clicklink; команды запускаются через clicklink clctl. На этой странице описаны команды для установки и повседневной эксплуатации. Чтобы просмотреть полную справку, запустите любую команду с флагом --help. Флаги в поддеревьях troubleshoot и preflight также можно задавать через переменные окружения CLCTL_* (их имена указаны в справке для каждого флага) или в файле ~/.clicklink/clctl.yaml.
clicklink clctl init
--force. Полное описание процесса см. в разделе онбординг.
Точки входа
Общие флаги
Флаги подписания (только для фазы 1)
Флаги только для Kubernetes
--target helm.
Флаги только для ВМ
--target systemd.
Конфликты флагов
--handoff,--enrollи--signed-certвзаимоисключающие; необходимо указать ровно один из них.- Флаги, предназначенные только для Kubernetes, не принимаются без
--target helm;--serverи--ca-dataне принимаются при--target helm(процесс Helm использует kubeconfig рабочей станции). --no-auto-signи--sign-endpointвзаимоисключающие; оба они, а также--api-private-ca, не принимаются вместе с--signed-cert.--operatorsи--no-gatewayвзаимоисключающие.- При
--skip-provisionне принимаются--ch-pod,--ch-user-suffix,--server,--ca-dataи--ch-admin-password-stdin(подготовка не выполняется).
clicklink clctl preflight
--k8s-namespace она запускает бинарный файл в поде коннектора через kubectl exec, а отчет формирует локально (проверки systemd в подах всегда пропускаются). При использовании флагов удаленного канала вместо этого запускается установленный бинарный файл на удаленной ВМ.
Флаги
--k8s-* и флаги удаленного канала взаимоисключающие; выберите одну цель.
clicklink clctl troubleshoot session
- Локальный файл (по умолчанию): считывают и записывают файл состояния сеанса на хосте, где запущен troubleshooter (по умолчанию
/var/lib/clicklink/session.json). - Шлюз: при использовании
--gateway-urlполучают токен OIDC ID и вместо этого обращаются к шлюзу сеансов troubleshooter с вашей рабочей станции.
Общие флаги
включение сеанса
Включить сеанс не получится, если он уже активен: сначала отключите его или дождитесь истечения срока действия.
отключение сеанса
Статус сеанса
--output (-o) задаёт формат вывода: table (по умолчанию) или json.
В Kubernetes подключитесь к шлюзу с помощью проброса порта:
clicklink clctl troubleshoot gateway trust
~/.clicklink/clctl.yaml, чтобы команды session могли его проверять; если закреплённый отпечаток перестаёт совпадать, подключение блокируется. Доверие устанавливается одним из двух способов вне канала:
- С помощью флагов удалённого канала сертификат считывается непосредственно с ВМ по уже аутентифицированному каналу и закрепляется.
- Без канала передайте
--gateway-fingerprintсо значением SHA-256, записанным коннектором в журнал при создании сертификата; полученный сертификат закрепляется, только если он совпадает. Если не указывать этот флаг, отображается представленный отпечаток без закрепления.
clicklink clctl troubleshoot audit tail
Образ среды выполнения коннектора не содержит оболочки, поэтому в Kubernetes эта команда является поддерживаемым средством чтения:
Настройка доступа
clicklink clctl scraper access provision и clicklink clctl troubleshoot access provision создают пакет доступа для каждого экземпляра компонента, а с --force выполняют его ротацию: пользователя ClickHouse только для чтения и его привилегии, а также ServiceAccount Kubernetes, RBAC и токен, используемые компонентом. init выполняет это встроенно при установке; автономные команды используются для повторного запуска и ротации учетных данных.
Выполните ротацию учетных данных экземпляра для одного компонента:
Флаги каналов удалённого доступа
preflight, gateway trust и access provision принимают общий набор флагов для выбора способа подключения к целевой ВМ: