clicklink; los comandos que se ejecutan se encuentran en clicklink clctl. Esta página abarca los comandos utilizados durante la instalación y el funcionamiento diario. Ejecute cualquier comando con --help para consultar el texto de ayuda completo. Los indicadores de los subárboles troubleshoot y preflight también se pueden proporcionar mediante las variables de entorno CLCTL_* (cuyo nombre se indica en la salida de ayuda de cada indicador) o ~/.clicklink/clctl.yaml.
clicklink clctl init
--force. Consulta onboarding para ver el flujo completo.
Puntos de entrada
Indicadores comunes
Indicadores de firma (solo en la fase 1)
Indicadores exclusivos de Kubernetes
--target helm.
Indicadores exclusivos para VM
--target systemd.
Conflictos entre indicadores
--handoff,--enrolly--signed-certson mutuamente excluyentes; se debe especificar exactamente uno.- Los indicadores exclusivos de Kubernetes se rechazan salvo que se use
--target helm;--servery--ca-datase rechazan con--target helm(el flujo de Helm lee el kubeconfig de la estación de trabajo). --no-auto-signy--sign-endpointson mutuamente excluyentes, y ambos (junto con--api-private-ca) se rechazan con--signed-cert.--operatorsy--no-gatewayson mutuamente excluyentes.--skip-provisionrechaza--ch-pod,--ch-user-suffix,--server,--ca-datay--ch-admin-password-stdin(no se aprovisiona nada).
clicklink clctl preflight
--k8s-namespace, ejecuta el propio binario del pod de Kubernetes del conector mediante kubectl exec y muestra el informe localmente (las comprobaciones de systemd siempre se omiten en los pods de Kubernetes). Con los indicadores de canal remoto, ejecuta en su lugar el binario instalado en una VM remota.
Los indicadores
--k8s-* y los indicadores de canal remoto son mutuamente excluyentes; elija un único destino.
clicklink clctl troubleshoot session
- Archivo local (predeterminado): lee y escribe el archivo de estado de la sesión en el host donde se ejecuta el solucionador de problemas (de forma predeterminada,
/var/lib/clicklink/session.json). - Gateway: con
--gateway-url, obtiene un token de ID de OIDC y, desde su estación de trabajo, llama en su lugar al gateway de sesiones del solucionador de problemas.
habilitar sesión
La habilitación falla si ya hay una sesión activa; deshabilítela primero o espere a que expire.
desactivar sesión
estado de la sesión
--output (-o) permite seleccionar table (predeterminado) o json.
En Kubernetes, acceda al gateway mediante un reenvío de puertos:
clicklink clctl troubleshoot gateway trust
~/.clicklink/clctl.yaml para que los comandos de session puedan verificarlo; si una huella fijada deja de coincidir, la operación falla de forma segura. La confianza se establece fuera de banda de una de estas dos formas:
- Con los indicadores del canal remoto, el certificado se lee directamente desde la VM a través del canal ya autenticado y se fija.
- Sin un canal, pase
--gateway-fingerprintcon el valor SHA-256 que el conector registró al generar el certificado; el certificado obtenido solo se fija si coincide. Si omite el indicador, se muestra la huella presentada sin fijar nada.
clicklink clctl troubleshoot audit tail
La imagen de runtime del conector no incluye una shell, por lo que, en Kubernetes, este comando es el lector compatible:
Aprovisionamiento de acceso
clicklink clctl scraper access provision y clicklink clctl troubleshoot access provision crean y, con --force, rotan el paquete de acceso por instancia de un componente: el usuario de ClickHouse de solo lectura y sus permisos, además de la ServiceAccount, RBAC y el token de Kubernetes que utiliza el componente. init realiza esta operación integrada durante la instalación; los comandos independientes permiten volver a ejecutarla y rotar las credenciales.
Rote las credenciales de una instancia para un componente:
Indicadores de canales remotos
preflight, gateway trust y access provision aceptan un conjunto común de indicadores que determinan cómo se accede a una VM de destino: