Skip to main content
Ce guide s’adresse aux utilisateurs disposant du rôle Admin dans ClickHouse Cloud. En juin 2026, ClickHouse Cloud est passé à un nouveau système de contrôle d’accès basé sur les rôles (RBAC). Si votre organisation compte des membres ou des clés API disposant d’autorisations limitées à un service qui ne peuvent pas être migrées automatiquement, vous utiliserez un assistant de migration pour associer ces autorisations à de nouveaux rôles. Ce guide explique le fonctionnement du nouveau système et la procédure à suivre pour effectuer la migration.
Effectuez la migration dès que possibleLes organisations qui n’auront pas terminé la migration avant la date limite indiquée dans l’assistant et dans vos notifications par e-mail seront migrées automatiquement (voir Ce qui se passe si vous ne migrez pas).

Ce qui change

Le nouveau système RBAC introduit des définitions de rôles personnalisés et un contrôle d’accès plus granulaire. Au lieu d’un ensemble fixe d’autorisations limitées à un service, vous définissez des rôles qui indiquent toutes les autorisations qu’ils accordent, ce qui permet de savoir précisément quels accès chaque rôle confère. Un rôle peut combiner des autorisations d’organisation, de service et de base de données. Vous pouvez appliquer ces autorisations à l’ensemble de vos services et bases de données, ou à un sous-ensemble. Pour obtenir la liste complète des autorisations et des rôles standard fournis avec ClickHouse Cloud, consultez Console roles and permissions. Pour savoir comment créer et modifier des rôles après la migration, consultez Gérer les rôles personnalisés. La plupart des autorisations sont automatiquement associées au nouveau modèle. L’assistant de migration vous demande de traiter les autorisations limitées à un service qui ne peuvent pas être associées directement.

Finaliser l’assistant de migration

L’assistant vous invite à créer de nouveaux rôles reflétant les autorisations dont disposent actuellement vos membres et vos clés API, puis à attribuer ces rôles aux membres et clés concernés. Votre progression est enregistrée automatiquement ; vous n’avez donc pas besoin de tout terminer en une seule session.
1

Ouvrir l’assistant de migration

Depuis la page Utilisateurs et rôles, suivez l’invite de migration pour ouvrir l’assistant. Vous pouvez également y accéder depuis la bannière de migration affichée dans la console.
2

Créer des rôles pour les autorisations non associées

L’assistant répertorie les membres et les clés API dont les autorisations limitées à un service n’ont pas pu être migrées automatiquement. Créez de nouveaux rôles correspondant aux accès dont ces membres et ces clés ont besoin. Consultez Gérer les rôles personnalisés pour en savoir plus sur le périmètre des autorisations.
3

Attribuer des rôles à chaque membre et à chaque clé API

Attribuez au moins un nouveau rôle à chaque membre, à chaque invitation en attente et à chaque clé API. Tout membre, invitation ou clé dont la colonne Nouveau rôle est vide empêchera l’envoi.
4

Conserver au moins un administrateur

Attribuez un rôle Admin à au moins un membre existant. L’assistant ne vous permettra pas d’envoyer la migration sans cela, car votre organisation perdrait sinon ses accès administratifs après la migration.
5

Envoyer la migration

Une fois qu’un rôle a été attribué à chaque membre, invitation et clé API, envoyez la migration. En cas de réussite, vous serez redirigé vers l’onglet Rôles.
Si vous tentez d’envoyer la migration avant que ces conditions ne soient remplies, l’assistant affiche un message indiquant les éléments manquants — membres sans rôle, clés API sans rôle ou administrateur manquant — afin que vous puissiez accéder directement aux entrées concernées.

Que se passe-t-il si vous n’effectuez pas la migration ?

Effectuez vous-même la migration dans la mesure du possible afin que vos rôles reflètent le modèle d’accès souhaité. Si votre organisation ne termine pas la migration à temps, ClickHouse effectue une migration automatisée au cours des semaines suivantes. La migration automatisée crée un rôle personnalisé par utilisateur et un rôle personnalisé par clé API, chacun reflétant les autorisations existantes de l’utilisateur ou de la clé concernés. Cela préserve le niveau d’accès actuel de chacun, de sorte qu’aucun membre ni aucune clé ne perde l’accès. Vous pouvez ensuite examiner et consolider ces rôles dans l’onglet Rôles.

Après la migration

Vérifiez vos configurations OpenAPI et Terraform afin de garantir leur compatibilité avec le nouveau système de rôles. Les automatisations qui font référence aux anciens rôles peuvent nécessiter une mise à jour. Le rôle Query Endpoints devient le rôle Basic service API reader. Mettez à jour les intégrations qui dépendent de l’ancien nom de rôle. Pour savoir comment gérer les rôles à l’avenir, consultez Gérer les rôles personnalisés et Gestion des accès au Cloud.
Dernière modification le 14 août 2026