clicklink ; les commandes à exécuter se trouvent sous clicklink clctl. Cette page présente les commandes utilisées lors de l’installation et des opérations quotidiennes. Exécutez n’importe quelle commande avec --help pour afficher son aide complète. Les flags des sous-arborescences troubleshoot et preflight peuvent également être fournis via les variables d’environnement CLCTL_* (dont le nom est indiqué dans l’aide de chaque flag) ou le fichier ~/.clicklink/clctl.yaml.
clicklink clctl init
--force. Consultez l’onboarding pour connaître le processus complet.
Points d’entrée
Options communes
Options de signature (phase 1 uniquement)
Options réservées à Kubernetes
--target helm.
Options réservées aux VM
--target systemd.
Conflits entre indicateurs
--handoff,--enrollet--signed-certs’excluent mutuellement ; un seul doit être spécifié.- Les indicateurs propres à Kubernetes sont rejetés sauf avec
--target helm;--serveret--ca-datasont rejetés avec--target helm(le processus Helm lit le kubeconfig du poste de travail). --no-auto-signet--sign-endpoints’excluent mutuellement, et tous deux (ainsi que--api-private-ca) sont rejetés avec--signed-cert.--operatorset--no-gateways’excluent mutuellement.--skip-provisionrejette--ch-pod,--ch-user-suffix,--server,--ca-dataet--ch-admin-password-stdin(aucun provisionnement n’est effectué).
clicklink clctl preflight
--k8s-namespace, elle exécute le binaire du connecteur dans son propre pod via kubectl exec et affiche le rapport localement (les vérifications systemd sont toujours ignorées dans les pods). Avec les options du canal distant, elle exécute à la place le binaire installé sur une VM distante.
Les options
--k8s-* et les options du canal distant s’excluent mutuellement ; choisissez une cible.
clicklink clctl troubleshoot session
- Fichier local (par défaut) : lit et écrit le fichier d’état de session sur l’hôte sur lequel le composant de dépannage s’exécute (par défaut,
/var/lib/clicklink/session.json). - Gateway : avec
--gateway-url, obtient un jeton d’ID OIDC et appelle à la place la gateway de session du composant de dépannage depuis votre poste de travail.
Options communes
activation de session
L’activation échoue si une session est déjà active ; désactivez-la d’abord ou attendez qu’elle expire.
session disable
état de la session
--output (-o) sélectionne table (par défaut) ou json.
Sur Kubernetes, accédez à la passerelle à l’aide d’un transfert de port :
clicklink clctl troubleshoot gateway trust
~/.clicklink/clctl.yaml afin que les commandes session puissent le vérifier ; si une empreinte épinglée ne correspond plus, la vérification échoue de manière sécurisée. La relation de confiance est établie hors bande de l’une des deux manières suivantes :
- Avec les options du canal distant, le certificat est lu directement sur la VM via le canal déjà authentifié, puis épinglé.
- Sans canal, transmettez
--gateway-fingerprintavec la valeur SHA-256 journalisée par le connecteur lors de la génération du certificat ; le certificat récupéré n’est épinglé que s’il correspond. Si vous omettez l’option, l’empreinte présentée s’affiche sans qu’aucune empreinte ne soit épinglée.
clicklink clctl troubleshoot audit tail
L’image d’exécution du connecteur ne contient pas de shell ; sur Kubernetes, cette commande est donc le lecteur pris en charge :
Provisionnement des accès
clicklink clctl scraper access provision et clicklink clctl troubleshoot access provision créent et, avec --force, renouvellent le bundle d’accès par instance d’un composant : l’utilisateur ClickHouse en lecture seule et ses privilèges, ainsi que le ServiceAccount Kubernetes, les RBAC et le jeton utilisés par le composant. init exécute cette opération directement lors de l’installation ; les commandes autonomes permettent de la relancer ou de renouveler les identifiants.
Renouvelez les identifiants d’une instance pour un composant :
Options du canal distant
preflight, gateway trust et access provision acceptent un ensemble commun d’options qui déterminent comment accéder à une VM cible :