시작하기 전에
IdP 구성 방법
절차
1
조직 설정 열기
왼쪽 하단의 조직 이름을 클릭한 다음 “Organization details”를 선택하십시오.2
SAML Single Sign-On 사용 설정
Enable SAML single sign-on 옆의 토글을 클릭하세요. 설정 과정에서 이 화면을 여러 번 다시 확인하게 되므로 열린 상태로 유지하세요.3
IdP(Identity Provider)에서 애플리케이션 만들기
IdP(Identity Provider)에서 애플리케이션을 만들고Enable SAML single sign-on 화면의 값을 IdP(Identity Provider) 구성에 복사하십시오. 이 단계에 대한 자세한 내용은 아래의 IdP(Identity Provider)별 안내를 참조하십시오.4
메타데이터 URL을 SAML 구성에 추가
SAML 제공업체에서Metadata URL을 가져오십시오. ClickHouse Cloud로 돌아가 다음: 메타데이터 URL 제공을 클릭한 다음 텍스트 상자에 URL을 붙여넣으십시오.5
도메인 확인 코드 가져오기
Next: Verify your domains를 클릭하십시오. 텍스트 상자에 도메인을 입력한 다음 Check domain을 클릭하십시오. 그러면 DNS 제공업체의 TXT 레코드에 추가할 임의의 확인 코드가 생성됩니다.6
도메인 확인
DNS provider에서 TXT 레코드를 생성하십시오.TXT record name을 DNS provider의 TXT 레코드 Name 필드에 복사하고, Value를 DNS provider의 Content 필드에 복사하십시오. 프로세스를 완료하려면 Verify and Finish를 클릭하십시오.DNS 레코드가 업데이트되고 확인되기까지 몇 분 정도 걸릴 수 있습니다. 설정 페이지를 나갔다가 나중에 돌아와도 처음부터 다시 시작하지 않고 프로세스를 완료할 수 있습니다.
7
기본 역할 및 세션 timeout 업데이트
SAML 설정이 완료되면 로그인 시 모든 사용자에게 할당할 기본 역할을 설정하고, 세션 timeout 설정도 조정할 수 있습니다. 할당 가능한 시스템 역할 목록은 Console roles and permissions를 참조하십시오.8
관리자 사용자 설정
다른 인증 메서드로 구성된 사용자는 조직의 관리자가 제거할 때까지 그대로 유지됩니다.
- ClickHouse Cloud에서 로그아웃합니다.
- IdP(Identity Provider)에서 관리자 사용자를 ClickHouse 애플리케이션에 할당합니다.
- 해당 사용자에게 https://console.clickhouse.cloud/?connection={orgId}(바로가기 URL)를 통해 로그인하도록 안내합니다. 이전 단계에서 만든 북마크를 사용해도 됩니다. 사용자가 처음 로그인하기 전에는 ClickHouse Cloud에 표시되지 않습니다.
- 기본 SAML 역할이 Admin이 아닌 경우, 새 SAML 사용자의 역할을 업데이트하려면 원래 인증 메서드로 로그아웃한 후 다시 로그인해야 할 수 있습니다.
- 이메일 + 비밀번호 계정의 경우
https://console.clickhouse.cloud/?with=email을 사용하십시오. - 소셜 로그인의 경우 해당 버튼(Continue with Google 또는 Continue with Microsoft)을 클릭하십시오.
- 이메일 + 비밀번호 계정의 경우
위의
?with=email에서 email은 자리 표시자가 아니라 리터럴 매개변수 값입니다.- 아래의 마지막 단계를 완료하려면 한 번 더 로그아웃한 다음 바로가기 URL을 통해 다시 로그인합니다.
9
다른 인증 메서드 제거
통합을 완료하고 IdP(Identity Provider) 연결에서 시작된 사용자만 액세스할 수 있도록 제한하려면, SAML이 아닌 인증 메서드를 사용하는 사용자를 모두 제거하십시오.Okta SAML 구성
1. 액세스 관리를 위한 그룹 만들기
1. 액세스 관리를 위한 그룹 만들기
- Administrator 권한으로 Okta 인스턴스에 로그인합니다.
- 왼쪽에서 Groups를 선택합니다.
- Add group을 클릭합니다.
- 그룹 이름과 설명을 입력합니다. 이 그룹은 SAML 앱과 연결된 북마크 앱 간에 사용자 할당을 일관되게 유지하는 데 사용됩니다.
- Save를 클릭합니다.
- 생성한 그룹의 이름을 클릭합니다.
- 이 ClickHouse 조직에 액세스할 사용자를 할당하려면 Assign people을 클릭합니다.
2. 사용자가 원활하게 로그인할 수 있도록 북마크 앱 만들기
2. 사용자가 원활하게 로그인할 수 있도록 북마크 앱 만들기
- 왼쪽에서 Applications를 선택한 다음, Applications 하위 메뉴를 선택합니다.
- Browse App Catalog를 클릭합니다.
- Bookmark App을 검색해 선택합니다.
- Add integration을 클릭합니다.
- 앱의 레이블을 선택합니다.
-
URL을
https://console.clickhouse.cloud/?connection={organizationid}로 입력합니다. - Assignments 탭으로 이동한 다음 위에서 만든 그룹을 추가합니다.
3. 연결 활성화를 위한 SAML 앱 만들기
3. 연결 활성화를 위한 SAML 앱 만들기
- 왼쪽에서 Applications를 선택한 다음, Applications 하위 메뉴를 선택합니다.
- Create App Integration을 클릭합니다.
