Superficies de configuración
- Kubernetes
- VM Linux
clicklink clctl init prepara en el directorio de trabajo una superposición de valores denominada clicklink-values.yaml y despliega con ella el chart clicklink-connector. La superposición constituye el registro persistente de tu implementación: al volver a ejecutar init, se conserva salvo que especifiques --force, por lo que tus cambios se mantienen tras nuevas ejecuciones y durante la recuperación.Los comandos de operaciones posteriores a la instalación de esta página y de operaciones usan la CLI de
helm. Solo init incluye un client de Helm integrado.--repo por tu réplica.Una instalación desde una referencia directa al chart (oci://, una URL o un archivo o directorio local; consulta réplicas privadas) no tiene ningún repositorio con el que resolver la referencia. Vuelve a ejecutar la actualización con la referencia desde la que realizaste la instalación:Añadir o modificar instancias de ClickHouse
instances define un endpoint del protocolo nativo de ClickHouse desde el que el conector lee: host, port, database, secure y, en Kubernetes, namespace y cluster. Las credenciales nunca se incluyen en la configuración; cada componente obtiene su usuario de ClickHouse de solo lectura del paquete de acceso que crea el aprovisionamiento.
- Kubernetes
- VM Linux
Añada la instancia a ambos mapas de componentes de Aprovisione acceso de solo lectura para cada componente desde su estación de trabajo. Para una instancia gestionada por un operador sin un usuario admin con capacidad para ejecutar SQL, sustituya
clicklink-values.yaml e incluya su espacio de nombres en networkPolicy.clickhouseNamespaces (que se compara con la etiqueta kubernetes.io/metadata.name del espacio de nombres):--apply-ch-grants aplica los grants de ClickHouse generados dentro del pod mediante kubectl exec; sin esta opción, el comando solo crea los recursos de Kubernetes y deja ch-grants.sql en disco para que lo aplique usted. Si el usuario admin tiene contraseña, añada --ch-admin-password-stdin y pásela mediante una tubería.--apply-ch-grants por --ch-user-via cr (se mantienen los indicadores de selección de pods); consulte la referencia de la CLI. A continuación, configure en el mapa accessBundles correspondiente el par Secret y ServiceAccount que crea cada comando y ejecute el helm upgrade mostrado anteriormente:Lista de operadores permitidos
- Kubernetes
- VM Linux
La lista se encuentra en la superposición y se procesa en un ConfigMap. Para cambiarla, edite la lista y ejecute
helm upgrade:Política de red y salida
networkPolicy.enabled: true). Los objetos NetworkPolicy solo surten efecto cuando su CNI los aplica; con un CNI que los aplica, el conector no tiene salida alguna hasta que allowEgressCIDRs especifique los CIDR asociados al API endpoint de su conector.
apiserverCIDRs: si está vacío, el chart no genera ninguna regla de salida para el servidor de API. Los daemons fallarán en su primera solicitud de token de Kubernetes con un error de red, lo que indica que debe configurarlo. En Kubernetes gestionado, use los CIDR de los endpoints del servidor de API del cluster.clctl.gateway.jwksEgressCIDRs: cuando el gateway de sesión está habilitado, el solucionador de problemas obtiene los JWKS de su proveedor de identidad para validar los tokens de operador. Con una política de denegación predeterminada, dejarlo vacío bloquea todas las comprobaciones de tokens:
private.googleapis.com, que cubre un proveedor de identidad de Google accesible mediante Private Google Access; para cualquier otro proveedor de identidad, proporcione el rango de ese proveedor (o el CIDR del proxy de salida situado delante de él).
Otros dos parámetros de Ingreso: metricsScrapeSelector restringe el Ingreso para la recopilación de métricas a un espacio de nombres específico de Prometheus mediante una etiqueta, y kubeletProbeCIDRs permite explícitamente las sondas de estado del agente kubelet en entornos con una política predeterminada estricta de denegación. Consulte la referencia de configuración para ver la lista completa de claves.
Patrones de redacción
ipv4, ipv6, bearer-token, aws-access-key, email, jwt, ssh-private-key y connection-string-credentials. Puede añadir sus propios patrones en un archivo YAML; se aplican primero, en el orden en que aparecen en el archivo, seguidos de los integrados. Una entrada que reutilice el name de un patrón integrado sustituye dicho patrón.
Cada patrón admite name (obligatorio, único), regex (obligatorio, sintaxis RE2 de Go), replace (valor predeterminado: [REDACTED], admite referencias a capturas como $1) y case_insensitive (valor predeterminado: false):
/etc/clicklink/redaction-patterns.yaml; el instalador incluye una configuración predeterminada comentada y conserva su versión durante las actualizaciones. En Kubernetes, incluya el YAML en un ConfigMap con la clave redaction-patterns.yaml y establezca troubleshooter.redaction.patternsConfigMap con su nombre; el chart lo monta en la misma ruta.
Réplicas privadas y endpoints dentro del perímetro
image.repository con la imagen pública del conector, multiarquitectura y firmada con cosign, por lo que las instalaciones habituales no requieren valores de imagen. Para consultar los valores predeterminados publicados:
init acepta --chart como el nombre de un chart que se resuelve en --chart-repo, o como una referencia directa oci://, una URL, un archivo local o un directorio. De forma predeterminada, --chart-version usa la propia versión de la CLI, por lo que el binario y el chart se actualizan juntos:
--api-private-ca a init: configura api.tls.caFile: /etc/clicklink/secrets/mtls/ca.crt para que el endpoint se verifique con la cadena de CA de tu paquete de inscripción, en lugar de con las raíces del sistema. En una VM, el equivalente es api.tls.ca_file en /etc/clicklink/config.yaml; init instala la cadena del paquete en /etc/clicklink/tls/ca.crt y la añade a las raíces del sistema para la verificación. Para la inscripción y la firma de certificados en entornos completamente aislados, consulta onboarding.
Almacenamiento
- Kubernetes
- VM Linux
El solucionador de problemas conserva su estado en un PersistentVolumeClaim, de modo que el estado de la sesión y el registro de auditoría se mantienen tras reprogramar el pod de Kubernetes:Una
storageClass vacía utiliza la clase de almacenamiento predeterminada del clúster. Si el clúster no tiene ninguna marcada como predeterminada, init requiere una, mediante el prompt o --storage-class.