开始之前
如何配置您的 IdP
步骤
1
访问组织设置
点击左下角的组织名称,然后选择“组织详情”。2
启用 SAML 单点登录
点击Enable SAML single sign-on 旁边的开关。请保持此页面处于打开状态,因为在设置过程中你需要多次返回查看这里的信息。3
在身份提供商中创建应用程序
在您的身份提供商中创建一个应用程序,然后将Enable SAML single sign-on 页面上的值复制到身份提供商配置中。有关此步骤的更多信息,请参阅下方对应的身份提供商说明。4
将元数据 URL 添加到您的 SAML 配置
从您的 SAML 提供商处获取Metadata URL。返回 ClickHouse Cloud,点击 Next: Provide metadata URL,然后将该 URL 粘贴到文本框中。5
获取域验证代码
点击Next: Verify your domains。在文本框中输入你的域名,然后点击 Check domain。系统会生成一个随机验证码,你需要将其添加为 DNS 提供商中的一条 TXT 记录。6
验证您的域名
在您的 DNS 提供商处创建一条 TXT 记录。将TXT record name 复制到 DNS 提供商的 TXT 记录 Name 字段中。将 Value 复制到 DNS 提供商的 Content 字段中。点击 Verify and Finish 完成该过程。DNS 记录更新并完成验证可能需要几分钟。您可以先离开设置页面,稍后再回来继续完成该过程,无需重新开始。
8
配置您的管理员用户
使用其他身份验证方法配置的用户会被保留,直到由您组织中的管理员将其移除。
- 退出 ClickHouse Cloud。
- 在您的身份提供商中,将管理员用户分配到 ClickHouse 应用。
- 让该用户通过 https://console.clickhouse.cloud/?connection={orgId} (快捷 URL) 登录。这可以通过您在前面步骤中创建的书签完成。该用户在首次登录之前不会出现在 ClickHouse Cloud 中。
- 如果默认 SAML 角色不是
Admin,该用户可能需要先退出登录,再使用其原始身份验证方法重新登录,以更新新 SAML 用户的角色。- 对于电子邮件 + 密码账户,请使用
https://console.clickhouse.cloud/?with=email。 - 对于社交登录,请点击相应按钮 (继续使用 Google 或 继续使用 Microsoft)
- 对于电子邮件 + 密码账户,请使用
上述
?with=email 中的 email 是字面参数值,不是占位符。- 再退出一次,然后通过快捷 URL 重新登录,以完成下面的最后一步。
9
移除其他身份验证方法
移除所有使用非 SAML 身份验证方法的用户,以完成集成,并将访问权限仅限于来自你的身份提供商连接的用户。配置 Okta SAML
1. 创建一个组来管理访问权限
1. 创建一个组来管理访问权限
- 以 Administrator 身份登录你的 Okta 实例。
- 在左侧选择 Groups。
- 点击 Add group。
- 输入组名称和描述。该组将用于确保 SAML 应用及其关联的书签应用中的用户保持一致。
- 点击 Save。
- 点击你创建的组名称。
- 点击 Assign people,将你希望有权访问此 ClickHouse 组织的用户分配到该组。
2. 创建一个书签应用,让用户能够无缝登录
2. 创建一个书签应用,让用户能够无缝登录
- 在左侧选择 Applications,然后选择 Applications 子项。
- 点击 Browse App Catalog。
- 搜索并选择 Bookmark App。
- 点击 Add integration。
- 为该应用选择一个标签。
-
输入 URL:
https://console.clickhouse.cloud/?connection={organizationid} - 转到 Assignments 选项卡,并添加你在上面创建的组。
3. 创建一个 SAML 应用以启用连接
3. 创建一个 SAML 应用以启用连接
- 在左侧选择 Applications,然后选择 Applications 子项。
- 点击 Create App Integration。
- 选择 SAML 2.0,然后点击 Next。
- 输入应用名称,勾选 Don’t display application icon to users 旁边的复选框,然后点击 Next。
-
使用以下值填写 SAML 设置页面。
-
输入以下 Attribute Statement。
- 点击 Next。
- 在 Feedback 页面中填写所需信息,然后点击 Finish。
- 转到 Assignments 选项卡,并添加你在上面创建的组。
- 在新应用的 Sign On 选项卡中,点击 Copy metadata URL 按钮。
- 返回将元数据 URL 添加到你的 SAML 配置中以继续该流程。
配置 Google SAML
https://console.clickhouse.cloud/?connection={organizationId}) 。
创建 Google Web 应用
创建 Google Web 应用
- 前往 Google Admin 控制台 (admin.google.com) 。
- 点击 Apps,然后点击左侧的 Web and mobile apps。
- 点击顶部菜单中的 Add app,然后选择 Add custom SAML app。
- 输入应用名称,然后点击 Continue。
- 复制元数据 URL,并将其保存到其他地方。
-
输入下面的 ACS URL 和 Entity ID。
- 勾选 Signed response 复选框。
- 将 Name ID Format 选择为 EMAIL,并将 Name ID 保持为 Basic Information > Primary email.
