O provisionamento SCIM está em prévia privada.
Antes de começar
- A função Admin na sua organização do ClickHouse Cloud.
- SAML SSO já configurado entre seu IdP e o ClickHouse Cloud. O SCIM cria as contas de usuário; essas contas fazem login por SAML, então o SSO precisa estar funcionando antes.
- Acesso de superadministrador ao seu tenant do Okta, com permissão para instalar aplicativos e configurar o provisionamento.
- Uma lista das funções que você quer atribuir por meio do SCIM (por exemplo: Admins, Developers, Read-only). Defina isso com antecedência — você criará grupos correspondentes no Okta.
Como o SCIM funciona com o ClickHouse Cloud
- Um administrador no Okta atribui um usuário — diretamente ou por meio de um grupo — ao aplicativo ClickHouse Cloud.
- O Okta faz uma chamada ao endpoint SCIM do ClickHouse Cloud via HTTPS, autenticada com um token gerado por você.
- O ClickHouse Cloud cria o usuário na sua organização e atribui roles com base na associação a grupos no Okta.
- O usuário acessa o ClickHouse Cloud por meio do seu fluxo SAML SSO existente.
- Alterações de profile, mudanças de grupo e desativação no Okta são propagadas automaticamente para o ClickHouse Cloud.
Configure o SCIM na sua organização do ClickHouse Cloud
1
Ative o SCIM
Faça login no ClickHouse Cloud Console como administrador da organização e abra Organization settings → SAML and SCIM settings → SCIM Configuration.Clique emEnable SCIM. O SCIM é liberado assim que o SAML SSO é conectado — se a opção estiver desabilitada, conclua primeiro a configuração do SAML.Uma URL do endpoint do SCIM é gerada, no formato:2
Gere um token de acesso do SCIM
Localize a seçãoCreate an API key e escolha uma data de expiração.Clique em Generate key. O token é exibido uma única vez, como uma chave (com prefixo scim_) e um segredo. Copie ambos imediatamente e armazene-os em um gerenciador de segredos seguro — eles não poderão ser recuperados depois. Se você os perder, revogue o token e gere um novo.3
Defina o mapeamento de função
No painel SCIM Configuration, clique em Map roles in “Users and roles” (ou navegue diretamente por Users and roles → Roles).Os grupos do SCIM são associados às funções do ClickHouse Cloud pelo nome, com algumas regras importantes:- Você não pode mapear um grupo SCIM para uma função predefinida do sistema. Os mapeamentos do SCIM se aplicam apenas a funções personalizadas. Se você precisar expor uma capacidade em nível de sistema por meio do SCIM, crie uma função personalizada que reúna as permissões desejadas.
- Nomes correspondentes são vinculados automaticamente. Se uma função personalizada tiver o mesmo nome do grupo SCIM recebido, o ClickHouse Cloud fará a vinculação automaticamente — não é necessário mapeamento manual.
- Para usar um nome de função diferente do nome do grupo, crie a função personalizada com o nome desejado e, em seguida, defina o campo SCIM group com o nome do grupo SCIM ao qual ela deve se associar.
- Grupos não mapeados criam novas funções. Se o Okta enviar um grupo que não corresponda ao nome de uma função existente e não seja referenciado pelo campo
SCIM groupde nenhuma função, o ClickHouse Cloud criará uma nova função personalizada com o nome desse grupo. Depois, você poderá conceder a ela as permissões desejadas.
Configure o aplicativo ClickHouse Cloud no Okta
1
Abra o aplicativo do ClickHouse Cloud no Okta
No Okta Admin Console, vá para Applications → Applications e procure o aplicativo que você criou ao configurar o SAML SSO para o ClickHouse Cloud. Abra-o.Se você ainda não criou o aplicativo SAML, siga primeiro o guia de configuração do SAML SSO — o provisionamento SCIM é configurado no mesmo aplicativo.Na guia General, localize a seção App Settings e clique emEdit. Em Provisioning, selecione SCIM e clique em Save.O aplicativo agora exibe uma guia Provisioning.2
Conecte o Okta ao endpoint SCIM
Abra a aba Provisioning do aplicativo e clique emEdit. Preencha o formulário:- URL base do conector SCIM — a URL do endpoint SCIM mencionada anteriormente.
