El aprovisionamiento de SCIM está en vista previa privada.
Antes de comenzar
- El rol Admin en tu organización de ClickHouse Cloud.
- SAML SSO ya configurado entre tu IdP y ClickHouse Cloud. SCIM crea las cuentas de usuario; estas cuentas inician sesión mediante SAML, así que SSO debe estar funcionando primero.
- Acceso de superadministrador a tu tenant de Okta, con permisos para instalar aplicaciones y configurar el aprovisionamiento.
- Una lista de los roles que quieres asignar mediante SCIM (por ejemplo: Admins, Developers, solo lectura). Decídelo de antemano: crearás grupos correspondientes en Okta.
Cómo funciona SCIM con ClickHouse Cloud
- Un administrador en Okta asigna un usuario —directamente o a través de un grupo— a la aplicación de ClickHouse Cloud.
- Okta llama al endpoint SCIM de ClickHouse Cloud a través de HTTPS, autenticado con un token que usted genera.
- ClickHouse Cloud crea al usuario en su organización y asigna roles según su pertenencia a grupos en Okta.
- El usuario inicia sesión en ClickHouse Cloud a través de su flujo existente de SAML SSO.
- Los cambios de perfil, los cambios de grupo y la desactivación en Okta se propagan automáticamente a ClickHouse Cloud.
Configura SCIM en tu organización de ClickHouse Cloud
1
Habilita SCIM
Inicia sesión en Consola de ClickHouse Cloud como administrador de la organización y abre Configuración de la organización → SAML and SCIM settings → Configuración de SCIM.
Enable SCIM. SCIM se habilita una vez que SAML SSO está conectado. Si la opción aparece en gris, primero completa la configuración de SAML.
2
Genera un token de acceso de SCIM
Busca la secciónCreate an API key y elige una fecha de vencimiento.Haz clic en Generate key. El token se muestra una sola vez, como una clave (con el prefijo scim_) y un secreto. Copia ambos de inmediato y guárdalos en un gestor seguro de secretos, ya que no podrás recuperarlos más adelante. Si los pierdes, revoca el token y genera uno nuevo.
3
Define la asignación de roles
En el panel de Configuración de SCIM, haz clic en Map roles in “Users and roles” (o ve directamente a Users and roles → Roles).Los grupos de SCIM se vinculan a los roles de ClickHouse Cloud por nombre, con algunas reglas que debes tener en cuenta:- No puedes asignar un grupo de SCIM a un rol del sistema predefinido. Las asignaciones de SCIM se aplican solo a roles personalizados. Si necesitas exponer una capacidad de nivel de sistema mediante SCIM, crea un rol personalizado que agrupe los permisos que quieras.
- Los nombres coincidentes se vinculan automáticamente. Si un rol personalizado tiene el mismo nombre que el grupo de SCIM entrante, ClickHouse Cloud los vincula automáticamente; no hace falta ninguna asignación manual.
- Para usar un nombre de rol distinto del nombre del grupo, crea el rol personalizado con el nombre que quieras y luego establece su campo SCIM group con el nombre del grupo de SCIM al que debe vincularse.
- Los grupos no asignados crean roles nuevos. Si Okta envía un grupo que no coincide con el nombre de un rol existente y no está referenciado en el campo
SCIM groupde ningún rol, ClickHouse Cloud crea un nuevo rol personalizado con el nombre de ese grupo. Después puedes concederle los permisos que quieras.
Configure la aplicación de ClickHouse Cloud en Okta
1
Abre la aplicación de ClickHouse Cloud en Okta
En la Okta Admin Console, ve a Applications → Applications y busca la aplicación que creaste al configurar SAML SSO para ClickHouse Cloud. Ábrela.Si todavía no has creado la aplicación SAML, sigue primero la guía de configuración de SAML SSO; el aprovisionamiento de SCIM se configura en la misma aplicación.En la pestaña General, busca la sección App Settings y haz clic enEdit. En Provisioning, selecciona SCIM y, a continuación, haz clic en Save.

