Skip to main content
يُوزَّع الموصل كملف ثنائي واحد باسم clicklink، وتوجد الأوامر التي تشغّلها ضمن clicklink clctl. تغطي هذه الصفحة الأوامر المستخدمة أثناء التثبيت والتشغيل اليومي. شغّل أي أمر باستخدام --help لعرض نص المساعدة الكامل. يمكن أيضًا تمرير العلامات ضمن التفرعات الفرعية troubleshoot وpreflight عبر متغيرات البيئة CLCTL_* (المذكورة في مخرجات المساعدة لكل علامة) أو عبر ~/.clicklink/clctl.yaml.
يُهيّئ الموصل باستخدام رمز تسجيل، أو حزمة تسجيل محفوظة، أو شهادة موقّعة خارج النطاق. ينفّذ استدعاء واحد إعداد التكوين، ويوفّر الوصول إلى ClickHouse، ويحصل على شهادة عميل mTLS، وينشر المكوّنات (مخطط Helm أو وحدات systemd)، ويتحقق من سلامتها. إعادة التشغيل آمنة: يُحتفَظ بالتكوين ومعرّف UUID للمجموعة، وتُستبدل بيانات الاعتماد ذريًا، ويُعاد استخدام مفتاح العميل الحالي ما لم تمرّر --force. راجع الإعداد الأولي للاطلاع على التدفق الكامل.

نقاط الدخول

يلزم تحديد واحدة فقط من نقاط الدخول الثلاث؛ فهي متنافية فيما بينها.

العلامات الشائعة

خيارات التوقيع (المرحلة 1 فقط)

العلامات الخاصة بـ Kubernetes

صالحة فقط مع --target helm.

العلامات الخاصة بـ VM فقط

صالحة فقط مع --target systemd.

تعارضات الخيارات

  • الخيارات --handoff و--enroll و--signed-cert متنافية؛ ويجب تحديد واحد منها فقط.
  • تُرفض الخيارات الخاصة بـ Kubernetes ما لم يُستخدم --target helm؛ كما يُرفض --server و--ca-data عند استخدام --target helm (إذ يعتمد تدفق Helm على ملف kubeconfig لمحطة العمل).
  • يتنافى --no-auto-sign و--sign-endpoint مع بعضهما، ويُرفض كلاهما (بالإضافة إلى --api-private-ca) مع --signed-cert.
  • يتنافى --operators و--no-gateway.
  • يرفض --skip-provision الخيارات --ch-pod و--ch-user-suffix و--server و--ca-data و--ch-admin-password-stdin (إذ لا يتم توفير أي شيء).
يشغّل مجموعة فحوصات الموصل، المجمّعة حسب الفئات: الإعدادات، الملفات، الشبكة، ClickHouse، systemd، الوصول، القرص، وحجب المعلومات الحساسة. يُبلغ كل فحص عن إحدى الحالات التالية: نجاح أو تحذير أو فشل أو تخطٍّ. يشير رمز الخروج 0 إلى نجاح جميع الفحوصات (فالتحذيرات غير حاجبة)، بينما يشير رمز الخروج 2 إلى فشل فحص واحد أو أكثر. يُشغَّل الأمر محليًا افتراضيًا. عند استخدام --k8s-namespace، يشغّل الملف الثنائي الخاص بكبسولة الموصل عبر kubectl exec ويعرض التقرير محليًا (تُتخطى فحوصات systemd دائمًا في الكبسولات). وعند استخدام علامات القناة البعيدة، يشغّل بدلًا من ذلك الملف الثنائي المثبّت على آلة افتراضية بعيدة. علامات --k8s-* وعلامات القناة البعيدة متنافية؛ اختر هدفًا واحدًا.
يتيح تفعيل جلسة الدعم وتعطيلها وفحصها، وهي نافذة زمنية محددة يقبل خلالها troubleshooter الأوامر. عند عدم وجود جلسة نشطة، يرفض البرنامج الخفي جميع الأوامر حتى لو كان WebSocket متصلاً. راجع جلسات الدعم. تعمل الأوامر بأحد الوضعين التاليين:
  • ملف محلي (افتراضيًا): تقرأ ملف حالة الجلسة وتكتب إليه على المضيف الذي يعمل عليه troubleshooter (المسار الافتراضي: /var/lib/clicklink/session.json).
  • بوابة: باستخدام --gateway-url، يحصل على رمز مميز للهوية من OIDC ويستدعي بوابة جلسة troubleshooter بدلًا من ذلك من محطة العمل لديك.

الخيارات المشتركة

تفعيل الجلسة

يفشل التفعيل إذا كانت هناك جلسة نشطة بالفعل؛ عطّلها أولًا أو انتظر انتهاء صلاحيتها.

تعطيل الجلسة

يعطّل الجلسة فورًا. ولا يكون له أي تأثير إذا لم تكن هناك جلسة نشطة.

حالة الجلسة

يوضح ما إذا كانت الجلسة نشطة، ومن فعّلها، ومتى تنتهي صلاحيتها. يحدد --output (-o) إما table (الخيار الافتراضي) أو json. في Kubernetes، يمكنك الوصول إلى البوابة باستخدام إعادة توجيه المنفذ:
على جهاز افتراضي، تقدّم بوابة الجلسة شهادة TLS موقّعة ذاتيًا. يسجّل هذا الأمر بصمة SHA-256 للشهادة في ~/.clicklink/clctl.yaml كي تتمكن أوامر session من التحقق منها؛ وإذا لم تعد البصمة المثبّتة مطابقة، يُرفض الاتصال. تُنشأ الثقة خارج النطاق بإحدى طريقتين:
  • باستخدام علامات القناة البعيدة، تُقرأ الشهادة مباشرةً من الجهاز الافتراضي عبر القناة التي تمت مصادقتها مسبقًا وتُثبّت.
  • بدون قناة، مرّر --gateway-fingerprint مع قيمة SHA-256 التي سجّلها الموصل عند إنشاء الشهادة؛ ولا تُثبّت الشهادة التي تم جلبها إلا إذا كانت مطابقة. يؤدي حذف العلامة إلى طباعة البصمة المقدَّمة دون تثبيت أي شيء.
في Kubernetes، لا يُستخدم التثبيت: اعرض البوابة عبر مورد Ingress باستخدام شهادة صادرة عن جهة إصدار شهادات موثوقة (CA)، أو استخدم إعادة توجيه المنفذ.
يطبع أحدث الإدخالات في سجل تدقيق مستكشف الأخطاء ومصلحها: ‏JSON مفصول بأسطر جديدة، مع إدخال واحد لكل أمر قبله البرنامج الخفي أو حظره. يفتح الأمر السجل للقراءة فقط ولا يعدّله مطلقًا. لا تتضمن صورة وقت تشغيل الموصل صدفة، لذا يُعد هذا الأمر القارئ المدعوم في Kubernetes:

تهيئة الوصول

ينشئ الأمران clicklink clctl scraper access provision وclicklink clctl troubleshoot access provision حزمة وصول لكل مثيل من المكوّن، ويُدوّرانها عند استخدام --force. تشمل الحزمة مستخدم ClickHouse بصلاحية القراءة فقط وصلاحياته، بالإضافة إلى حساب خدمة Kubernetes وRBAC والرمز المميز الذي يستخدمه المكوّن. ينفّذ init ذلك مباشرةً أثناء التثبيت؛ أما الأوامر المستقلة فتُستخدم لإعادة التنفيذ وتدوير بيانات الاعتماد. دوّر بيانات اعتماد مثيل لمكوّن واحد:

علامات القناة البعيدة

تقبل preflight وgateway trust وaccess provision مجموعة مشتركة من العلامات التي تحدد كيفية الوصول إلى جهاز VM الهدف:
آخر تعديل في ٢٦ أغسطس ٢٠٢٦