Skip to main content
Коннектор ClickHouse доступен в закрытой предварительной версии. Чтобы запросить доступ, обратитесь к команде ClickHouse, работающей с вашим аккаунтом.

Назначение коннектора

Коннектор ClickHouse — это компонент, который вы разворачиваете в своей среде рядом с кластерами ClickHouse, которыми управляете. Он предоставляет ClickHouse необходимую видимость для мониторинга этих кластеров и позволяет оказывать поддержку по вашему запросу, не предоставляя ClickHouse постоянный доступ к вашей среде. Коннектор поставляется в виде единого бинарного файла clicklink, который содержит как демоны коннектора, так и инструменты командной строки clicklink clctl для их установки и эксплуатации. Коннектор состоит из двух компонентов:
  • Скрапер собирает метрики из разрешённого списка системных таблиц ClickHouse, а также метаданные инфраструктуры и информацию о состоянии работоспособности и отправляет их в ClickHouse Cloud.
  • Средство диагностики позволяет инженерам поддержки ClickHouse выполнять диагностику в режиме только для чтения, но лишь во время сеанса поддержки, который вы включаете и можете завершить в любой момент.
Все подключения, устанавливаемые коннектором, являются исходящими. ClickHouse Cloud никогда не инициирует подключения к вашей среде; на странице архитектуры перечислены все подключения, используемые протоколы и способы аутентификации.

Когда использовать

Разверните коннектор, если ClickHouse отслеживает или поддерживает кластеры ClickHouse, работающие в вашей среде, и ваша политика безопасности требует следующего:
  • Все пути доступа проходят изнутри вашей сети, без входящих подключений.
  • Доступ службы поддержки ограничен по времени, включается вами и может быть отозван в любой момент.
  • Всё, к чему ClickHouse получает доступ, доступно только для чтения: всегда — таблицы ClickHouse, а также метаданные рабочих нагрузок и журналы в пределах пространства имен в течение включенного вами сеанса. Каждая команда в сеансе поддержки записывается в принадлежащий вам журнал аудита.

Как это работает

Во время онбординга ClickHouse предоставляет конечную точку коннектора и одноразовый токен регистрации. Один раз выполните clicklink clctl init --enroll: с рабочей станции с доступом к kubeconfig при установке в Kubernetes или непосредственно на хосте при установке на ВМ Linux. Эта единственная команда активирует токен, создаёт для каждого компонента выделенного пользователя ClickHouse только для чтения, получает клиентский сертификат mTLS, развёртывает и запускает демоны, а также проверяет их работоспособность. После этого скрапер периодически считывает данные из системных таблиц, включённых в список разрешённых, и отправляет метрики, метаданные и сведения о работоспособности на конечную точку коннектора по TLS со взаимной аутентификацией. Средство диагностики остаётся бездействующим: он поддерживает исходящий канал для команд, но по нему ничего не передаётся, пока вы не включите сеанс поддержки. Сертификат mTLS продлевается автоматически — никаких действий с вашей стороны не требуется.

Краткий обзор требований

  • Среда развертывания. Любой совместимый кластер Kubernetes (с установленным Helm-чартом) или любой хост Linux с systemd архитектуры amd64 или arm64.
  • Исходящий сетевой доступ через порт 443 к конечной точке коннектора и конечной точке регистрации, а также к releases.clicklink.clickhouse.com и ECR Public во время установки. Это стандартный вариант; для каждого этапа предусмотрены альтернативы для сред, изолированных от интернета, и зеркалирования. См. онбординг.
  • Доступный собственный listener ClickHouse. Коннектор взаимодействует с каждым кластером по собственному протоколу; в Kubernetes он автоматически определяет защищённый порт (9440) или порт для незашифрованного соединения (9000).
  • Токен регистрации. Во время онбординга ClickHouse предоставляет конечную точку коннектора и одноразовый токен регистрации.
  • Административный доступ к ClickHouse во время настройки. При первоначальном выделении ресурсов создаются пользователи коннектора с доступом только для чтения. Пароль администратора, если он задан, запрашивается один раз и никогда не сохраняется.
  • Административный доступ к API-серверу Kubernetes во время выделения ресурсов для обеих сред установки: пакеты доступа привязаны к ServiceAccount Kubernetes. См. онбординг.
Полное пошаговое руководство для обеих сред установки см. в разделе онбординг.

Следующие шаги

  • Онбординг: установка и регистрация коннектора в Kubernetes или на ВМ с Linux.
  • Архитектура: компоненты, все подключения, жизненный цикл сертификатов и данные, покидающие вашу среду.
  • Сеансы поддержки: как включать, ограничивать, проверять и отзывать доступ службы поддержки.
  • Конфигурация и операции: настройка, обновления и задачи по сопровождению.
  • FAQ: часто задаваемые вопросы, включая исходящий трафик данных и отзыв доступа.
Коннектор предназначен для сред, которыми вы управляете самостоятельно. Если вы предпочитаете, чтобы ClickHouse управлял кластерами в вашем облачном аккаунте, используйте модель развертывания BYOC. Подробнее о различиях между этими моделями см. на странице архитектуры BYOC.
Последнее изменение 26 августа 2026 г.