2
Conecta Okta al endpoint de SCIM
Abre la pestaña Provisioning de la aplicación y haz clic enEdit. Completa el formulario:- SCIM connector base URL — la URL del endpoint de SCIM mencionada anteriormente.
- Unique identifier field for users —
userName. - Supported provisioning actions — selecciona todas las opciones siguientes:
- Import New Users and Profile Updates
- Push New Users
- Push Profile Updates
- Push Groups
- Import Groups
- Authentication Mode —
Basic Auth.-
Username — la key del token SCIM (empieza por
scim_). -
Password — el secret del token SCIM.


-
Username — la key del token SCIM (empieza por
Test Connector Configuration. Deberías ver una confirmación en verde. Si falla, ve a Troubleshooting.
Save.3
Configura el comportamiento del aprovisionamiento
Aún en la pestaña Provisioning, haz clic enTo App en la barra lateral izquierda. Haz clic en Edit y habilita lo siguiente:
Save y luego vuelve a las pestañas Sign On / Provisioning de la aplicación para confirmar que la configuración esté correcta.
4
Configurar la correspondencia de los atributos de usuario
Okta y ClickHouse Cloud deben coincidir en cómo se corresponden los campos de usuario. En la pestaña Provisioning, haz clic enTo App y revisa las Attribute Mappings de tu aplicación. Los valores predeterminados de la aplicación SAML de Okta suelen ser adecuados; comprueba la tabla siguiente:Puedes añadir atributos opcionales, como departamento, responsable y ubicación; ClickHouse Cloud los almacena en el perfil del usuario, pero actualmente no los usa para permisos. Todo lo que quede fuera del conjunto estándar de SCIM se ignora en ClickHouse Cloud.
5
Enviar grupos y asignar usuarios
Aquí es donde los roles se asignan automáticamente.Crea grupos en Okta. Para cada asignación de roles que configuraste antes, crea o identifica un grupo de Okta con el nombre para mostrar exactamente igual. Por ejemplo, si tu asignación diceClickHouse-Admins → Admin, crea un grupo llamado ClickHouse-Admins en Okta.
Assign people para añadirle un miembro.


Push Groups → Find groups by name, busca tu grupo y haz clic en Save. Repite este proceso para cada grupo de roles. Cada uno debería mostrar un Push Status de Active (Pushed) una vez aprovisionado.
- Mediante grupos (recomendado). Añade usuarios a los grupos de Okta que acabas de enviar. Se aprovisionarán en ClickHouse Cloud y se les asignará automáticamente el rol correspondiente.
- Directamente. En la pestaña Assignments de la aplicación, haz clic en
Assign → Assign to Peopley selecciona usuarios concretos. Se aprovisionarán con el Default role a menos que también estén en un grupo enviado.
Prueba la integración

Si algún paso falla, corrige el problema de fondo antes de continuar; los síntomas suelen acumularse.
Buenas prácticas de producción
Solución de problemas
”Probar la configuración del conector” falla en Okta
- Confirma que SCIM esté habilitado en Consola de ClickHouse Cloud.
- Confirma que la URL base en Okta coincida exactamente con la URL del endpoint de SCIM que se muestra en Cloud Console — el ID de la organización debe ser correcto.
- Confirma que la clave y el secreto del token se hayan pegado sin espacios en blanco al principio ni al final.
- Si has rotado los tokens, asegúrate de usar la nueva clave y el nuevo secreto, no el par anterior.
Los usuarios se crean, pero no tienen permisos
- Comprueba que hayas añadido una fila en Map roles in “Users and roles” para el rol esperado.
- Comprueba que el nombre del grupo de Okta coincida exactamente con el nombre del grupo de SCIM en la asignación, incluidas las mayúsculas y los guiones.
- Si tu diseño aprovisiona intencionadamente algunos usuarios sin grupo, confirma que rol predeterminado esté configurado.
Usuario duplicado en la lista de miembros
La sincronización de grupos falla con “displayName not recognised”
Los usuarios desactivados siguen apareciendo como miembros
He rotado el token de SCIM y ahora Okta falla
Test Connector Configuration para confirmarlo. Una vez que el aprovisionamiento vuelva a estar en verde, revoca el token anterior en Consola de ClickHouse Cloud.
Perdí el token de SCIM
Preguntas frecuentes
- el ID de su organización,
- el ID de su aplicación de Okta, y
- una captura de pantalla de la tarea o prueba que falla en los logs de Okta.