4. Пользователь входит в ClickHouse Cloud через уже настроенный у вас вход по SAML SSO.
5. Изменения профиля, состава групп и деактивация в Okta автоматически передаются в ClickHouse Cloud.

<div id="configure-clickhouse-cloud">
  ## Настройка SCIM для вашей организации ClickHouse Cloud
</div>

<Steps>
  <Step>
    ### Включите SCIM

    Войдите в **консоль ClickHouse Cloud** с правами администратора организации и откройте **Organization settings → SAML and SCIM settings → SCIM Configuration**.

    <img src="https://mintcdn.com/private-7c7dfe99-detect-table-modification/qv-kMrZ4A7ARrVOd/images/cloud/security/scim-okta/scim-okta-01.webp?fit=max&auto=format&n=qv-kMrZ4A7ARrVOd&q=85&s=3b5b843e376fc7387745c4f1b13f18c1" alt="Перейдите на вкладку конфигурации SCIM в настройках организации" width="1279" height="619" data-path="images/cloud/security/scim-okta/scim-okta-01.webp" />

    Нажмите `Enable SCIM`. SCIM становится доступен после подключения SAML SSO — если опция неактивна, сначала завершите настройку SAML.

    <img src="https://mintcdn.com/private-7c7dfe99-detect-table-modification/qv-kMrZ4A7ARrVOd/images/cloud/security/scim-okta/scim-okta-02.webp?fit=max&auto=format&n=qv-kMrZ4A7ARrVOd&q=85&s=849b76edc939490ef7f739ce7e479097" alt="Переключатель Enable SCIM" width="1103" height="701" data-path="images/cloud/security/scim-okta/scim-okta-02.webp" />

    Будет сгенерирован **URL конечной точки SCIM** в формате:

    ```plaintext theme={null}
    https://api.clickhouse.cloud/v1/organizations/<your-org-id>/scim
    ```

    Скопируйте его — позже вы вставите этот URL в Okta.
  </Step>

  <Step>
    ### Сгенерируйте токен доступа SCIM

    Найдите раздел `Create an API key` и выберите дату истечения срока действия.

    <Tip>
      **Запланируйте ротацию**

      Рекомендуем установить срок действия 12 месяцев и добавить напоминание в календарь. ClickHouse Cloud поддерживает до двух активных токенов SCIM одновременно, поэтому ротацию можно выполнить без простоя: сгенерируйте новый токен, переключите на него Okta, убедитесь, что провижининг по-прежнему работает, затем отзовите старый токен.
    </Tip>

    Нажмите `Generate key`. Токен отображается **один раз** в виде key (с префиксом `scim_`) и secret. Сразу скопируйте оба значения и сохраните их в защищённом менеджере secrets — позже получить их снова не получится. Если вы их потеряете, отзовите токен и сгенерируйте новый.

    <img src="https://mintcdn.com/private-7c7dfe99-detect-table-modification/qv-kMrZ4A7ARrVOd/images/cloud/security/scim-okta/scim-okta-07.webp?fit=max&auto=format&n=qv-kMrZ4A7ARrVOd&q=85&s=dd45e26906cf155300caa95197a5a694" alt="Генерация нового SCIM API key" width="1116" height="609" data-path="images/cloud/security/scim-okta/scim-okta-07.webp" />
  </Step>

  <Step>
    ### Настройте сопоставление ролей

    В панели SCIM Configuration нажмите **Map roles in "Users and roles"** (или перейдите напрямую через **Users and roles → Roles**).

    Группы SCIM связываются с ролями ClickHouse Cloud по имени, при этом важно учитывать несколько правил:

    * **Нельзя сопоставить группу SCIM с предопределённой системной ролью.** Сопоставления SCIM применяются только к пользовательским ролям. Если вам нужно предоставить через SCIM возможность системного уровня, создайте пользовательскую роль с нужными разрешениями.
    * **При совпадении имён связь создаётся автоматически.** Если пользовательская роль имеет то же имя, что и входящая группа SCIM, ClickHouse Cloud свяжет их автоматически — ручное сопоставление не требуется.
    * **Если имя роли должно отличаться от имени группы**, создайте пользовательскую роль с нужным именем, а затем укажите в её поле **SCIM group** имя группы SCIM, с которой она должна связываться.
    * **Для несопоставленных групп создаются новые роли.** Если Okta отправляет группу, имя которой не совпадает с именем существующей роли и не указано ни в одном поле `SCIM group`, ClickHouse Cloud создаст новую пользовательскую роль с именем этой группы. После этого вы сможете выдать ей нужные разрешения.
  </Step>
</Steps>

<div id="configure-okta">
  ## Настройка приложения ClickHouse Cloud в Okta
</div>

<Steps>
  <Step>
    ### Откройте приложение ClickHouse Cloud в Okta

    В **консоли администратора Okta** перейдите в **Applications → Applications** и найдите приложение, которое вы создали при настройке SAML SSO для ClickHouse Cloud. Откройте его.

    Если вы еще не создали SAML-приложение, сначала воспользуйтесь [руководством по настройке SAML SSO](/ru/products/cloud/guides/security/cloud-access-management/saml-sso-setup) — SCIM-провизионинг настраивается в том же приложении.

    На вкладке **General** найдите раздел **App Settings** и нажмите `Edit`. В разделе **Provisioning** выберите `SCIM`, затем нажмите `Save`.

    <img src="https://mintcdn.com/private-7c7dfe99-detect-table-modification/qv-kMrZ4A7ARrVOd/images/cloud/security/scim-okta/scim-okta-03.webp?fit=max&auto=format&n=qv-kMrZ4A7ARrVOd&q=85&s=9e5533fb1e18962dbf4358ad9067c983" alt="Установите режим Provisioning на SCIM в настройках приложения Okta" width="1498" height="1442" data-path="images/cloud/security/scim-okta/scim-okta-03.webp" />

    Теперь в приложении отображается вкладка **Provisioning**.

    <img src="https://mintcdn.com/private-7c7dfe99-detect-table-modification/qv-kMrZ4A7ARrVOd/images/cloud/security/scim-okta/scim-okta-05.webp?fit=max&auto=format&n=qv-kMrZ4A7ARrVOd&q=85&s=58573ea0116bf39d929054466945fba0" alt="На странице приложения теперь отображается вкладка Provisioning" width="773" height="579" data-path="images/cloud/security/scim-okta/scim-okta-05.webp" />
  </Step>

  <Step>
    ### Подключите Okta к конечной точке SCIM

    Откройте вкладку **Provisioning** приложения и нажмите `Edit`. Заполните форму:

    * **SCIM connector base URL** — URL конечной точки SCIM, который вы получили ранее.
    * **Unique identifier field for users** — `userName`.
    * **Supported provisioning actions** — выберите все перечисленные ниже пункты:
      * Import New Users and Profile Updates
      * Push New Users
      * Push Profile Updates
      * Push Groups
      * Import Groups
    * **Authentication Mode** — `Basic Auth`.
      * **Username** — **ключ** токена SCIM (начинается с `scim_`).
      * **Password** — **секрет** токена SCIM.

            <img src="https://mintcdn.com/private-7c7dfe99-detect-table-modification/qv-kMrZ4A7ARrVOd/images/cloud/security/scim-okta/scim-okta-06.webp?fit=max&auto=format&n=qv-kMrZ4A7ARrVOd&q=85&s=7b108f468af91fd3db8845988a00e4dc" alt="Введите URL коннектора SCIM и задайте уникальный идентификатор userName" width="1536" height="926" data-path="images/cloud/security/scim-okta/scim-okta-06.webp" />

            <img src="https://mintcdn.com/private-7c7dfe99-detect-table-modification/qv-kMrZ4A7ARrVOd/images/cloud/security/scim-okta/scim-okta-08.webp?fit=max&auto=format&n=qv-kMrZ4A7ARrVOd&q=85&s=5b42f5168d26977347e5375b971df638" alt="Введите учетные данные API для аутентификации SCIM" width="1508" height="674" data-path="images/cloud/security/scim-okta/scim-okta-08.webp" />

    Нажмите `Test Connector Configuration`. Вы должны увидеть зеленое подтверждение. Если проверка не пройдет, перейдите к разделу [Troubleshooting](#troubleshooting).