- SAML 2.0을 선택하고 Next를 클릭합니다.
- 애플리케이션 이름을 입력하고 Don’t display application icon to users 옆의 확인란을 선택한 다음 Next를 클릭합니다.
-
다음 값으로 SAML 설정 화면을 입력합니다.
-
다음 Attribute Statement를 입력합니다.
- Next를 클릭합니다.
- Feedback 화면에서 요청된 정보를 입력한 후 Finish를 클릭합니다.
- Assignments 탭으로 이동한 다음 위에서 만든 그룹을 추가합니다.
- 새 앱의 Sign On 탭에서 Copy metadata URL 버튼을 클릭합니다.
- 계속 진행하려면 메타데이터 URL을 SAML 구성에 추가로 돌아갑니다.
Google SAML 구성
https://console.clickhouse.cloud/?connection={organizationId})를 제공해야 합니다.
Google 웹 앱 만들기
Google 웹 앱 만들기
- Google Admin 콘솔(admin.google.com)로 이동합니다.
- Apps를 클릭한 다음, 왼쪽에서 Web and mobile apps를 클릭합니다.
- 상단 메뉴에서 Add app을 클릭한 다음 Add custom SAML app을 선택합니다.
- 앱 이름을 입력하고 Continue를 클릭합니다.
- 메타데이터 URL을 복사해 따로 저장합니다.
-
아래 값을 사용해 ACS URL과 Entity ID를 입력합니다.
- Signed response 체크박스를 선택합니다.
- Name ID Format에는 EMAIL을 선택하고, Name ID는 Basic Information > Primary email로 그대로 둡니다.
- Continue를 클릭합니다.
- 다음 속성 매핑을 입력합니다.
- Finish를 클릭합니다.
- 앱을 사용 설정하려면 모든 사용자에 대해 OFF를 클릭한 뒤 설정을 모든 사용자에 대해 ON으로 변경합니다. 화면 왼쪽의 옵션을 선택해 그룹 또는 조직 단위로 액세스를 제한할 수도 있습니다.
- 계속하려면 메타데이터 URL을 SAML 구성에 추가로 돌아갑니다.
Azure (Microsoft) SAML 구성
Azure Enterprise 애플리케이션 만들기
Azure Enterprise 애플리케이션 만들기
각 조직에 대해 별도의 Single Sign-On URL을 사용하여 애플리케이션 통합 하나를 설정합니다.
- Microsoft Entra 관리 센터에 로그인합니다.
- 왼쪽 메뉴에서 Applications > Enterprise 애플리케이션으로 이동합니다.
- 상단 메뉴에서 New application을 클릭합니다.
- 상단 메뉴에서 Create your own application을 클릭합니다.
- 이름을 입력하고 **Integrate any other application you don’t find in the gallery (Non-gallery)**를 선택한 다음 Create를 클릭합니다.
- 왼쪽에서 Users and groups를 클릭한 다음 사용자를 할당합니다.
- 왼쪽에서 Single sign-on을 클릭합니다.
- SAML을 클릭합니다.
-
다음 설정을 사용해 Basic SAML Configuration 화면을 채웁니다.
-
Attributes & Claims 아래에서 다음 항목을 추가(A)하거나 업데이트(U)합니다.
- 메타데이터 URL을 복사한 다음, 메타데이터 URL을 SAML 구성에 추가하기로 돌아가 계속 진행합니다.
Duo SAML 구성
Duo용 Generic SAML 서비스 공급자 생성
Duo용 Generic SAML 서비스 공급자 생성
- Generic SAML 서비스 공급자용 Duo Single Sign-On의 안내를 따르십시오.
-
다음 Bridge Attribute 매핑을 사용하십시오:
-
다음 값을 사용하여 Duo의 Cloud 애플리케이션을 업데이트하십시오:
- 메타데이터 URL을 복사한 후 메타데이터 URL을 SAML 구성에 추가로 돌아가 다음 단계를 진행하십시오.
동작 방식
SAML SSO를 사용한 사용자 관리
서비스 제공자 시작 SSO
https://console.clickhouse.cloud로 이동해 이메일 주소를 입력한 뒤 인증을 위해 IdP로 리디렉션됩니다. 이미 IdP를 통해 인증된 사용자는 직접 링크를 사용해 로그인 페이지에서 이메일 주소를 입력하지 않고도 조직에 자동으로 로그인할 수 있습니다.
Multi-org SSO
https://console.clickhouse.cloud/?connection={organizationid})를 사용하십시오. 다른 조직에 로그인하기 전에 현재 조직에서 반드시 로그아웃하십시오.
회사 도메인을 사용하는 사용자가 https://console.clickhouse.cloud에서 이메일 주소를 입력할 때 특정 조직으로 자동 연결되지 않도록 하려면, 이 동작을 제거할 수 있게 SSO 설정을 수동으로 업데이트해 달라는 지원 티켓을 제출하십시오.
추가 정보
-
서비스 제공자 시작(service provider-initiated) 인증 흐름만 처리합니다. 사용자는
https://console.clickhouse.cloud로 이동하여 이메일 주소를 입력해야 IdP(Identity Provider)로 리디렉션됩니다. 사용자가 URL을 기억할 필요가 없도록, 편의를 위해 북마크 애플리케이션 또는 바로가기를 추가하는 방법도 안내합니다. - SSO 계정과 비SSO 계정을 자동으로 연결하지 않습니다. 동일한 이메일 주소를 사용하더라도 ClickHouse 사용자 목록에 하나의 사용자에 대해 여러 계정이 표시될 수 있습니다.