- 点击 Continue。
- 输入以下属性映射:
- 点击 Finish。
- 要启用该应用,请点击面向所有人的 OFF,并将设置改为面向所有人的 ON。你也可以通过选择屏幕左侧的选项,将访问权限限制为特定组或组织单位。
- 返回将元数据 URL 添加到你的 SAML 配置,继续后续流程。
配置 Azure (Microsoft) SAML
创建 Azure Enterprise 应用程序
创建 Azure Enterprise 应用程序
你需要为每个组织配置一个应用程序集成,并为每个组织使用单独的登录 URL。
- 登录 Microsoft Entra 管理中心。
- 在左侧导航到 Applications > Enterprise applications。
- 点击顶部菜单中的 New application。
- 点击顶部菜单中的 Create your own application。
- 输入名称,选择 Integrate any other application you don’t find in the gallery (Non-gallery),然后点击 Create。
- 点击左侧的 Users and groups,然后分配用户。
- 点击左侧的 Single sign-on。
- 点击 SAML。
-
使用以下设置填写 Basic SAML Configuration 页面。
-
在 Attributes & Claims 下添加 (A) 或更新 (U) 以下内容:
- 复制元数据 URL,然后返回 将元数据 URL 添加到你的 SAML 配置 继续后续流程。
配置 Duo SAML
为 Duo 创建通用 SAML 服务提供商
为 Duo 创建通用 SAML 服务提供商
- 按照 Duo 面向通用 SAML 服务提供商的单点登录说明进行操作。
-
使用以下 Bridge Attribute 映射:
-
使用以下值更新您在 Duo 中的 Cloud 应用:
- 复制元数据 URL,然后返回将元数据 URL 添加到您的 SAML 配置继续后续流程。
工作原理
使用 SAML 单点登录管理用户
服务提供商发起的 SSO
https://console.clickhouse.cloud 后,需要输入其电子邮件地址,然后会被重定向到 IdP 进行身份验证。已通过您的 IdP 完成身份验证的用户可以使用直接链接,自动登录到您的组织,而无需在登录页面输入电子邮件地址。
多组织 SSO
https://console.clickhouse.cloud/?connection={organizationid}) 登录相应的组织。请务必先退出当前组织,再登录另一个组织。
如果您不希望用户在 https://console.clickhouse.cloud 输入电子邮件地址时,系统根据您公司的域名将其定向到某个组织,请提交支持工单,以便手动更新您的 SSO 设置并移除此行为。
补充信息
-
我们仅支持由服务提供商发起的身份验证流程。 用户必须访问
https://console.clickhouse.cloud并输入电子邮件地址,然后才会被重定向到您的身份提供商。为方便起见,我们还提供了添加书签应用或快捷方式的说明,这样您的用户就无需记住该 URL。 - 我们不会自动关联 SSO 账户和非 SSO 账户。 即使用户使用相同的电子邮件地址,您也可能会在 ClickHouse 用户列表中看到同一用户对应的多个账户。