    <img src="https://mintcdn.com/private-7c7dfe99-detect-table-modification/qv-kMrZ4A7ARrVOd/images/cloud/security/scim-okta/scim-okta-09.webp?fit=max&auto=format&n=qv-kMrZ4A7ARrVOd&q=85&s=52f83ee2ca14ae977e7e9eee580fc22f" alt="Проверьте подключение SCIM" width="1754" height="1520" data-path="images/cloud/security/scim-okta/scim-okta-09.webp" />

    Нажмите `Save`.
  </Step>

  <Step>
    ### Настройте поведение Provisioning

    Находясь на вкладке **Provisioning**, нажмите `To App` на левой боковой панели. Нажмите `Edit` и включите:

    | Параметр                          | Действие  | Что делает                                                                            |
    | --------------------------------- | --------- | ------------------------------------------------------------------------------------- |
    | Создание пользователей            | Включить  | Создаёт новых пользователей в ClickHouse Cloud при назначении в Okta                  |
    | Обновление атрибутов пользователя | Включить  | Автоматически передаёт изменения профиля (имя, email и т. д.)                         |
    | Деактивация пользователей         | Включить  | Удаляет пользователя из ClickHouse Cloud при снятии назначения или деактивации в Okta |
    | Синхронизация пароля              | Отключить | Не используется — вход выполняется через SAML, а не по паролю                         |

    <img src="https://mintcdn.com/private-7c7dfe99-detect-table-modification/qv-kMrZ4A7ARrVOd/images/cloud/security/scim-okta/scim-okta-10.webp?fit=max&auto=format&n=qv-kMrZ4A7ARrVOd&q=85&s=2e50cb5e44da318be02d8130c04a4960" alt="Включение действий SCIM Provisioning для пользователей" width="1982" height="1636" data-path="images/cloud/security/scim-okta/scim-okta-10.webp" />

    Нажмите `Save`, затем вернитесь на вкладки **Sign On** / **Provisioning** приложения, чтобы убедиться, что настройки применены.

    <img src="https://mintcdn.com/private-7c7dfe99-detect-table-modification/qv-kMrZ4A7ARrVOd/images/cloud/security/scim-okta/scim-okta-10b.webp?fit=max&auto=format&n=qv-kMrZ4A7ARrVOd&q=85&s=6e3ae2ef1ed278c52bd7f532fa3eb55f" alt="Сохранение настроек Provisioning и возврат на вкладку Sign On" width="1982" height="1636" data-path="images/cloud/security/scim-okta/scim-okta-10b.webp" />
  </Step>

  <Step>
    ### Настройте сопоставление атрибутов пользователей

    Okta и ClickHouse Cloud должны одинаково сопоставлять пользовательские поля. На вкладке **Provisioning** нажмите `To App` и проверьте **Attribute Mappings** для вашего приложения. Значения по умолчанию в приложении Okta SAML обычно подходят — сверьтесь с таблицей ниже:

    | Атрибут Okta      | Атрибут ClickHouse Cloud (SCIM) | Обязательно                                                                           |
    | ----------------- | ------------------------------- | ------------------------------------------------------------------------------------- |
    | `userName`        | `userName`                      | **Да** — используется как уникальный идентификатор и основной адрес электронной почты |
    | `email` (primary) | `emails[primary].value`         | **Да** — должен совпадать с `userName`                                                |
    | `firstName`       | `name.givenName`                | Рекомендуется                                                                         |
    | `lastName`        | `name.familyName`               | Рекомендуется                                                                         |
    | `displayName`     | `displayName`                   | Рекомендуется — отображается в интерфейсе ClickHouse Cloud                            |
    | `externalId`      | `externalId`                    | Рекомендуется — повышает точность при сопоставлении                                   |

    Вы можете добавить необязательные атрибуты, такие как department, manager и location — ClickHouse Cloud сохраняет их в профиле пользователя, но пока не использует для разрешений. Всё, что выходит за рамки стандартного набора SCIM, на стороне ClickHouse Cloud игнорируется.

    <Warning>
      **Регистр в email важен**

      Убедитесь, что `userName` и `email` в Okta используют одинаковый регистр. ClickHouse Cloud приводит email к нижнему регистру; расхождения между этими двумя полями могут вызывать сбои при тестировании.
    </Warning>
  </Step>

  <Step>
    ### Отправка групп и назначение пользователей

    Здесь роли назначаются автоматически.

