تتوفر ميزة التزويد عبر SCIM ضمن المعاينة الخاصة.
قبل أن تبدأ
- دور Admin في مؤسسة ClickHouse Cloud الخاصة بك.
- أن يكون SAML SSO مُعَدًّا بالفعل بين IdP لديك وClickHouse Cloud. ينشئ SCIM حسابات المستخدمين، وتُسجِّل هذه الحسابات الدخول عبر SAML، لذا يجب أن يكون SSO يعمل أولًا.
- صلاحية المشرف الفائق (super-admin) على مستأجر Okta الخاص بك، مع إذن بتثبيت التطبيقات وتهيئة التزويد.
- قائمة بالأدوار التي تريد تعيينها عبر SCIM (على سبيل المثال: Admins وDevelopers وRead-only). حدِّد ذلك مسبقًا — إذ ستنشئ مجموعات مطابقة في Okta.
كيفية عمل SCIM مع ClickHouse Cloud
- يخصّص مسؤول في Okta مستخدمًا — مباشرةً أو عبر مجموعة — لتطبيق ClickHouse Cloud.
- يستدعي Okta نقطة النهاية الخاصة بـ SCIM في ClickHouse Cloud عبر HTTPS، مع المصادقة باستخدام رمز مميّز تُنشئه.
- ينشئ ClickHouse Cloud المستخدم في مؤسستك ويُسنِد إليه الأدوار استنادًا إلى عضويته في مجموعات Okta.
- يسجّل المستخدم دخوله إلى ClickHouse Cloud من خلال تدفّق SAML SSO الحالي لديك.
- تُطبَّق تلقائيًا على ClickHouse Cloud تغييرات الملف الشخصي، وتغييرات المجموعات، وإلغاء التنشيط في Okta.
تكوين SCIM على مؤسسة ClickHouse Cloud الخاصة بك
1
تمكين SCIM
سجّل الدخول إلى ClickHouse Cloud Console بصفة مسؤول المؤسسة، ثم افتح Organization settings → SAML and SCIM settings → SCIM Configuration.
Enable SCIM. يصبح SCIM متاحًا بمجرد ربط SAML SSO — إذا كان الخيار باللون الرمادي، فأكمِل إعداد SAML أولًا.
2
إنشاء رمز وصول لـ SCIM
انتقل إلى قسمCreate an API key واختر تاريخ انتهاء الصلاحية.انقر على Generate key. سيظهر الرمز مرة واحدة فقط على شكل مفتاح (ببادئة scim_) وسر. انسخ كليهما فورًا وخزّنهما في أداة آمنة لإدارة الأسرار — ولن تتمكن من استرجاعهما لاحقًا. إذا فقدتهما، فألغِ الرمز وأنشئ رمزًا جديدًا.
3
تحديد تعيين الأدوار
من لوحة SCIM Configuration، انقر على Map roles in “Users and roles” (أو انتقل مباشرة عبر Users and roles → Roles).ترتبط مجموعات SCIM بأدوار ClickHouse Cloud حسب الاسم، مع بعض القواعد التي ينبغي مراعاتها:- لا يمكنك ربط مجموعة SCIM بدور نظام مُعرّف مسبقًا. تنطبق تعيينات SCIM على الأدوار المخصصة فقط. إذا كنت بحاجة إلى إتاحة إمكانية على مستوى النظام عبر SCIM، فأنشئ دورًا مخصصًا يضم الأذونات التي تريدها.
- الأسماء المتطابقة تُربط تلقائيًا. إذا كان للدور المخصص الاسم نفسه لمجموعة SCIM الواردة، فسيقوم ClickHouse Cloud بربطهما تلقائيًا — من دون الحاجة إلى تعيين يدوي.
- إذا أردت استخدام اسم دور مختلف عن اسم المجموعة، فأنشئ الدور المخصص بالاسم الذي تريده، ثم اضبط الحقل SCIM group على اسم مجموعة SCIM التي يجب أن يرتبط بها.
- المجموعات غير المعيّنة تُنشئ أدوارًا جديدة. إذا دفع Okta مجموعة لا تطابق اسم دور موجود، ولم تكن مُشارًا إليها في الحقل
SCIM groupلأي دور، فسينشئ ClickHouse Cloud دورًا مخصصًا جديدًا باسم تلك المجموعة. وبعد ذلك يمكنك منحه الأذونات التي تريدها.
إعداد تطبيق ClickHouse Cloud في Okta
1
افتح تطبيق ClickHouse Cloud في Okta
في Okta Admin Console، انتقل إلى Applications → Applications وابحث عن التطبيق الذي أنشأته عند إعداد SAML SSO لـ ClickHouse Cloud. ثم افتحه.إذا لم تكن قد أنشأت تطبيق SAML بعد، فاتبع أولاً دليل إعداد SAML SSO — إذ يتم إعداد SCIM provisioning على التطبيق نفسه.في علامة التبويب General، ابحث عن قسم App Settings وانقر علىEdit. ضمن Provisioning، اختر SCIM، ثم انقر على Save.

2
صِل Okta بنقطة نهاية SCIM
افتح علامة التبويب Provisioning الخاصة بالتطبيق وانقر علىEdit. املأ النموذج:- SCIM connector base URL — عنوان URL الأساسي لموصل SCIM الذي ذكرناه سابقًا.
- Unique identifier field for users —
userName. - Supported provisioning actions — حدِّد جميع الخيارات التالية:
- Import New Users and Profile Updates
- Push New Users
- Push Profile Updates
- Push Groups
- Import Groups
- Authentication Mode —
Basic Auth.-
Username — مفتاح رمز SCIM (يبدأ بـ
scim_). -
Password — القيمة السرية لرمز SCIM.


-
Username — مفتاح رمز SCIM (يبدأ بـ
Test Connector Configuration. ينبغي أن تظهر لك رسالة تأكيد باللون الأخضر. إذا فشل الاختبار، فانتقل إلى استكشاف الأخطاء وإصلاحها.
Save.3
تكوين سلوك التوفير
وأنت لا تزال في تبويب Provisioning، انقرTo App في الشريط الجانبي الأيسر. انقر Edit ثم فعِّل ما يلي:
Save، ثم ارجع إلى علامتَي التبويب Sign On / Provisioning في التطبيق للتأكد من تطبيق الإعدادات.
4
تعيين سمات المستخدم
يجب أن يتوافق Okta وClickHouse Cloud في كيفية مطابقة حقول المستخدم. في علامة التبويب Provisioning، انقر علىTo App وراجع Attribute Mappings الخاصة بتطبيقك. تكون الإعدادات الافتراضية في تطبيق Okta SAML مناسبةً عادةً — تأكد من مطابقتها للجدول أدناه:يمكنك إضافة سمات اختيارية مثل القسم، والمدير، والموقع — إذ يخزّن ClickHouse Cloud هذه السمات في ملف تعريف المستخدم، لكنه لا يستخدمها اليوم للأذونات. وأي شيء خارج مجموعة SCIM القياسية يتم تجاهله من جانب ClickHouse Cloud.
5
دفع المجموعات وتعيين المستخدمين
هنا تُطبَّق الأدوار تلقائيًا.أنشئ مجموعات في Okta. لكل تعيين أدوار أعددته سابقًا، أنشئ أو حدِّد مجموعة في Okta تحمل اسم العرض نفسه تمامًا. على سبيل المثال، إذا كان التعيين لديك يقولClickHouse-Admins → Admin، فأنشئ مجموعة باسم ClickHouse-Admins في Okta.
Assign people لإضافة عضو إليها.


Push Groups → Find groups by name، وابحث عن مجموعتك، ثم انقر على Save. كرر ذلك لكل مجموعة أدوار. يجب أن تظهر لكل مجموعة Push Status بالقيمة Active (Pushed) بعد اكتمال التزويد.
- عبر المجموعات (موصى به). أضف المستخدمين إلى مجموعات Okta التي دفعتها للتو. سيُزوَّدون إلى ClickHouse Cloud ويُسند إليهم الدور المطابق تلقائيًا.
- مباشرةً. في علامة التبويب Assignments الخاصة بالتطبيق، انقر على
Assign → Assign to Peopleوحدد المستخدمين بشكل فردي. سيُزوَّدون بـ الدور الافتراضي ما لم يكونوا أيضًا ضمن مجموعة مدفوعة.
اختبر التكامل

إذا فشلت أي خطوة، فأصلح المشكلة الأساسية قبل المتابعة — إذ غالبًا ما تتفاقم الأعراض.
أفضل الممارسات لبيئة الإنتاج
استكشاف الأخطاء وإصلاحها
يفشل “اختبار تكوين الموصل” في Okta
- تأكد من أن SCIM مفعّل في ClickHouse Cloud Console.
- تأكد من أن عنوان URL الأساسي في Okta يطابق تمامًا عنوان URL لنقطة نهاية SCIM المعروض في ClickHouse Cloud Console — ويجب أن يكون معرّف المؤسسة صحيحًا.
- تأكد من لصق مفتاح الرمز والسر من دون أي مسافات بيضاء في البداية أو النهاية.
- إذا كنت قد دوّرت الرموز، فتأكد من أنك تستخدم المفتاح والسر الجديدين، وليس الزوج السابق.
يتم إنشاء المستخدمين لكن ليست لديهم أي أذونات
- تحقّق من أنك أضفت صفًا ضمن تعيين الأدوار في “Users and roles” للدور المتوقع.
- تحقّق من أن اسم مجموعة Okta يطابق تمامًا اسم مجموعة SCIM في التعيين، بما في ذلك الأحرف الكبيرة والواصلات.
- إذا كان تصميمك يقضي عمدًا بتهيئة بعض المستخدمين من دون مجموعة، فتأكّد من تعيين الدور الافتراضي.
مستخدم مكرر في قائمة الأعضاء
يفشل دفع المجموعات مع ظهور “displayName not recognised”
لا يزال المستخدمون الذين تم تعطيلهم يظهرون كأعضاء
بدّلتُ رمز SCIM والآن يفشل Okta
Test Connector Configuration للتأكد. وبمجرد أن تعود عملية التزويد إلى الحالة الخضراء، أبطِل الرمز القديم في ClickHouse Cloud Console.
لقد فقدت رمز SCIM
الأسئلة الشائعة
- معرّف المؤسسة الخاص بك،
- معرّف تطبيق Okta الخاص بك، و
- لقطة شاشة للمهمة أو الاختبار الذي فشل من سجلات Okta.