Skip to main content
Коннектор поставляется в виде единого бинарного файла clicklink; команды запускаются через clicklink clctl. На этой странице описаны команды для установки и повседневной эксплуатации. Чтобы просмотреть полную справку, запустите любую команду с флагом --help. Флаги в поддеревьях troubleshoot и preflight также можно задавать через переменные окружения CLCTL_* (их имена указаны в справке для каждого флага) или в файле ~/.clicklink/clctl.yaml.
Инициализирует коннектор с помощью токена регистрации, сохранённого пакета регистрации или подписанного сертификата, полученного по внешнему каналу. Один запуск подготавливает конфигурацию, настраивает доступ к ClickHouse, получает клиентский сертификат mTLS, выполняет развёртывание (Helm-чарт или модули systemd) и проверяет работоспособность. Повторный запуск безопасен: конфигурация и UUID кластера сохраняются, учётные данные атомарно перезаписываются, а существующий клиентский ключ используется повторно, если не указан --force. Полное описание процесса см. в разделе онбординг.

Точки входа

Требуется указать ровно одну из трёх точек входа; они взаимоисключающие.

Общие флаги

Флаги подписания (только для фазы 1)

Флаги только для Kubernetes

Действуют только с --target helm.

Флаги только для ВМ

Действуют только с --target systemd.

Конфликты флагов

  • --handoff, --enroll и --signed-cert взаимоисключающие; необходимо указать ровно один из них.
  • Флаги, предназначенные только для Kubernetes, не принимаются без --target helm; --server и --ca-data не принимаются при --target helm (процесс Helm использует kubeconfig рабочей станции).
  • --no-auto-sign и --sign-endpoint взаимоисключающие; оба они, а также --api-private-ca, не принимаются вместе с --signed-cert.
  • --operators и --no-gateway взаимоисключающие.
  • При --skip-provision не принимаются --ch-pod, --ch-user-suffix, --server, --ca-data и --ch-admin-password-stdin (подготовка не выполняется).
Запускает набор проверок коннектора, сгруппированных по категориям: config, files, network, clickhouse, systemd, access, disk, redaction. Каждая проверка возвращает один из статусов: pass, warn, fail или skip. Код выхода 0 означает, что все проверки успешно пройдены (предупреждения не блокируют выполнение); код выхода 2 означает, что одна или несколько проверок завершились ошибкой. По умолчанию команда выполняется локально. При использовании --k8s-namespace она запускает бинарный файл в поде коннектора через kubectl exec, а отчет формирует локально (проверки systemd в подах всегда пропускаются). При использовании флагов удаленного канала вместо этого запускается установленный бинарный файл на удаленной ВМ. Флаги --k8s-* и флаги удаленного канала взаимоисключающие; выберите одну цель.
Включает, отключает и проверяет сеанс поддержки — ограниченный по времени период, в течение которого troubleshooter принимает команды. Когда сеанс не активен, демон отклоняет все команды, даже если его WebSocket подключён. См. сеансы поддержки. Команды работают в одном из двух режимов:
  • Локальный файл (по умолчанию): считывают и записывают файл состояния сеанса на хосте, где запущен troubleshooter (по умолчанию /var/lib/clicklink/session.json).
  • Шлюз: при использовании --gateway-url получают токен OIDC ID и вместо этого обращаются к шлюзу сеансов troubleshooter с вашей рабочей станции.

Общие флаги

включение сеанса

Включить сеанс не получится, если он уже активен: сначала отключите его или дождитесь истечения срока действия.

отключение сеанса

Немедленно деактивирует сеанс. Если активного сеанса нет, команда ничего не делает.

Статус сеанса

Показывает, активен ли сеанс, кто его включил и когда срок его действия истекает. --output (-o) задаёт формат вывода: table (по умолчанию) или json. В Kubernetes подключитесь к шлюзу с помощью проброса порта:
На ВМ шлюз сеанса использует самоподписанный TLS-сертификат. Эта команда сохраняет SHA-256-отпечаток сертификата в ~/.clicklink/clctl.yaml, чтобы команды session могли его проверять; если закреплённый отпечаток перестаёт совпадать, подключение блокируется. Доверие устанавливается одним из двух способов вне канала:
  • С помощью флагов удалённого канала сертификат считывается непосредственно с ВМ по уже аутентифицированному каналу и закрепляется.
  • Без канала передайте --gateway-fingerprint со значением SHA-256, записанным коннектором в журнал при создании сертификата; полученный сертификат закрепляется, только если он совпадает. Если не указывать этот флаг, отображается представленный отпечаток без закрепления.
В Kubernetes закрепление не используется: предоставьте доступ к шлюзу через входной шлюз с сертификатом, выданным CA, или выполните проброс порта.
Выводит последние записи журнала аудита troubleshooter в формате JSON, по одной записи в строке для каждой команды, принятой или заблокированной демоном. Команда открывает журнал только для чтения и не изменяет его. Образ среды выполнения коннектора не содержит оболочки, поэтому в Kubernetes эта команда является поддерживаемым средством чтения:

Настройка доступа

clicklink clctl scraper access provision и clicklink clctl troubleshoot access provision создают пакет доступа для каждого экземпляра компонента, а с --force выполняют его ротацию: пользователя ClickHouse только для чтения и его привилегии, а также ServiceAccount Kubernetes, RBAC и токен, используемые компонентом. init выполняет это встроенно при установке; автономные команды используются для повторного запуска и ротации учетных данных. Выполните ротацию учетных данных экземпляра для одного компонента:

Флаги каналов удалённого доступа

preflight, gateway trust и access provision принимают общий набор флагов для выбора способа подключения к целевой ВМ:
Последнее изменение 26 августа 2026 г.