Поддержка SCIM-провижининга доступна в рамках закрытой предварительной версии.
Перед началом
- Роль Admin в вашей организации ClickHouse Cloud.
- Уже настроенный SAML SSO между вашим IdP и ClickHouse Cloud. SCIM создаёт учётные записи пользователей; эти учётные записи выполняют вход через SAML, поэтому сначала должен работать SSO.
- Доступ super-admin к вашему тенанту Okta с разрешением устанавливать приложения и настраивать провижининг.
- Список ролей, которые вы хотите назначать через SCIM (например: Admins, Developers, Read-only). Определите это заранее — затем вы создадите соответствующие группы в Okta.
Как работает SCIM в ClickHouse Cloud
- Администратор в Okta назначает пользователя приложению ClickHouse Cloud — напрямую или через группу.
- Okta обращается к конечной точке SCIM ClickHouse Cloud по HTTPS, используя для аутентификации созданный вами токен.
- ClickHouse Cloud создает пользователя в вашей организации и назначает роли на основе членства в группах Okta.
- Пользователь входит в ClickHouse Cloud через уже настроенный у вас вход по SAML SSO.
- Изменения профиля, состава групп и деактивация в Okta автоматически передаются в ClickHouse Cloud.
Настройка SCIM для вашей организации ClickHouse Cloud
1
Включите SCIM
Войдите в консоль ClickHouse Cloud с правами администратора организации и откройте Organization settings → SAML and SCIM settings → SCIM Configuration.
Enable SCIM. SCIM становится доступен после подключения SAML SSO — если опция неактивна, сначала завершите настройку SAML.
2
Сгенерируйте токен доступа SCIM
Найдите разделCreate an API key и выберите дату истечения срока действия.Нажмите Generate key. Токен отображается один раз в виде key (с префиксом scim_) и secret. Сразу скопируйте оба значения и сохраните их в защищённом менеджере secrets — позже получить их снова не получится. Если вы их потеряете, отзовите токен и сгенерируйте новый.
3
Настройте сопоставление ролей
В панели SCIM Configuration нажмите Map roles in “Users and roles” (или перейдите напрямую через Users and roles → Roles).Группы SCIM связываются с ролями ClickHouse Cloud по имени, при этом важно учитывать несколько правил:- Нельзя сопоставить группу SCIM с предопределённой системной ролью. Сопоставления SCIM применяются только к пользовательским ролям. Если вам нужно предоставить через SCIM возможность системного уровня, создайте пользовательскую роль с нужными разрешениями.
- При совпадении имён связь создаётся автоматически. Если пользовательская роль имеет то же имя, что и входящая группа SCIM, ClickHouse Cloud свяжет их автоматически — ручное сопоставление не требуется.
- Если имя роли должно отличаться от имени группы, создайте пользовательскую роль с нужным именем, а затем укажите в её поле SCIM group имя группы SCIM, с которой она должна связываться.
- Для несопоставленных групп создаются новые роли. Если Okta отправляет группу, имя которой не совпадает с именем существующей роли и не указано ни в одном поле
SCIM group, ClickHouse Cloud создаст новую пользовательскую роль с именем этой группы. После этого вы сможете выдать ей нужные разрешения.
Настройка приложения ClickHouse Cloud в Okta
1
Откройте приложение ClickHouse Cloud в Okta
В консоли администратора Okta перейдите в Applications → Applications и найдите приложение, которое вы создали при настройке SAML SSO для ClickHouse Cloud. Откройте его.Если вы еще не создали SAML-приложение, сначала воспользуйтесь руководством по настройке SAML SSO — SCIM-провизионинг настраивается в том же приложении.На вкладке General найдите раздел App Settings и нажмитеEdit. В разделе Provisioning выберите SCIM, затем нажмите Save.

2
Подключите Okta к конечной точке SCIM
Откройте вкладку Provisioning приложения и нажмитеEdit. Заполните форму:- SCIM connector base URL — URL конечной точки SCIM, который вы получили ранее.
- Unique identifier field for users —
userName. - Supported provisioning actions — выберите все перечисленные ниже пункты:
- Import New Users and Profile Updates
- Push New Users
- Push Profile Updates
- Push Groups
- Import Groups
- Authentication Mode —
Basic Auth.-
Username — ключ токена SCIM (начинается с
scim_). -
Password — секрет токена SCIM.


