Коннектор ClickHouse доступен в закрытой предварительной версии. Чтобы запросить доступ, обратитесь к команде ClickHouse, работающей с вашим аккаунтом.
Назначение коннектора
clicklink, который содержит как демоны коннектора, так и инструменты командной строки clicklink clctl для их установки и эксплуатации.
Коннектор состоит из двух компонентов:
- Скрапер собирает метрики из разрешённого списка системных таблиц ClickHouse, а также метаданные инфраструктуры и информацию о состоянии работоспособности и отправляет их в ClickHouse Cloud.
- Средство диагностики позволяет инженерам поддержки ClickHouse выполнять диагностику в режиме только для чтения, но лишь во время сеанса поддержки, который вы включаете и можете завершить в любой момент.
Когда использовать
- Все пути доступа проходят изнутри вашей сети, без входящих подключений.
- Доступ службы поддержки ограничен по времени, включается вами и может быть отозван в любой момент.
- Всё, к чему ClickHouse получает доступ, доступно только для чтения: всегда — таблицы ClickHouse, а также метаданные рабочих нагрузок и журналы в пределах пространства имен в течение включенного вами сеанса. Каждая команда в сеансе поддержки записывается в принадлежащий вам журнал аудита.
Как это работает
clicklink clctl init --enroll: с рабочей станции с доступом к kubeconfig при установке в Kubernetes или непосредственно на хосте при установке на ВМ Linux. Эта единственная команда активирует токен, создаёт для каждого компонента выделенного пользователя ClickHouse только для чтения, получает клиентский сертификат mTLS, развёртывает и запускает демоны, а также проверяет их работоспособность.
После этого скрапер периодически считывает данные из системных таблиц, включённых в список разрешённых, и отправляет метрики, метаданные и сведения о работоспособности на конечную точку коннектора по TLS со взаимной аутентификацией. Средство диагностики остаётся бездействующим: он поддерживает исходящий канал для команд, но по нему ничего не передаётся, пока вы не включите сеанс поддержки. Сертификат mTLS продлевается автоматически — никаких действий с вашей стороны не требуется.
Краткий обзор требований
- Среда развертывания. Любой совместимый кластер Kubernetes (с установленным Helm-чартом) или любой хост Linux с systemd архитектуры amd64 или arm64.
- Исходящий сетевой доступ через порт 443 к конечной точке коннектора и конечной точке регистрации, а также к
releases.clicklink.clickhouse.comи ECR Public во время установки. Это стандартный вариант; для каждого этапа предусмотрены альтернативы для сред, изолированных от интернета, и зеркалирования. См. онбординг. - Доступный собственный listener ClickHouse. Коннектор взаимодействует с каждым кластером по собственному протоколу; в Kubernetes он автоматически определяет защищённый порт (9440) или порт для незашифрованного соединения (9000).
- Токен регистрации. Во время онбординга ClickHouse предоставляет конечную точку коннектора и одноразовый токен регистрации.
- Административный доступ к ClickHouse во время настройки. При первоначальном выделении ресурсов создаются пользователи коннектора с доступом только для чтения. Пароль администратора, если он задан, запрашивается один раз и никогда не сохраняется.
- Административный доступ к API-серверу Kubernetes во время выделения ресурсов для обеих сред установки: пакеты доступа привязаны к ServiceAccount Kubernetes. См. онбординг.
Следующие шаги
- Онбординг: установка и регистрация коннектора в Kubernetes или на ВМ с Linux.
- Архитектура: компоненты, все подключения, жизненный цикл сертификатов и данные, покидающие вашу среду.
- Сеансы поддержки: как включать, ограничивать, проверять и отзывать доступ службы поддержки.
- Конфигурация и операции: настройка, обновления и задачи по сопровождению.
- FAQ: часто задаваемые вопросы, включая исходящий трафик данных и отзыв доступа.