Avant de commencer
Configurer votre IdP
Étapes
1
Accéder aux paramètres de l’organisation
Cliquez sur le nom de votre organisation dans l’angle inférieur gauche, puis sélectionnez Détails de l’organisation.2
Activer l’authentification unique SAML
Cliquez sur le bouton bascule à côté deEnable SAML single sign-on. Laissez cet écran ouvert, car vous devrez y revenir plusieurs fois pendant le processus de configuration.3
Créer une application dans votre fournisseur d’identité
Créez une application dans votre fournisseur d’identité, puis copiez les valeurs de l’écranEnable SAML single sign-on dans la configuration de votre fournisseur d’identité. Pour en savoir plus sur cette étape, consultez la section correspondant à votre fournisseur d’identité ci-dessous.4
Ajoutez l’URL de métadonnées à votre configuration SAML
Récupérez laMetadata URL auprès de votre fournisseur SAML. Revenez dans ClickHouse Cloud, cliquez sur Next: Provide metadata URL, puis collez l’URL dans le champ de texte.5
Obtenir le code de vérification du domaine
Cliquez surNext: Verify your domains. Saisissez votre domaine dans la zone de texte, puis cliquez sur Check domain. Le système générera un code de vérification aléatoire à ajouter à un enregistrement TXT auprès de votre fournisseur DNS.6
Vérifiez votre domaine
Créez un enregistrement TXT auprès de votre fournisseur DNS. CopiezTXT record name dans le champ Name de l’enregistrement TXT chez votre fournisseur DNS. Copiez Value dans le champ Content chez votre fournisseur DNS. Cliquez sur Verify and Finish pour terminer l’opération.La mise à jour et la vérification de l’enregistrement DNS peuvent prendre plusieurs minutes. Vous pouvez quitter la page de configuration et y revenir plus tard pour terminer l’opération sans devoir recommencer.
7
Mettre à jour le rôle par défaut et le délai d’expiration de la session
Une fois la configuration SAML terminée, vous pouvez définir le ou les rôles par défaut attribués à tous les utilisateurs lors de leur connexion, ainsi que modifier la durée d’expiration de la session. Pour consulter la liste des rôles système disponibles pouvant être attribués, reportez-vous à Rôles et permissions de la Console.8
Configurez votre utilisateur Admin
Les utilisateurs configurés avec une autre méthode d’authentification seront conservés jusqu’à ce qu’un administrateur de votre organization les supprime.
- Déconnectez-vous de ClickHouse Cloud.
- Dans votre fournisseur d’identité, attribuez l’utilisateur Admin aux applications ClickHouse.
- Demandez à l’utilisateur de se connecter via https://console.clickhouse.cloud/?connection={orgId} (URL de raccourci). Cela peut se faire via un favori que vous avez créé aux étapes précédentes. L’utilisateur n’apparaîtra pas dans ClickHouse Cloud avant sa première connexion.
- Si le rôle SAML par défaut n’est pas
Admin, l’utilisateur devra peut-être se déconnecter, puis se reconnecter avec sa méthode d’authentification d’origine pour mettre à jour le rôle du nouvel utilisateur SAML.- Pour les comptes e-mail + mot de passe, utilisez
https://console.clickhouse.cloud/?with=email. - Pour les connexions via un fournisseur social, cliquez sur le bouton approprié (Continuer avec Google ou Continuer avec Microsoft)
- Pour les comptes e-mail + mot de passe, utilisez
email dans ?with=email ci-dessus est la valeur littérale du paramètre, et non un espace réservé- Déconnectez-vous une nouvelle fois, puis reconnectez-vous via l’URL de raccourci pour effectuer la dernière étape ci-dessous.
9
Supprimer les autres méthodes d’authentification
Supprimez tous les utilisateurs qui utilisent une méthode autre que SAML afin de finaliser l’intégration et de restreindre l’accès aux seuls utilisateurs issus de la connexion à votre fournisseur d’identité.Configurer le SAML Okta
1. Créer un groupe pour gérer l’accès
1. Créer un groupe pour gérer l’accès
- Connectez-vous à votre instance Okta en tant qu’Administrator.
- Sélectionnez Groups à gauche.
- Cliquez sur Add group.
- Saisissez un nom et une description pour le groupe. Ce groupe servira à maintenir la cohérence des utilisateurs entre l’application SAML et l’application de signet associée.
- Cliquez sur Save.
- Cliquez sur le nom du groupe que vous avez créé.
- Cliquez sur Assign people pour attribuer les utilisateurs auxquels vous souhaitez donner accès à cette organisation ClickHouse.
2. Créer une application de signet pour permettre aux utilisateurs de se connecter facilement
2. Créer une application de signet pour permettre aux utilisateurs de se connecter facilement
- Sélectionnez Applications à gauche, puis la sous-rubrique Applications.
- Cliquez sur Browse App Catalog.
- Recherchez puis sélectionnez Bookmark App.
- Cliquez sur Add integration.
- Choisissez un libellé pour l’application.
-
Saisissez l’URL suivante :
https://console.clickhouse.cloud/?connection={organizationid} - Accédez à l’onglet Assignments et ajoutez le groupe que vous avez créé ci-dessus.
3. Créer une application SAML pour permettre la connexion
3. Créer une application SAML pour permettre la connexion
- Sélectionnez Applications à gauche, puis la sous-rubrique Applications.