    **Создайте группы в Okta.** Для каждого сопоставления ролей, которое вы настроили ранее, создайте или найдите в Okta группу с **точно таким же отображаемым именем**. Например, если в сопоставлении указано `ClickHouse-Admins → Admin`, создайте в Okta группу с именем `ClickHouse-Admins`.

    <img src="https://mintcdn.com/private-7c7dfe99-detect-table-modification/qv-kMrZ4A7ARrVOd/images/cloud/security/scim-okta/scim-okta-13.webp?fit=max&auto=format&n=qv-kMrZ4A7ARrVOd&q=85&s=3e67888e9603e8734cfc6d409b85eb43" alt="Создать новую группу в Okta" width="2108" height="1034" data-path="images/cloud/security/scim-okta/scim-okta-13.webp" />

    Откройте только что созданную группу и нажмите `Assign people`, чтобы добавить в нее пользователя.

    <img src="https://mintcdn.com/private-7c7dfe99-detect-table-modification/qv-kMrZ4A7ARrVOd/images/cloud/security/scim-okta/scim-okta-14.webp?fit=max&auto=format&n=qv-kMrZ4A7ARrVOd&q=85&s=0c62f234f126c7521354d031755b3924" alt="Нажмите Assign people для группы" width="2054" height="1328" data-path="images/cloud/security/scim-okta/scim-okta-14.webp" />

    <img src="https://mintcdn.com/private-7c7dfe99-detect-table-modification/qv-kMrZ4A7ARrVOd/images/cloud/security/scim-okta/scim-okta-15.webp?fit=max&auto=format&n=qv-kMrZ4A7ARrVOd&q=85&s=5f7d7c3d52b9dce717d1b63e53e4116e" alt="Назначить пользователя группе" width="2120" height="570" data-path="images/cloud/security/scim-okta/scim-okta-15.webp" />

    Затем назначьте приложение SCIM той же группе, чтобы назначение ролей и доступ к приложению оставались синхронизированы.

    <img src="https://mintcdn.com/private-7c7dfe99-detect-table-modification/qv-kMrZ4A7ARrVOd/images/cloud/security/scim-okta/scim-okta-16.webp?fit=max&auto=format&n=qv-kMrZ4A7ARrVOd&q=85&s=d4f313f6ed18988b5dee63fe9ebfd8ce" alt="Назначить приложение группе" width="1504" height="774" data-path="images/cloud/security/scim-okta/scim-okta-16.webp" />

    **Отправьте группы.** На вкладке **Provisioning** приложения нажмите `Push Groups → Find groups by name`, найдите нужную группу и нажмите `Save`. Повторите это для каждой ролевой группы. После Provisioning у каждой из них должен отображаться **Push Status** со значением **Active (Pushed)**.

    <img src="https://mintcdn.com/private-7c7dfe99-detect-table-modification/qv-kMrZ4A7ARrVOd/images/cloud/security/scim-okta/scim-okta-17.webp?fit=max&auto=format&n=qv-kMrZ4A7ARrVOd&q=85&s=68f9d40a4b5e87dbc0a7f0a17c1ff804" alt="Настройка Group Push по имени на вкладке Push Groups приложения" width="2058" height="834" data-path="images/cloud/security/scim-okta/scim-okta-17.webp" />

    **Назначьте пользователей.** У вас есть два варианта:

    * **Через группы (рекомендуется).** Добавьте пользователей в группы Okta, которые вы только что отправили. Они будут автоматически добавлены в ClickHouse Cloud и получат соответствующую роль.
    * **Напрямую.** На вкладке **Assignments** приложения нажмите `Assign → Assign to People` и выберите отдельных пользователей. Им будет назначена роль **Default role**, если только они также не входят в отправленную группу.

    Назначение через группы удобнее для постоянного администрирования: если у пользователя меняется роль, достаточно обновить его членство в группе.
  </Step>
</Steps>

<div id="test-the-integration">
  ## Протестируйте интеграцию
</div>

После настройки провижининга вернитесь в **Settings → Users and roles** в консоли ClickHouse Cloud, чтобы убедиться, что синхронизированные пользователи появились с ожидаемыми ролями.

