Обновление
Kubernetes
Для операций Kubernetes после первоначального развертывания используется CLI
helm, установленный на рабочей станции. Только init содержит встроенный клиент Helm, поэтому перед первым обновлением установите helm.init:
v (chart 0.9.0 соответствует тегу v0.9.0). Опубликованный chart уже указывает на публичный образ контейнера, поэтому при обычной установке и обновлении не нужно задавать значения image; чтобы просмотреть значения chart по умолчанию, выполните helm show values clicklink-connector --repo https://releases.clicklink.clickhouse.com/charts.
При установке по прямой ссылке на chart (oci://, URL или локальный архив либо каталог) отсутствует repository, по которому можно определить обновление. Вместо этого выполните helm upgrade clicklink-connector <same-chart-reference> повторно, указав новую версию. Повторный запуск init с более новой версией CLI также приведёт систему к нужному состоянию, но для init всегда требуется одна из точек входа: --handoff, если вы сохранили bundle, или новый токен регистрации с --force после описанной в документации очистки; приведённая выше команда helm upgrade — стандартный способ (см. повторные запуски и восстановление).
Linux VM
--version vX.Y.Z к команде установки.
Проверка работоспособности
/livez на порту проверки работоспособности. Поле JSON status в теле ответа служит индикатором работоспособности, а не код состояния HTTP, поэтому проверяйте тело ответа, а не ориентируйтесь на 200. Метрики Prometheus доступны на порту метрик каждого компонента. Порты по умолчанию для обеих целей:
Когда включены сеансы поддержки, шлюз также прослушивает порт 8443: с самоподписанным TLS на виртуальной машине, по pod-local HTTP через
kubectl port-forward или через входной шлюз с терминацией TLS в Kubernetes.
На виртуальной машине полный набор проверок можно запустить в любое время:
2.
Сертификаты
clicklink-mtls; на виртуальной машине — в /etc/clicklink/tls/.
Чтобы проверить текущий срок действия:
Ротация учётных данных
Учетные данные API (HMAC)
init с параметрами --enroll и --force. Сохраните все флаги, относящиеся к целевому развертыванию, из первой установки (--target-namespace, --values, а также все флаги mirror: --chart, --chart-repo и --chart-version), поскольку --force повторно развертывает сохраненную конфигурацию. Для установки по умолчанию:
Для автоматической ротации, когда для настройки SQL требуется пароль, через stdin последовательно передаются оба секрета: токен в первой строке, пароль — во второй. При чтении токена считывается ровно одна строка.
Пользователи ClickHouse
--apply-ch-grants повторно применяет обновлённые привилегии внутри пода, чтобы новые учётные данные попали в ClickHouse (если у пользователя admin задан пароль, добавьте --ch-admin-password-stdin и передайте пароль через канал):
--ch-user-via cr и флаги выбора пода в любой из вариантов; см. справочник CLI.
Сертификат клиента
init с параметром --force.
Повторные запуски и восстановление
init приводит систему к согласованному состоянию, поэтому первым делом всегда следует повторно выполнить ту же команду. Без --force сохраняются существующие /etc/clicklink/config.yaml (VM) или оверлей clicklink-values.yaml (Kubernetes), а существующий клиентский ключ используется повторно; учетные данные и цепочка CA перезаписываются атомарно. Команды восстановления, которые CLI выводит после частичного сбоя, можно безопасно выполнять повторно.
--force перезаписывает сохраненную конфигурацию или оверлей, генерирует новый клиентский ключ и заменяет действующий клиентский сертификат. Он никогда не создает новый UUID кластера: идентичность коннектора сохраняется даже при использовании --force.
Если подписание сертификата завершилось ошибкой после промежуточного хранения или конечная точка подписания вернула 409, так как действующий сертификат уже существует, новый токен или повторный выпуск не требуются. Завершите установку, используя уже подписанные материалы на диске:
/etc/clicklink и управляет сервисами). В Kubernetes CLI выводит полный вариант, включая --target helm, --target-namespace и --values; используйте выведенную команду без изменений.
Удаление
Linux VM
uninstall.sh входит в архив релиза. Если на хосте не сохранился распакованный архив, скачайте и распакуйте его, как показано в разделе ручная загрузка и проверка, затем запустите скрипт из распакованного каталога:
/etc/clicklink, /var/lib/clicklink, /var/log/clicklink и пользователя clicklink, поэтому при последующей установке будет использована существующая конфигурация. Чтобы удалить и их:
Kubernetes
init, не принадлежат chart и сохраняются после удаления. Удалите их явно, включая Secrets с данными доступа для каждого настроенного экземпляра:
Пользователи ClickHouse
--ch-user-suffix, добавьте его к именам):