- Cliquez sur Create App Integration.
- Sélectionnez SAML 2.0, puis cliquez sur Next.
- Saisissez un nom pour votre application, cochez la case à côté de Don’t display application icon to users, puis cliquez sur Next.
-
Utilisez les valeurs suivantes pour renseigner l’écran des paramètres SAML.
-
Saisissez l’Attribute Statement suivante.
- Cliquez sur Next.
- Saisissez les informations demandées dans l’écran Feedback, puis cliquez sur Finish.
- Accédez à l’onglet Assignments et ajoutez le groupe que vous avez créé ci-dessus.
- Dans l’onglet Sign On de votre nouvelle application, cliquez sur le bouton Copy metadata URL.
- Revenez à Ajouter l’URL des métadonnées à votre configuration SAML pour poursuivre le processus.
Configurer Google SAML
https://console.clickhouse.cloud/?connection={organizationId}) à ajouter aux favoris si vous utilisez le SSO multi-org.
Créer une application Web Google
Créer une application Web Google
- Accédez à votre console d’administration Google (admin.google.com).
- Cliquez sur Apps, puis sur Web and mobile apps dans le menu de gauche.
- Cliquez sur Add app dans le menu supérieur, puis sélectionnez Add custom SAML app.
- Saisissez un nom pour l’application, puis cliquez sur Continue.
- Copiez l’URL des métadonnées et enregistrez-la dans un endroit sûr.
-
Saisissez l’URL ACS et l’Entity ID ci-dessous.
- Cochez la case Signed response.
- Sélectionnez EMAIL comme format du Name ID et laissez le Name ID sur Basic Information > Primary email.
- Cliquez sur Continue.
- Saisissez le mappage d’attributs suivant :
- Cliquez sur Finish.
- Pour activer l’application, cliquez sur OFF pour tout le monde, puis remplacez le paramètre par ON pour tout le monde. L’accès peut aussi être limité à des groupes ou à des unités organisationnelles en sélectionnant les options sur le côté gauche de l’écran.
- Revenez à Ajouter l’URL des métadonnées à votre configuration SAML pour poursuivre la procédure.
Configurer Azure (Microsoft) SAML
Créer une application Azure Enterprise
Créer une application Azure Enterprise
Vous allez configurer une intégration d’application avec une URL de connexion distincte pour chaque organisation.
- Connectez-vous au centre d’administration Microsoft Entra.
- Accédez à Applications > Enterprise applications dans le menu de gauche.
- Cliquez sur New application dans le menu supérieur.
- Cliquez sur Create your own application dans le menu supérieur.
- Saisissez un nom et sélectionnez Integrate any other application you don’t find in the gallery (Non-gallery), puis cliquez sur Create.
- Cliquez sur Users and groups dans le menu de gauche et assignez des utilisateurs.
- Cliquez sur Single sign-on dans le menu de gauche.
- Cliquez sur SAML.
-
Utilisez les paramètres suivants pour renseigner l’écran Basic SAML Configuration.
-
Ajoutez (A) ou mettez à jour (U) les éléments suivants dans Attributes & Claims :
- Copiez l’URL des métadonnées, puis revenez à Ajouter l’URL des métadonnées à votre configuration SAML pour poursuivre la procédure.
Configurer SAML Duo
Créer un fournisseur de services SAML générique pour Duo
Créer un fournisseur de services SAML générique pour Duo
- Suivez les instructions de Duo Single Sign-On for Generic SAML Service Providers.
-
Utilisez la correspondance d’attributs Bridge suivante :
-
Utilisez les valeurs suivantes pour mettre à jour votre application Cloud dans Duo :
- Copiez l’URL des métadonnées, puis revenez à Ajouter l’URL des métadonnées à votre configuration SAML pour poursuivre la procédure.
Fonctionnement
Gestion des utilisateurs avec SAML SSO
SSO initié par le fournisseur de services
https://console.clickhouse.cloud, puis saisissent leur adresse e-mail afin d’être redirigés vers l’IdP pour l’authentification. Les utilisateurs déjà authentifiés via votre IdP peuvent utiliser le lien direct pour se connecter automatiquement à votre organisation sans avoir à saisir leur adresse e-mail sur la page de connexion.
SSO multi-org
https://console.clickhouse.cloud/?connection={organizationid}) pour vous connecter à l’organisation concernée. Veillez à vous déconnecter d’une organisation avant de vous connecter à une autre.
Si vous ne souhaitez pas que les utilisateurs de votre domaine d’entreprise soient redirigés vers une organisation lorsqu’ils saisissent une adresse e-mail sur https://console.clickhouse.cloud, ouvrez un ticket auprès du support afin de faire mettre à jour manuellement vos paramètres SSO pour désactiver ce comportement.
Informations supplémentaires
-
Nous traitons uniquement les flux d’authentification initiés par le fournisseur de services. Les utilisateurs doivent accéder à
https://console.clickhouse.cloudet saisir une adresse e-mail pour être redirigés vers votre fournisseur d’identité. Des instructions pour ajouter une application de signet ou un raccourci sont fournies afin que vos utilisateurs n’aient pas à retenir l’URL. - Nous n’associons pas automatiquement les comptes SSO et non-SSO. Il est donc possible que plusieurs comptes apparaissent pour vos utilisateurs dans votre liste d’utilisateurs ClickHouse, même s’ils utilisent la même adresse e-mail.