-
Username — ключ токена SCIM (начинается с
Test Connector Configuration. Вы должны увидеть зеленое подтверждение. Если проверка не пройдет, перейдите к разделу Troubleshooting.
Save.3
Настройте поведение Provisioning
Находясь на вкладке Provisioning, нажмитеTo App на левой боковой панели. Нажмите Edit и включите:
Save, затем вернитесь на вкладки Sign On / Provisioning приложения, чтобы убедиться, что настройки применены.
4
Настройте сопоставление атрибутов пользователей
Okta и ClickHouse Cloud должны одинаково сопоставлять пользовательские поля. На вкладке Provisioning нажмитеTo App и проверьте Attribute Mappings для вашего приложения. Значения по умолчанию в приложении Okta SAML обычно подходят — сверьтесь с таблицей ниже:Вы можете добавить необязательные атрибуты, такие как department, manager и location — ClickHouse Cloud сохраняет их в профиле пользователя, но пока не использует для разрешений. Всё, что выходит за рамки стандартного набора SCIM, на стороне ClickHouse Cloud игнорируется.
5
Отправка групп и назначение пользователей
Здесь роли назначаются автоматически.Создайте группы в Okta. Для каждого сопоставления ролей, которое вы настроили ранее, создайте или найдите в Okta группу с точно таким же отображаемым именем. Например, если в сопоставлении указаноClickHouse-Admins → Admin, создайте в Okta группу с именем ClickHouse-Admins.
Assign people, чтобы добавить в нее пользователя.


Push Groups → Find groups by name, найдите нужную группу и нажмите Save. Повторите это для каждой ролевой группы. После Provisioning у каждой из них должен отображаться Push Status со значением Active (Pushed).
- Через группы (рекомендуется). Добавьте пользователей в группы Okta, которые вы только что отправили. Они будут автоматически добавлены в ClickHouse Cloud и получат соответствующую роль.
- Напрямую. На вкладке Assignments приложения нажмите
Assign → Assign to Peopleи выберите отдельных пользователей. Им будет назначена роль Default role, если только они также не входят в отправленную группу.
Протестируйте интеграцию

Если какой-либо шаг не выполняется, устраните основную проблему, прежде чем продолжать — обычно такие проблемы усугубляются.
Рекомендации для продакшна
Устранение неполадок
Сбой при выполнении команды “Проверить конфигурацию коннектора” в Okta
- Убедитесь, что SCIM включен в консоли ClickHouse Cloud.
- Убедитесь, что базовый URL в Okta в точности совпадает с URL конечной точки SCIM, показанным в консоли Cloud, — идентификатор организации должен быть указан верно.
- Убедитесь, что ключ токена и секрет вставлены без пробелов в начале и конце.
- Если вы ротировали токены, убедитесь, что используете новый ключ и секрет, а не предыдущую пару.
Пользователи создаются, но не получают разрешений
- Проверьте, что в разделе Сопоставление ролей в “Users and roles” добавлена строка для нужной роли.
- Проверьте, что имя группы Okta точно совпадает с именем группы SCIM в сопоставлении, включая регистр и дефисы.
- Если в вашей конфигурации часть пользователей намеренно создаётся без группы, убедитесь, что задана Роль по умолчанию.
Дубликат пользователя в списке участников
Ошибка при отправке группы: “displayName not recognised”
Деактивированные пользователи по-прежнему отображаются как участники
Я сменил токен SCIM, и теперь Okta не работает
Test Connector Configuration, чтобы проверить конфигурацию. Когда провижининг снова станет зеленым, отзовите старый токен в консоли ClickHouse Cloud.
Я потерял токен SCIM
Часто задаваемые вопросы
- идентификатор вашей организации,
- идентификатор вашего приложения Okta и
- скриншот неудачной задачи или теста из журналов Okta.