<img src="https://mintcdn.com/private-7c7dfe99-detect-table-modification/qv-kMrZ4A7ARrVOd/images/cloud/security/scim-okta/scim-okta-18.webp?fit=max&auto=format&n=qv-kMrZ4A7ARrVOd&q=85&s=a420f85c58e17cda8498c37272a5f545" alt="Проверьте синхронизацию пользователей в Users and roles" width="1408" height="784" data-path="images/cloud/security/scim-okta/scim-okta-18.webp" />

Выполните эту короткую проверку с одним или двумя тестовыми пользователями **до** назначения всей команды. Каждый шаг должен выполняться в течение нескольких секунд; если это не так, проверьте очередь задач Okta и раздел [Устранение неполадок](#troubleshooting).

| # | Действие в Okta                                                                | Ожидаемый результат в ClickHouse Cloud                                                |
| - | ------------------------------------------------------------------------------ | ------------------------------------------------------------------------------------- |
| 1 | Добавьте тестового пользователя в группу Okta `ClickHouse-Admins`              | Пользователь появится в **Settings → Members** с ролью **Admin**                      |
| 2 | Тестовый пользователь входит в ClickHouse Cloud через SSO                      | Он попадет на панель мониторинга с правами администратора                             |
| 3 | Обновите имя пользователя в Okta                                               | Обновленное имя появится в **Members** в течение нескольких секунд                    |
| 4 | Переместите пользователя из `ClickHouse-Admins` в `ClickHouse-Read-only`       | Его роль изменится на **Read-only**                                                   |
| 5 | Отзовите назначение пользователя для приложения (или деактивируйте его в Okta) | Пользователь будет удален из организации; дальнейшие попытки входа завершатся ошибкой |

Если какой-либо шаг не выполняется, устраните основную проблему, прежде чем продолжать — обычно такие проблемы усугубляются.

<Tip>
  **Где искать ошибки SCIM в Okta**

  Ошибки SCIM отображаются в **Reports → System Log**, отфильтрованном по вашему приложению, а также на экране **Provisioning → View Logs** приложения. Сообщение об ошибке, возвращаемое ClickHouse Cloud, показывается дословно — начните с него.
</Tip>

<div id="best-practices">
  ## Рекомендации для продакшна
</div>

**Регулярно ротируйте токены.** Установите напоминание в календаре о ротации SCIM-токена. Рекомендуемая периодичность: каждые 12 месяцев или сразу, если администратор, знавший токен, покидает компанию. ClickHouse Cloud позволяет иметь два активных токена на организацию именно для того, чтобы вы могли выполнять ротацию, не нарушая работу провижининга.

**Используйте группы, а не прямые назначения.** Прямое назначение пользователей приложению работает, но быстро становится неудобным для аудита. Если управлять назначениями через группы Okta, проверки доступа и изменения ролей будут происходить в одном месте.

**Проверяйте журнал аудита.** Каждое действие SCIM — пользователь создан, пользователь деактивирован, профиль обновлён — записывается в журнал аудита ClickHouse Cloud. См. [Audit logging](/ru/products/cloud/reference/security/audit-logging). Периодически проверяйте журнал, особенно после крупных волн провижининга.

**Задайте разумную роль по умолчанию.** Если пользователь Okta назначен приложению, но не входит ни в одну синхронизируемую группу, он создаётся с **ролью по умолчанию**. Выберите максимально ограниченную роль, которая всё же позволяет пользователю *что-то* делать, чтобы ошибки конфигурации не приводили к опасным последствиям.

**Не используйте SCIM и ручные приглашения одновременно.** После включения SCIM управляйте членством через Okta — не отправляйте тем же пользователям ручные приглашения. Смешивание этих двух способов приводит к путанице в том, какая система является источником истины, и может создавать дубликаты.

**Отслеживайте сбои в задачах провижининга.** Okta повторяет неудачные вызовы провижининга, но в итоге перемещает их в очередь **Tasks**. Добавьте эту очередь на панели мониторинга, за которыми уже следит ваша IT-команда, или используйте вебхук или оповещения по электронной почте в Okta, чтобы выявлять повторяющиеся сбои.

<div id="troubleshooting">
  ## Устранение неполадок
</div>

<div id="test-credentials-fails">
  ### Сбой при выполнении команды "Проверить конфигурацию коннектора" в Okta
</div>

* Убедитесь, что SCIM **включен** в консоли ClickHouse Cloud.
* Убедитесь, что **базовый URL** в Okta в точности совпадает с URL конечной точки SCIM, показанным в консоли Cloud, — идентификатор организации должен быть указан верно.
* Убедитесь, что **ключ токена и секрет** вставлены без пробелов в начале и конце.
* Если вы ротировали токены, убедитесь, что используете **новый** ключ и секрет, а не предыдущую пару.