- Campo de identificador exclusivo para usuários —
userName. - Ações de provisionamento compatíveis — selecione todas as opções a seguir:
- Importar novos usuários e atualizações de perfil
- Enviar novos usuários
- Enviar atualizações de perfil
- Enviar grupos
- Importar grupos
- Modo de autenticação —
Basic Auth.- Nome de usuário — a chave do token SCIM (ela começa com
scim_). - Senha — o segredo do token SCIM.
- Nome de usuário — a chave do token SCIM (ela começa com
Test Connector Configuration. Você deverá ver uma confirmação em verde. Se falhar, vá para Solução de problemas.Clique em Save.3
Configurar o comportamento do Provisioning
Ainda na aba Provisioning, clique emTo App na barra lateral esquerda. Clique em Edit e ative:Clique em
Save e, em seguida, volte para as abas Sign On / Provisioning do aplicativo para confirmar que as configurações foram aplicadas.4
Mapear atributos do usuário
O Okta e o ClickHouse Cloud precisam estar alinhados sobre como os campos do usuário são mapeados. Na aba Provisioning, clique emTo App e revise os Attribute Mappings da sua aplicação. Os padrões da aplicação SAML do Okta geralmente são suficientes — confira a tabela abaixo:Você pode adicionar atributos opcionais, como departamento, gerente e localidade — o ClickHouse Cloud os armazena no perfil do usuário, mas atualmente não os usa para permissões. Tudo o que estiver fora do conjunto padrão do SCIM é ignorado pelo ClickHouse Cloud.
5
Enviar grupos e atribuir usuários
É aqui que as funções são aplicadas automaticamente.Crie grupos no Okta. Para cada mapeamento de função que você configurou anteriormente, crie ou identifique um grupo no Okta com o mesmo nome de exibição exato. Por exemplo, se o seu mapeamento dizClickHouse-Admins → Admin, crie um grupo chamado ClickHouse-Admins no Okta.Abra o grupo que você acabou de criar e clique em Assign people para adicionar um membro.Em seguida, associe o aplicativo SCIM ao mesmo grupo para que a associação à função e o acesso ao aplicativo permaneçam sincronizados.Envie os grupos. Na guia Provisioning do aplicativo, clique em Push Groups → Find groups by name, procure seu grupo e clique em Save. Repita o processo para cada grupo de função. Cada um deverá exibir Push Status como Active (Pushed) depois de provisionado.Atribua usuários. Você tem duas opções:- Via grupos (recomendado). Adicione usuários aos grupos do Okta que você acabou de enviar. Eles serão provisionados no ClickHouse Cloud e receberão automaticamente a função correspondente.
- Diretamente. Na guia Assignments do aplicativo, clique em
Assign → Assign to Peoplee selecione usuários individuais. Eles serão provisionados com a função padrão, a menos que também estejam em um grupo enviado.
Teste a integração
Se alguma etapa falhar, corrija o problema subjacente antes de continuar — os sintomas normalmente se acumulam.
Boas práticas para produção
Solução de problemas
”Test connector configuration” falha no Okta
- Confirme se o SCIM está habilitado no Console do ClickHouse Cloud.
- Confirme se a URL base no Okta corresponde exatamente ao URL do endpoint SCIM exibido no Console do ClickHouse Cloud — o ID da organização deve estar correto.
- Confirme se a chave e o segredo do token foram colados sem espaços em branco no início ou no fim.
- Se você rotacionou os tokens, certifique-se de que está usando a nova chave e o novo segredo, não o par anterior.
Os usuários são criados, mas não têm permissões
- Verifique se você adicionou uma linha em Map roles in “Users and roles” para a role esperada.
- Verifique se o nome do grupo no Okta corresponde exatamente ao nome do grupo SCIM no mapeamento, incluindo maiúsculas/minúsculas e hífens.
- Se a sua configuração provisiona intencionalmente alguns usuários sem grupo, confirme se a Default role está definida.
Usuário duplicado na lista de membros
O envio do grupo falha com “displayName not recognised”
Usuários desativados ainda aparecem como membros
Fiz a rotação do token SCIM e agora o Okta está falhando
Test Connector Configuration para confirmar. Quando o Provisioning voltar a ficar verde, revogue o token antigo no ClickHouse Cloud Console.
Perdi o token do SCIM
Perguntas frequentes
- o ID da sua organização,
- o ID do seu aplicativo no Okta, e
- uma captura de tela da task ou do teste que falhou nos logs do Okta.