Представляем SCIM-провижининг в ClickHouse Cloud

Источник: ClickHouse

Представляем SCIM-провижининг в ClickHouse Cloud

Источник: ClickHouse

ClickHouse Cloud теперь поддерживает SCIM 2.0, поэтому ваш поставщик идентификационных данных может автоматически создавать, обновлять и удалять участников организации, а также синхронизировать членство в группах с ролями в ClickHouse.

•Обновлено: 1 октября 2026 г.
ClickHouse Cloud теперь поддерживает SCIM 2.0. Ваш поставщик идентификационных данных (IdP) становится единственным источником истины о том, кто входит в вашу организацию и что они могут делать — больше никаких ручных приглашений и «осиротевших» учетных записей после увольнения сотрудников.

ClickHouse Cloud теперь поддерживает SCIM 2.0. Ваш поставщик идентификационных данных (IdP) становится единственным источником истины о том, кто входит в вашу организацию и что они могут делать — больше никаких ручных приглашений и «осиротевших» учетных записей после увольнения сотрудников.

SAML SSO решил проблему аутентификации: участники вашей организации могут входить в ClickHouse Cloud, используя свои корпоративные учетные данные. Однако управление членством оставалось отдельной ручной задачей. Кто-то присоединяется к команде — администратор должен не забыть пригласить его. Кто-то переходит в другой отдел — его роль в ClickHouse нужно обновлять вручную. Кто-то увольняется — его доступ сохраняется, пока администратор не заметит это, что является главной головной болью для команд безопасности.

SCIM-провижининг устраняет этот пробел. ClickHouse Cloud предоставляет стандартную конечную точку SCIM 2.0 (RFC 7644), поэтому ваш IdP передает нам изменения членства по мере их возникновения. Назначьте пользователя в приложение ClickHouse в вашем IdP (например, Okta), и он появится в вашей организации. Отмените назначение — и он будет удален. Переместите пользователя между группами, и его роли в ClickHouse обновятся автоматически.

SCIM базируется на SAML, поэтому начните с настройки SAML-подключения. На странице настроек организации откройте раздел «SAML & SCIM settings» и перейдите на вкладку конфигурации SCIM.

Включите опцию «Enable SCIM». Появятся два элемента: URL-адрес вашей конечной точки SCIM и панель API-ключей.

Нажмите «+ Generate new key» и выберите срок действия — от недели до бессрочного. Ключ ограничен только конечной точкой SCIM; он не может читать ваши данные, управлять сервисами или влиять на биллинг.

Вы получите идентификатор ключа (Key ID) и секретный ключ (Key Secret). Скопируйте их сразу или загрузите файл с учетными данными. Секрет отображается только один раз. Вставьте их в ваш IdP: большинство провайдеров, включая Okta и Microsoft Entra ID, принимают их как учетные данные HTTP Basic (ключ как имя пользователя, секрет как пароль). Для провайдеров, предлагающих только одно поле для токена, используйте формат Bearer <keyId>:<keySecret>.

Вы можете хранить до двух ключей одновременно, чего достаточно для их ротации без перерывов в провижининге.

SCIM также поддерживает актуальность прав доступа при перемещении пользователей между группами, избавляя администраторов от необходимости обновлять роли вручную. Провижининг пользователей — это лишь половина пользы. Вторая половина заключается в автоматической настройке прав доступа без участия человека.

ClickHouse Cloud представляет группы вашего IdP как группы SCIM, связанные с пользовательскими ролями, если ваш IdP поддерживает функцию Push Groups. При использовании Okta Push Groups или провижининга групп в Entra ID создание или связывание группы автоматически создает соответствующую пользовательскую роль, и ее участники получают эту роль.

Чтобы связать группу IdP с уже существующей ролью, перейдите в «Users and roles» → «Roles». Как только SCIM будет активирован, у каждой пользовательской роли появится столбец «SCIM group». Укажите там имя группы, соответствующее тому, что передает ваш IdP.

После того как ваш IdP запишет данные в маппинг, ClickHouse будет отслеживать его по стабильному внешнему идентификатору группы, а не по имени, поэтому переименование группы в Okta не нарушит связь. Связанные маппинги отображаются со значком ссылки и становятся доступными только для чтения в консоли — с этого момента ими управляет IdP.

Пользователи всегда проходят провижининг с ролями, назначенными по умолчанию в настройках SAML.

SCIM имеет четко определенные границы. Вот несколько моментов, которые стоит знать перед настройкой:

  • SAML обязателен. SCIM нельзя включить без активного SAML-подключения, а удаление этого подключения отзывает все ключи SCIM и немедленно отключает провижининг.
  • Только подтвержденные домены. Пользователи могут быть добавлены только с почтовыми доменами, подтвержденными для вашего SAML-подключения. IdP не может добавить пользователя в домен, который вы не контролируете.
  • Только пользовательские роли. Системные роли, такие как Admin, невидимы для SCIM и не могут быть назначены через него. Неправильно настроенная или скомпрометированная группа IdP не сможет сделать кого-либо администратором организации.
  • Только пользователи SSO. SCIM видит только каталог SSO. Участники, приглашенные вручную вне SAML, не управляются и не отображаются в нем.
  • Нет синхронизации паролей. Аутентификация остается на стороне вашего IdP; ClickHouse никогда не получает и не хранит учетные данные пользователей SSO.

Удаление пользователей (deprovisioning) выполняется путем отправки запроса PATCH или PUT с параметром active: false или запроса DELETE. Каждое действие по провижинингу/депровижинингу записывается в журнал аудита вашей организации.

SCIM-провижининг теперь общедоступен для организаций уровня Enterprise и BYOC, и для его использования достаточно просто включить его. Поскольку это стандарт SCIM 2.0, он работает с любым совместимым поставщиком идентификационных данных; мы протестировали полный жизненный цикл с Okta и Microsoft Entra ID.

Управление каталогом пользователей должно быть незаметным процессом. Благодаря SCIM ваш поставщик идентификационных данных остается единственным местом управления доступом, а ClickHouse Cloud автоматически синхронизируется с ним.

О чём эта статья

Что-то непонятно? Спросите по статье — объясню простыми словами.

Не хотите разбираться сами? Мы поможем.

Ещё в разделе «Данные и аналитика»

Все →

Ещё от ClickHouse