<div id="users-no-permissions">
  ### Пользователи создаются, но не получают разрешений
</div>

* Проверьте, что в разделе **Сопоставление ролей в "Users and roles"** добавлена строка для нужной роли.
* Проверьте, что имя группы Okta **точно** совпадает с именем группы SCIM в сопоставлении, включая регистр и дефисы.
* Если в вашей конфигурации часть пользователей намеренно создаётся без группы, убедитесь, что задана **Роль по умолчанию**.

<div id="duplicate-user">
  ### Дубликат пользователя в списке участников
</div>

Обычно это происходит из-за различий в регистре адреса электронной почты в Okta и в более раннем приглашении, отправленном вручную. Удалите дубликат из списка участников, затем снимите назначение пользователя в Okta и назначьте его заново, чтобы повторно создать учетную запись.

<div id="group-display-name">
  ### Ошибка при отправке группы: "displayName not recognised"
</div>

Имя группы в Okta не совпадает с настроенным сопоставлением в ClickHouse Cloud. Переименуйте группу в Okta или добавьте сопоставление в разделе **Сопоставить роли в "Users and roles"** на панели конфигурации SCIM (или через **Users and roles → Roles**).

<div id="deactivated-users-remaining">
  ### Деактивированные пользователи по-прежнему отображаются как участники
</div>

На распространение информации о деактивации в Okta может уйти до минуты. Если через несколько минут пользователь всё ещё числится участником, проверьте в Okta раздел **Provisioning → View Logs** на наличие ошибки в задаче деактивации.

<div id="token-rotation-issue">
  ### Я сменил токен SCIM, и теперь Okta не работает
</div>

Проверьте, что вы обновили учетные данные в **том же приложении SCIM** в Okta. После обновления нажмите `Test Connector Configuration`, чтобы проверить конфигурацию. Когда провижининг снова станет зеленым, отзовите старый токен в консоли ClickHouse Cloud.

<div id="lost-token">
  ### Я потерял токен SCIM
</div>

Токены нельзя восстановить. В **настройках организации → настройках SAML и SCIM → SCIM Configuration** в консоли ClickHouse Cloud отзовите утерянный токен и сгенерируйте новый, а затем обновите учетные данные в Okta.

<div id="faq">
  ## Часто задаваемые вопросы
</div>

**Нужен ли SAML SSO для использования SCIM?**
Да. SCIM создаёт учётные записи пользователей, но ClickHouse Cloud аутентифицирует их через SAML. Сначала настройте [SAML SSO](/ru/products/cloud/guides/security/cloud-access-management/saml-sso-setup).

**Работает ли SCIM с Microsoft Entra ID, OneLogin или другими SCIM 2.0 IdP?**
Официально нет — на данный момент мы тестировали и поддерживаем только Okta. Конечная точка соответствует SCIM 2.0 (RFC 7644), но аутентификация ограничена Basic Auth, поэтому любой IdP, который не поддерживает аутентификацию через Basic Auth, работать не будет. Другие SCIM 2.0 IdP с поддержкой Basic Auth могут работать на практике, но мы этого не гарантируем.

**Как быстро изменения в Okta появляются в ClickHouse Cloud?**
Большинство операций применяется в течение нескольких секунд. Массовые изменения (крупная push-операция для группы) могут занимать больше времени в зависимости от объёма, но Okta автоматически выполняет повторные попытки при временных ошибках.

**Можно ли подключить несколько организаций ClickHouse Cloud к одному тенанту Okta?**
Да — установите приложение отдельно для каждой организации, с собственными URL конечной точки SCIM и токеном. При необходимости отправляйте одни и те же группы Okta в каждое приложение.

**Где получить помощь, если что-то не получается?**
Откройте обращение в службу поддержки из консоли ClickHouse Cloud (**Help → Contact support**) и приложите:

* идентификатор вашей организации,
* идентификатор вашего приложения Okta и
* скриншот неудачной задачи или теста из журналов Okta.
