قبل أن تبدأ
كيفية إعداد موفّر الهوية (IdP) لديك
الخطوات
1
الوصول إلى إعدادات المؤسسة
انقر على اسم مؤسستك في الزاوية السفلية اليسرى، ثم اختر «تفاصيل المؤسسة».2
تمكين تسجيل الدخول الأحادي عبر SAML
انقر على زر التبديل بجوارEnable SAML single sign-on. اترك هذه الشاشة مفتوحة لأنك ستحتاج إلى الرجوع إليها عدة مرات أثناء عملية الإعداد.3
أنشئ تطبيقًا في موفّر الهوية لديك
أنشئ تطبيقًا في موفّر الهوية لديك، ثم انسخ القيم الظاهرة في شاشةEnable SAML single sign-on إلى إعدادات موفّر الهوية. لمزيد من المعلومات حول هذه الخطوة، راجع موفّر الهوية المناسب أدناه.4
أضِف Metadata URL إلى إعدادات SAML لديك
احصل على Metadata URL من موفّر SAML لديك. ثم عُد إلى ClickHouse Cloud، وانقر على Next: Provide metadata URL والصق عنوان URL في مربع النص.5
الحصول على رمز التحقق من النطاق
انقر علىNext: Verify your domains. أدخل نطاقك في مربع النص، ثم انقر على Check domain. سينشئ النظام رمز تحقق عشوائيًا لتضيفه إلى سجل TXT لدى مزود DNS الخاص بك.6
تحقّق من نطاقك
أنشئ سجل TXT لدى موفّر DNS الخاص بك. انسخTXT record name إلى حقل اسم سجل TXT لدى موفّر DNS الخاص بك. انسخ Value إلى حقل المحتوى لدى موفّر DNS الخاص بك. انقر على Verify and Finish لإتمام العملية.قد يستغرق تحديث سجل DNS والتحقّق منه عدة دقائق. يمكنك مغادرة صفحة الإعداد والعودة لاحقًا لإتمام العملية دون الحاجة إلى البدء من جديد.
7
تحديث الدور الافتراضي ومهلة انتهاء الجلسة
بعد اكتمال إعداد SAML، يمكنك تعيين الدور الافتراضي (أو الأدوار الافتراضية) الذي سيُسنَد إلى جميع المستخدمين عند تسجيل الدخول، كما يمكنك ضبط إعدادات مهلة انتهاء الجلسة. للاطلاع على قائمة بأدوار النظام المتاحة التي يمكن إسنادها، يُرجى مراجعة أدوار Console والأذونات.8
إعداد مستخدم Admin الخاص بك
سيُحتفَظ بالمستخدمين الذين جرى إعدادهم باستخدام طريقة مصادقة مختلفة إلى أن يزيلهم مسؤول في مؤسستك.
- سجّل الخروج من ClickHouse Cloud.
- في موفّر الهوية لديك، أسنِد مستخدم Admin إلى تطبيقات ClickHouse.
- اطلب من المستخدم تسجيل الدخول عبر https://console.clickhouse.cloud/?connection={orgId} (عنوان URL مختصر). ويمكن أن يتم ذلك عبر إشارة مرجعية أنشأتها في الخطوات السابقة. لن يظهر المستخدم في ClickHouse Cloud إلى أن يسجّل دخوله لأول مرة.
- إذا كان دور SAML الافتراضي أي شيء غير Admin، فقد يحتاج المستخدم إلى تسجيل الخروج ثم تسجيل الدخول مرة أخرى باستخدام طريقة المصادقة الأصلية لديه لتحديث دور مستخدم SAML الجديد.
- بالنسبة إلى حسابات البريد الإلكتروني + كلمة المرور، يُرجى استخدام
https://console.clickhouse.cloud/?with=email. - بالنسبة إلى عمليات تسجيل الدخول الاجتماعي، يُرجى النقر على الزر المناسب (Continue with Google أو Continue with Microsoft)
- بالنسبة إلى حسابات البريد الإلكتروني + كلمة المرور، يُرجى استخدام
إن
email في ?with=email أعلاه هي القيمة الحرفية للمعلَمة، وليست عنصرًا نائبًا- سجّل الخروج مرة أخرى ثم سجّل الدخول مجددًا عبر عنوان URL المختصر لإكمال الخطوة الأخيرة أدناه.
9
إزالة طرق المصادقة الأخرى
أزل أي مستخدمين يستخدمون طريقة غير SAML لإكمال التكامل، وقيّد الوصول ليقتصر فقط على المستخدمين القادمين عبر اتصال موفّر الهوية لديك.تكوين SAML في Okta
1. أنشئ مجموعة لإدارة الوصول
1. أنشئ مجموعة لإدارة الوصول
- سجّل الدخول إلى مثيل Okta الخاص بك بصفتك Administrator.
- حدّد Groups من الجانب الأيسر.
- انقر على Add group.
- أدخل اسمًا ووصفًا للمجموعة. ستُستخدم هذه المجموعة للحفاظ على اتساق المستخدمين بين تطبيق SAML وتطبيق الإشارة المرجعية المرتبط به.
- انقر على Save.
- انقر على اسم المجموعة التي أنشأتها.
- انقر على Assign people لتعيين المستخدمين الذين تريد أن يكون لديهم حق الوصول إلى مؤسسة هذه في ClickHouse.
2. أنشئ تطبيق إشارة مرجعية لتمكين المستخدمين من تسجيل الدخول بسلاسة
2. أنشئ تطبيق إشارة مرجعية لتمكين المستخدمين من تسجيل الدخول بسلاسة
- حدّد Applications من الجانب الأيسر، ثم حدّد العنوان الفرعي Applications.
- انقر على Browse App Catalog.
- ابحث عن Bookmark App وحدّده.
- انقر على Add integration.
- حدّد تسمية للتطبيق.
-
أدخل عنوان URL بالشكل التالي:
https://console.clickhouse.cloud/?connection={organizationid} - انتقل إلى علامة التبويب Assignments وأضف المجموعة التي أنشأتها أعلاه.
3. أنشئ تطبيق SAML لتمكين الاتصال
3. أنشئ تطبيق SAML لتمكين الاتصال
- حدّد Applications من الجانب الأيسر، ثم حدّد العنوان الفرعي Applications.
- انقر على Create App Integration.
- حدّد SAML 2.0 ثم انقر على Next.
- أدخل اسمًا لتطبيقك وحدّد مربع الاختيار بجوار Don’t display application icon to users ثم انقر على Next.
-
استخدم القيم التالية لملء شاشة إعدادات SAML.
-
أدخل Attribute Statement التالية.
- انقر على Next.
- أدخل المعلومات المطلوبة في شاشة Feedback ثم انقر على Finish.
- انتقل إلى علامة التبويب Assignments وأضف المجموعة التي أنشأتها أعلاه.
- من علامة التبويب Sign On لتطبيقك الجديد، انقر على زر Copy metadata URL.
- ارجع إلى إضافة metadata URL إلى تكوين SAML الخاص بك لمتابعة العملية.
إعداد Google SAML
https://console.clickhouse.cloud/?connection={organizationId}) لإضافته إلى الإشارات المرجعية إذا كنت تستخدم SSO متعدد المؤسسات.
إنشاء تطبيق ويب في Google
إنشاء تطبيق ويب في Google
- انتقل إلى وحدة تحكم المشرف في Google (admin.google.com).
- انقر على Apps، ثم Web and mobile apps في الجهة اليسرى.
- انقر على Add app من القائمة العلوية، ثم اختر Add custom SAML app.
- أدخل اسمًا للتطبيق ثم انقر على Continue.
- انسخ metadata URL واحفظه في مكان ما.
-
أدخل ACS URL وEntity ID أدناه.
- حدِّد مربع Signed response.
- اختر EMAIL في Name ID Format واترك Name ID على Basic Information > Primary email.
- انقر على Continue.
- أدخل تعيين السمات التالي:
- انقر على Finish.
- لتمكين التطبيق، انقر على OFF للجميع ثم غيّر الإعداد إلى ON للجميع. ويمكن أيضًا تقييد الوصول على مجموعات أو وحدات تنظيمية عبر تحديد الخيارات من الجانب الأيسر للشاشة.
- ارجع إلى إضافة metadata URL إلى تكوين SAML لمتابعة العملية.
تكوين Azure (Microsoft) SAML
إنشاء تطبيق Azure Enterprise
إنشاء تطبيق Azure Enterprise
ستقوم بإعداد تكامل لتطبيق واحد مع عنوان URL منفصل لتسجيل الدخول لكل مؤسسة.
- سجّل الدخول إلى مركز إدارة Microsoft Entra.
- انتقل إلى Applications > Enterprise applications في الجهة اليسرى.
- انقر على New application في القائمة العلوية.
- انقر على Create your own application في القائمة العلوية.
- أدخل اسمًا وحدد Integrate any other application you don’t find in the gallery (Non-gallery)، ثم انقر على Create.
- انقر على Users and groups في الجهة اليسرى وعيّن المستخدمين.
- انقر على Single sign-on في الجهة اليسرى.
- انقر على SAML.
-
استخدم الإعدادات التالية لملء شاشة Basic SAML Configuration.
-
أضف (A) أو حدّث (U) ما يلي ضمن Attributes & Claims:
- انسخ metadata URL ثم ارجع إلى إضافة metadata URL إلى تكوين SAML الخاص بك لمتابعة العملية.
تكوين Duo SAML
إنشاء موفّر خدمة SAML عام لـ Duo
إنشاء موفّر خدمة SAML عام لـ Duo
- اتبع التعليمات الخاصة بـ Duo Single Sign-On for Generic SAML Service Providers.
-
استخدم تعيين Bridge Attribute التالي:
-
استخدم القيم التالية لتحديث Cloud Application في Duo:
- انسخ metadata URL ثم ارجع إلى إضافة metadata URL إلى تكوين SAML الخاص بك لمتابعة العملية.
آلية العمل
إدارة المستخدمين باستخدام SAML SSO
تسجيل الدخول الأحادي الذي يبدأ من موفر الخدمة
https://console.clickhouse.cloud ويُدخلون عنوان بريدهم الإلكتروني ليُعاد توجيههم إلى IdP لإتمام المصادقة. ويمكن للمستخدمين الذين سبق أن تمت مصادقتهم عبر IdP الخاص بك استخدام الرابط المباشر لتسجيل الدخول تلقائيًا إلى مؤسستك من دون إدخال عنوان بريدهم الإلكتروني في صفحة تسجيل الدخول.
SSO متعدد المؤسسات
https://console.clickhouse.cloud/?connection={organizationid}) لتسجيل الدخول إلى كل مؤسسة على حدة. احرص على تسجيل الخروج من إحدى المؤسسات قبل تسجيل الدخول إلى أخرى.
إذا كنت لا تريد توجيه المستخدمين الذين يحملون نطاق شركتك إلى مؤسسة معيّنة عند إدخال عنوان بريد إلكتروني على https://console.clickhouse.cloud، فأرسل تذكرة دعم لتحديث إعدادات SSO يدويًا وإيقاف هذا السلوك.
معلومات إضافية
-
نحن لا ندعم إلا تدفقات المصادقة التي تبدأ من موفر الخدمة. يجب على المستخدمين الانتقال إلى
https://console.clickhouse.cloudوإدخال عنوان بريد إلكتروني لكي تتم إعادة توجيههم إلى موفر الهوية الخاص بك. كما نوفّر إرشادات لإضافة تطبيق إلى الإشارات المرجعية أو إنشاء اختصار، لراحتك وحتى لا يضطر المستخدمون لديك إلى تذكّر عنوان URL. - نحن لا نربط تلقائيًا بين حسابات SSO والحسابات غير المرتبطة بـ SSO. قد ترى عدة حسابات للمستخدمين لديك في قائمة مستخدمي ClickHouse حتى إذا كانوا يستخدمون عنوان البريد الإلكتروني نفسه.