Skip to main content
커넥터는 clicklink라는 단일 바이너리로 제공되며, 실행할 명령어는 clicklink clctl 아래에 있습니다. 이 페이지에서는 설치 및 일상적인 운영에 사용하는 명령어를 다룹니다. 각 명령어에 --help를 지정하면 전체 도움말을 확인할 수 있습니다. troubleshootpreflight 하위 트리의 플래그는 CLCTL_* 환경 변수(각 플래그의 도움말 출력에 이름이 표시됨) 또는 ~/.clicklink/clctl.yaml로도 지정할 수 있습니다.
등록 토큰, 저장된 등록 번들 또는 대역 외에서 서명된 인증서를 사용하여 커넥터를 초기 설정합니다. 한 번의 호출로 구성을 준비하고, ClickHouse 액세스를 프로비저닝하며, mTLS 클라이언트 인증서를 가져오고, 배포(Helm 차트 또는 systemd unit)한 후 상태를 확인합니다. 다시 실행해도 안전합니다. 구성과 클러스터 UUID는 유지되며, 자격 증명은 원자적으로 덮어쓰고, --force를 전달하지 않는 한 기존 클라이언트 키를 재사용합니다. 전체 흐름은 onboarding을 참조하십시오.

진입점

3개의 진입점 중 정확히 하나를 지정해야 하며, 동시에 사용할 수 없습니다.

공통 플래그

서명 플래그(1단계에만 해당)

Kubernetes 전용 플래그

--target helm에서만 유효합니다.

VM 전용 플래그

--target systemd와 함께 사용할 때만 유효합니다.

플래그 충돌

  • --handoff, --enroll, --signed-cert는 상호 배타적이며, 정확히 하나를 지정해야 합니다.
  • Kubernetes 전용 플래그는 --target helm을 지정한 경우에만 사용할 수 있습니다. --target helm에서는 --server--ca-data가 거부됩니다(Helm 흐름은 워크스테이션의 kubeconfig를 읽습니다).
  • --no-auto-sign--sign-endpoint는 서로 함께 사용할 수 없으며, 둘 다(--api-private-ca 포함) --signed-cert와 함께 사용하면 거부됩니다.
  • --operators--no-gateway는 서로 함께 사용할 수 없습니다.
  • --skip-provision을 지정하면 --ch-pod, --ch-user-suffix, --server, --ca-data, --ch-admin-password-stdin이 거부됩니다(프로비저닝이 수행되지 않음).
구성, 파일, 네트워크, clickhouse, systemd, 액세스, 디스크, 민감 정보 마스킹 범주별로 그룹화된 커넥터 검사 모음을 실행합니다. 각 검사는 통과, 경고, 실패 또는 건너뜀 상태를 보고합니다. 종료 코드 0은 모든 검사가 통과했음을 의미하며(경고는 non-blocking), 종료 코드 2는 하나 이상의 검사가 실패했음을 의미합니다. 이 명령은 기본적으로 로컬에서 실행됩니다. --k8s-namespace를 지정하면 kubectl exec를 통해 커넥터 파드의 바이너리를 실행하고, 보고서는 로컬에서 렌더링합니다(systemd 검사는 파드에서 항상 건너뜁니다). 원격 채널 플래그를 사용하면 원격 VM에 설치된 바이너리를 대신 실행합니다. --k8s-* 플래그와 원격 채널 플래그는 함께 사용할 수 없습니다. 대상 하나만 선택하십시오.
지원 세션을 활성화, 비활성화하고 상태를 확인합니다. 지원 세션은 문제 해결 도구가 명령어를 수락하는 시간 제한 창입니다. 활성화된 세션이 없으면 WebSocket이 연결되어 있더라도 데몬은 모든 명령어를 거부합니다. 지원 세션을 참조하십시오. 명령어는 다음 두 가지 모드 중 하나로 작동합니다.
  • 로컬 파일(기본값): 문제 해결 도구가 실행되는 호스트에서 세션 상태 파일을 읽고 씁니다(기본값: /var/lib/clicklink/session.json).
  • 게이트웨이: --gateway-url을 사용하면 워크스테이션에서 OIDC ID 토큰을 획득한 후 문제 해결 도구의 세션 게이트웨이를 호출합니다.

공통 플래그

세션 활성화

이미 활성 상태인 세션이 있으면 활성화할 수 없습니다. 먼저 비활성화하거나 만료될 때까지 기다리십시오.

session 비활성화

session을 즉시 비활성화합니다. 활성 session이 없으면 아무 작업도 수행하지 않습니다.

세션 상태

세션의 활성 여부, 활성화한 사용자 및 만료 시점을 표시합니다. --output(-o)으로 table(기본값) 또는 json을 선택합니다. Kubernetes에서는 포트 포워딩을 통해 게이트웨이에 연결합니다.
VM에서 세션 게이트웨이는 self-signed TLS 인증서를 제공합니다. 이 명령어는 인증서의 SHA-256 fingerprint를 ~/.clicklink/clctl.yaml에 기록하여 session 명령어가 이를 검증할 수 있도록 합니다. 고정된 fingerprint가 더 이상 일치하지 않으면 연결이 안전하게 실패합니다. 신뢰는 다음 두 가지 방법 중 하나로 대역 외에서 설정됩니다.
  • remote channel flags를 사용하면 이미 인증된 channel을 통해 VM에서 인증서를 직접 읽어 고정합니다.
  • channel을 사용하지 않는 경우, 커넥터가 인증서를 생성할 때 log에 기록한 SHA-256 값을 --gateway-fingerprint로 전달합니다. 가져온 인증서는 일치하는 경우에만 고정됩니다. flag를 생략하면 아무것도 고정하지 않고 제시된 fingerprint를 출력합니다.
Kubernetes에서는 pinning을 사용하지 않습니다. CA에서 발급한 인증서를 사용하는 인그레스를 통해 게이트웨이를 노출하거나 포트 포워딩을 사용하십시오.
문제 해결사 감사 로그의 마지막 항목을 출력합니다. 각 줄에 하나의 JSON 객체가 포함되는 형식이며, 데몬이 허용하거나 차단한 명령마다 항목이 하나씩 기록됩니다. 이 명령은 로그를 읽기 전용으로 열며 수정하지 않습니다. 커넥터 런타임 image에는 셸이 없으므로 Kubernetes에서는 이 명령이 지원되는 reader입니다:

액세스 프로비저닝

clicklink clctl scraper access provisionclicklink clctl troubleshoot access provision은 구성 요소별 인스턴스 액세스 번들, 즉 읽기 전용 ClickHouse 사용자와 해당 권한 부여, 그리고 구성 요소가 사용하는 Kubernetes ServiceAccount, RBAC, 토큰을 생성합니다. --force를 사용하면 이를 교체합니다. init는 설치 과정에서 이를 인라인으로 실행하며, 독립 실행형 명령어는 재실행 및 자격 증명 교체에 사용합니다. 구성 요소 하나의 인스턴스 자격 증명을 교체합니다:

원격 채널 플래그

preflight, gateway trust, access provision은 VM 대상에 연결하는 방식을 선택하는 공통 플래그 세트를 지원합니다.
마지막 수정일 2026년 8월 26일