Le provisionnement SCIM est en préversion privée.
Avant de commencer
- du rôle Admin dans votre organisation ClickHouse Cloud.
- de SAML SSO déjà configuré entre votre IdP et ClickHouse Cloud. SCIM crée les comptes utilisateur ; ces comptes se connectent via SAML. Le SSO doit donc d’abord être opérationnel.
- d’un accès super-admin à votre tenant Okta, avec l’autorisation d’installer des applications et de configurer le provisionnement.
- d’une liste des rôles que vous souhaitez attribuer via SCIM (par exemple : Admins, Developers, Read-only). Décidez-le à l’avance — vous créerez des groupes correspondants dans Okta.
Comment SCIM fonctionne avec ClickHouse Cloud
- Un administrateur dans Okta affecte un utilisateur — directement ou via un groupe — à l’application ClickHouse Cloud.
- Okta appelle le point de terminaison SCIM de ClickHouse Cloud via HTTPS, en s’authentifiant à l’aide d’un jeton que vous générez.
- ClickHouse Cloud crée l’utilisateur dans votre organisation et lui attribue des rôles en fonction de son appartenance aux groupes Okta.
- L’utilisateur se connecte à ClickHouse Cloud via votre flux SAML SSO existant.
- Les modifications de profil, les changements de groupe et la désactivation dans Okta sont automatiquement répercutés dans ClickHouse Cloud.
Configurer SCIM dans votre organisation ClickHouse Cloud
1
Activer SCIM
Connectez-vous à ClickHouse Cloud Console en tant qu’administrateur de l’organisation, puis ouvrez Organization settings → SAML and SCIM settings → SCIM Configuration.
Enable SCIM. SCIM est déverrouillé une fois SAML SSO connecté. Si l’option est grisée, terminez d’abord votre configuration SAML.
2
Générer un jeton d’accès SCIM
Repérez la sectionCreate an API key et choisissez une date d’expiration.Cliquez sur Generate key. Le jeton n’est affiché qu’une seule fois, sous la forme d’une clé (préfixée par scim_) et d’un secret. Copiez-les immédiatement et stockez-les dans un gestionnaire de secrets sécurisé : vous ne pourrez pas les récupérer plus tard. Si vous les perdez, révoquez le jeton et générez-en un nouveau.
3
Définir le mappage des rôles
Dans le panneau SCIM Configuration, cliquez sur Map roles in “Users and roles” (ou accédez-y directement via Users and roles → Roles).Les groupes SCIM sont associés aux rôles ClickHouse Cloud par leur nom, avec quelques règles à garder à l’esprit :- Vous ne pouvez pas mapper un groupe SCIM à un rôle système prédéfini. Les mappages SCIM s’appliquent uniquement aux rôles personnalisés. Si vous devez exposer une fonctionnalité de niveau système via SCIM, créez un rôle personnalisé qui regroupe les permissions souhaitées.
- Les noms correspondants sont associés automatiquement. Si un rôle personnalisé porte le même nom que le groupe SCIM entrant, ClickHouse Cloud les associe automatiquement : aucun mappage manuel n’est nécessaire.
- Pour utiliser un nom de rôle différent du nom du groupe, créez le rôle personnalisé avec le nom souhaité, puis définissez son champ SCIM group sur le nom du groupe SCIM auquel il doit être associé.
- Les groupes non mappés créent de nouveaux rôles. Si Okta transmet un groupe qui ne correspond à aucun nom de rôle existant et n’est référencé dans le champ
SCIM groupd’aucun rôle, ClickHouse Cloud crée un nouveau rôle personnalisé portant le nom de ce groupe. Vous pourrez ensuite lui accorder les permissions souhaitées.
Configurer l’application ClickHouse Cloud dans Okta
1
Ouvrez votre application ClickHouse Cloud dans Okta
Dans l’Okta Admin Console, accédez à Applications → Applications et recherchez l’application que vous avez créée lorsque vous avez configuré SAML SSO pour ClickHouse Cloud. Ouvrez-la.Si vous n’avez pas encore créé l’application SAML, suivez d’abord le guide de configuration de SAML SSO — le provisionnement SCIM se configure sur la même application.Dans l’onglet General, repérez la section App Settings et cliquez surEdit. Sous Provisioning, sélectionnez SCIM, puis cliquez sur Save.

