始める前に
IdP の設定方法
手順
1
組織設定にアクセスする
左下にある組織名をクリックし、[Organization details] を選択します。2
SAMLシングルサインオンを有効にする
Enable SAML single sign-on の横にあるトグルをクリックします。セットアップ中にこの画面を何度か参照するため、このまま開いておいてください。3
ID プロバイダーにアプリケーションを作成する
ID プロバイダー内にアプリケーションを作成し、Enable SAML single sign-on 画面に表示される値を ID プロバイダーの設定にコピーしてください。この手順の詳細については、以下の該当する ID プロバイダーの説明を参照してください。4
メタデータURLをSAML設定に追加する
SAMLプロバイダからMetadata URLを取得します。ClickHouse Cloudに戻り、Next: Provide metadata URLをクリックして、URLをテキストボックスに貼り付けます。5
ドメイン検証コードを取得する
Next: Verify your domains をクリックします。テキストボックスにドメインを入力し、Check domain をクリックします。DNS プロバイダで TXT レコードに追加するためのランダムな検証コードが生成されます。6
ドメインを確認する
DNSプロバイダーでTXTレコードを作成します。TXT record name を、DNSプロバイダー側のTXTレコードのNameフィールドにコピーします。Value を、DNSプロバイダー側のContentフィールドにコピーします。Verify and Finish をクリックして、手順を完了します。DNSレコードの更新と確認が完了するまで、数分かかる場合があります。設定ページを離れても、最初からやり直すことなく、後で戻って手順を完了できます。
7
デフォルトのロールとセッションタイムアウトを更新
SAML の設定が完了したら、すべてのユーザーにログイン時に割り当てるデフォルトのロールを設定し、セッションタイムアウトも調整できます。割り当て可能なシステムロールの一覧については、Console のロールと権限を参照してください。8
管理者ユーザーを設定する
別の認証方式で設定されたユーザーは、組織内の管理者が削除するまで保持されます。
- ClickHouse Cloud からログアウトします。
- ID プロバイダーで、管理者ユーザーを ClickHouse アプリケーションに割り当てます。
- ユーザーに https://console.clickhouse.cloud/?connection={orgId} (ショートカット URL) からログインしてもらいます。前の手順で作成したブックマークからアクセスしてもかまいません。ユーザーは初回ログインするまで ClickHouse Cloud に表示されません。
- デフォルトの SAML ロールが Admin 以外の場合は、新しい SAML ユーザーのロールを更新するために、いったんログアウトしてから元の認証方式で再度ログインする必要がある場合があります。
- メール + パスワードのアカウントの場合は、
https://console.clickhouse.cloud/?with=emailを使用してください。 - ソーシャルログインの場合は、該当するボタン (Continue with Google または Continue with Microsoft) をクリックしてください。
- メール + パスワードのアカウントの場合は、
上記の
?with=email にある email は、プレースホルダーではなく文字どおりのパラメーター値です- もう一度ログアウトし、以下の最後の手順を完了するためにショートカット URL から再度ログインします。
9
他の認証方式を削除する
インテグレーションを完了するには、SAML 以外の方式を使用しているユーザーをすべて削除し、アクセスを identity provider connection に由来するユーザーのみに制限します。Okta SAML を設定する
1. アクセス管理用のグループを作成する
1. アクセス管理用のグループを作成する
- Administrator として Okta インスタンスにログインします。
- 左側の Groups を選択します。
- Add group をクリックします。
- グループ名と説明を入力します。このグループは、SAML アプリと関連するブックマークアプリの間でユーザーを一致させるために使用します。
- Save をクリックします。
- 作成したグループ名をクリックします。
- Assign people をクリックし、この ClickHouse 組織へのアクセスを許可するユーザーを割り当てます。
2. ユーザーがシームレスにログインできるようにブックマークアプリを作成する
2. ユーザーがシームレスにログインできるようにブックマークアプリを作成する
- 左側の Applications を選択し、次に Applications サブ見出しを選択します。
- Browse App Catalog をクリックします。
- Bookmark App を検索して選択します。
- Add integration をクリックします。
- アプリのラベルを選択します。
-
URL に
https://console.clickhouse.cloud/?connection={organizationid}を入力します - Assignments タブに移動し、上で作成したグループを追加します。
3. 接続を有効にするための SAML アプリを作成する
3. 接続を有効にするための SAML アプリを作成する
- 左側の Applications を選択し、次に Applications サブ見出しを選択します。
- Create App Integration をクリックします。
- SAML 2.0 を選択し、Next をクリックします。
- アプリケーション名を入力し、Don’t display application icon to users の横にあるチェックボックスをオンにしてから、Next をクリックします。
-
次の値を使用して SAML 設定画面を入力します。
-
次の Attribute Statement を入力します。
- Next をクリックします。
- Feedback 画面で必要な情報を入力し、Finish をクリックします。
- Assignments タブに移動し、上で作成したグループを追加します。
- 新しいアプリの Sign On タブで、Copy metadata URL ボタンをクリックします。
- metadata URL を SAML 設定に追加する に戻って、手順を続けます。
Google SAML を設定する
https://console.clickhouse.cloud/?connection={organizationId}) を案内する必要があります。
Google Web App を作成する
Google Web App を作成する
- Google Admin console (admin.google.com) に移動します。
- Apps をクリックし、左側の Web and mobile apps をクリックします。
- 上部メニューの Add app をクリックし、Add custom SAML app を選択します。
- アプリ名を入力し、Continue をクリックします。
- metadata URL をコピーして保存します。
-
以下の ACS URL と Entity ID を入力します。
- Signed response のチェックボックスをオンにします。
- Name ID Format には EMAIL を選択し、Name ID は Basic Information > Primary email. のままにします。
- Continue をクリックします。
- 次の Attribute mapping を入力します。
- Finish をクリックします。
- アプリを有効にするには、全員に対する OFF をクリックし、設定を全員に対して ON に変更します。画面左側のオプションを選択すると、アクセスをグループまたは組織単位に制限することもできます。
- metadata URL を SAML 設定に追加する に戻って、手順を続けてください。
Azure (Microsoft) SAML を設定する
Azure Enterprise Application を作成する
Azure Enterprise Application を作成する
組織ごとに異なるサインオン URL を使用して、1つのアプリケーションインテグレーションを設定します。
- Microsoft Entra 管理センターにサインインします。
- 左側の Applications > Enterprise applications に移動します。
- 上部メニューで New application をクリックします。
- 上部メニューで Create your own application をクリックします。
- 名前を入力し、Integrate any other application you don’t find in the gallery (Non-gallery) を選択して、Create をクリックします。
- 左側の Users and groups をクリックし、ユーザーを割り当てます。
- 左側の Single sign-on をクリックします。
- SAML をクリックします。
-
以下の設定を使用して、Basic SAML Configuration 画面に入力します。
-
Attributes & Claims で、以下を追加 (A) または更新 (U) します。
- metadata URL をコピーし、metadata URL を SAML 設定に追加する に戻って手順を続けます。
Duo SAML を設定する
Duo 用の汎用 SAML Service Provider を作成する
Duo 用の汎用 SAML Service Provider を作成する
- 汎用 SAML Service Providers 向け Duo Single Sign-On の手順に従ってください。
-
次の Bridge Attribute マッピングを使用します。
-
次の値を使用して、Duo の Cloud Application を更新します。
- metadata URL をコピーし、metadata URL を SAML 設定に追加する に戻って設定を続行します。
仕組み
SAML SSO を使用したユーザー管理
サービスプロバイダー開始型 SSO
https://console.clickhouse.cloud にアクセスしてメールアドレスを入力すると、authentication のために IdP にリダイレクトされることを意味します。お使いの IdP ですでに認証済みのユーザーは、ログインページでメールアドレスを入力しなくても、直接リンクを使って自動的に組織へログインできます。
Multi-org SSO
https://console.clickhouse.cloud/?connection={organizationid}) を使用してください。別の組織にログインする前に、現在の組織から必ずログアウトしてください。
会社のドメインを持つユーザーが https://console.clickhouse.cloud でメールアドレスを入力した際に特定の組織へ誘導されないようにするには、この動作を無効にするよう、SSO 設定を手動で更新するサポートリクエストを送信してください。
追加情報
-
サービスプロバイダー開始型の認証フローのみをサポートしています。 ユーザーは
https://console.clickhouse.cloudにアクセスし、メールアドレスを入力してから、アイデンティティプロバイダーにリダイレクトされる必要があります。ユーザーが URL を覚える必要がないよう、利便性のためにブックマーク用アプリまたはショートカットを追加する手順も用意しています。 - SSO アカウントと非 SSO アカウントは自動的にはリンクされません。 同じメールアドレスを使用していても、ClickHouse のユーザー一覧には同一ユーザーのアカウントが複数表示される場合があります。