2
Connecter Okta au point de terminaison SCIM
Ouvrez l’onglet Provisioning de l’application et cliquez surEdit. Remplissez le formulaire :- URL de base du connecteur SCIM — l’URL du point de terminaison SCIM mentionnée plus haut.
- Champ d’identifiant unique pour les utilisateurs —
userName. - Actions de provisioning prises en charge — sélectionnez tous les éléments suivants :
- Import New Users and Profile Updates
- Push New Users
- Push Profile Updates
- Push Groups
- Import Groups
- Mode d’authentification —
Basic Auth.-
Nom d’utilisateur — la clé du jeton SCIM (elle commence par
scim_). -
Mot de passe — le secret du jeton SCIM.


-
Nom d’utilisateur — la clé du jeton SCIM (elle commence par
Test Connector Configuration. Vous devriez voir une confirmation verte. En cas d’échec, consultez la section Troubleshooting.
Save.3
Configurer le comportement du provisionnement
Toujours dans l’onglet Provisioning, cliquez surTo App dans la barre latérale de gauche. Cliquez sur Edit, puis activez :
Save, puis revenez aux onglets Sign On / Provisioning de l’application pour vérifier que les paramètres ont bien été appliqués.
4
Mapper les attributs utilisateur
Okta et ClickHouse Cloud doivent s’entendre sur la correspondance entre les champs utilisateur. Dans l’onglet Provisioning, cliquez surTo App et vérifiez les Attribute Mappings de votre application. Les valeurs par défaut de l’application SAML Okta conviennent généralement — vérifiez le tableau ci-dessous :Vous pouvez ajouter des attributs facultatifs comme le service, le responsable hiérarchique et le lieu — ClickHouse Cloud les stocke dans le profil utilisateur, mais ne les utilise pas actuellement pour les autorisations. Tout attribut en dehors de l’ensemble standard SCIM est ignoré côté ClickHouse Cloud.
5
Pousser les groupes et attribuer des utilisateurs
C’est à cette étape que les rôles sont appliqués automatiquement.Créez des groupes dans Okta. Pour chaque role mapping configuré précédemment, créez ou identifiez un groupe Okta portant exactement le même nom d’affichage. Par exemple, si votre mapping indiqueClickHouse-Admins → Admin, créez dans Okta un groupe nommé ClickHouse-Admins.
Assign people pour y ajouter un membre.


Push Groups → Find groups by name, recherchez votre groupe, puis cliquez sur Save. Répétez l’opération pour chaque groupe de rôles. Une fois provisionné, chacun doit afficher un Push Status de Active (Pushed).
- Via des groupes (recommandé). Ajoutez des utilisateurs aux groupes Okta que vous venez de pousser. Ils seront provisionnés dans ClickHouse Cloud et se verront automatiquement attribuer le rôle correspondant.
- Directement. Dans l’onglet Assignments de l’application, cliquez sur
Assign → Assign to Peopleet sélectionnez des utilisateurs individuels. Ils seront provisionnés avec le Default role, sauf s’ils appartiennent également à un groupe poussé.
Tester l’intégration

Si une étape échoue, corrigez le problème sous-jacent avant de continuer — les symptômes ont généralement tendance à s’aggraver.
Bonnes pratiques pour la production
Dépannage
”Test connector configuration” échoue dans Okta
- Vérifiez que SCIM est activé dans la ClickHouse Cloud Console.
- Vérifiez que l’URL de base dans Okta correspond exactement à l’URL du point de terminaison SCIM affichée dans la Cloud Console — l’identifiant de l’organisation doit être correct.
- Vérifiez que la clé et le secret du jeton sont collés sans espace au début ni à la fin.
- Si vous avez renouvelé les jetons, assurez-vous d’utiliser la nouvelle clé et le nouveau secret, et non la paire précédente.
Les utilisateurs sont créés mais n’ont aucune permission
- Vérifiez que vous avez ajouté une ligne dans Map roles in “Users and roles” pour le rôle attendu.
- Vérifiez que le nom du groupe Okta correspond exactement au nom du groupe SCIM dans le mappage, y compris les majuscules/minuscules et les traits d’union.
- Si, dans votre configuration, certains utilisateurs sont volontairement provisionnés sans groupe, vérifiez que le Default role est défini.
Utilisateur en double dans la liste des membres
L’envoi des groupes échoue avec « displayName not recognised »
Les utilisateurs désactivés apparaissent toujours comme membres
J’ai renouvelé le jeton SCIM et Okta ne fonctionne plus
Test Connector Configuration pour confirmer. Une fois le provisionnement de nouveau au vert, révoquez l’ancien jeton dans ClickHouse Cloud Console.
J’ai perdu le jeton SCIM
Questions fréquentes
- l’ID de votre organisation,
- l’ID de votre application Okta,
- et une capture d’écran de la tâche ou du test en échec dans les logs Okta.