Skip to main content
Это руководство предназначено для пользователей с ролью Admin в ClickHouse Cloud. В июне 2026 года ClickHouse Cloud перешёл на новую систему ролевого управления доступом (RBAC). Если в вашей организации есть участники или ключи API с разрешениями уровня сервиса, которые нельзя перенести автоматически, воспользуйтесь мастером миграции, чтобы сопоставить эти разрешения с новыми ролями. В этом руководстве объясняется, как работает новая система и как выполнить миграцию.
Завершите миграцию как можно скорееОрганизации, не завершившие миграцию к сроку, указанному в мастере и уведомлениях по электронной почте, будут перенесены автоматически (см. Что произойдёт, если не выполнить миграцию).

Что меняется

Новая система RBAC вводит пользовательские роли и более детальное управление доступом. Вместо фиксированного набора разрешений уровня сервиса вы определяете роли, для которых отображаются все предоставляемые ими разрешения, поэтому точно видно, какой доступ дает каждая роль. Роль может объединять разрешения уровня организации, сервиса и базы данных. Эти разрешения можно применить ко всем сервисам и базам данных или к их подмножеству. Полный список разрешений и стандартных ролей, поставляемых с ClickHouse Cloud, см. в разделе Роли и разрешения в консоли. Инструкции по созданию и изменению ролей после миграции см. в разделе Управление пользовательскими ролями. Большинство разрешений автоматически сопоставляются с новой моделью. Мастер миграции предложит обработать разрешения уровня сервиса, которые нельзя сопоставить напрямую.

Завершение работы с мастером миграции

Мастер предложит создать новые роли, соответствующие разрешениям, которые сейчас есть у ваших участников и ключей API, а затем назначить эти роли нужным участникам и ключам. Ход выполнения сохраняется автоматически, поэтому не обязательно завершать процесс за один сеанс.
1

Откройте мастер миграции

На странице Users and roles перейдите по подсказке миграции, чтобы открыть мастер. Также его можно открыть из баннера миграции в консоли.
2

Создайте роли для несопоставленных разрешений

Мастер отображает список участников и ключей API, чьи разрешения уровня сервиса не удалось перенести автоматически. Создайте новые роли, соответствующие уровню доступа, необходимому этим участникам и ключам. Подробнее об областях действия разрешений см. в разделе управление пользовательскими ролями.
3

Назначьте роли каждому участнику и ключу API

Назначьте хотя бы одну новую роль каждому участнику, каждому ожидающему приглашению и каждому ключу API. Любой участник, приглашение или ключ с пустым столбцом New role заблокирует отправку.
4

Сохраните хотя бы одного администратора

Назначьте роль Admin хотя бы одному существующему участнику. Мастер не позволит отправить миграцию без такого участника, поскольку в противном случае ваша организация потеряет административный доступ после миграции.
5

Отправьте миграцию

После назначения роли каждому участнику, приглашению и ключу API отправьте миграцию. В случае успеха вы будете перенаправлены на вкладку Роль.
Если попытаться отправить миграцию до выполнения этих условий, мастер отобразит сообщение с указанием недостающих элементов — участников без ролей, ключей API без ролей или отсутствующего администратора, — чтобы вы могли сразу перейти к соответствующим записям.

Что произойдет, если вы не выполните миграцию

По возможности выполните миграцию самостоятельно, чтобы роли соответствовали вашей предполагаемой модели доступа. Если ваша организация не завершит миграцию вовремя, ClickHouse выполнит автоматическую миграцию в течение следующих недель. Автоматическая миграция создает одну пользовательскую роль для каждого пользователя и одну пользовательскую роль для каждого ключа API, каждая из которых повторяет существующие разрешения соответствующего пользователя или ключа. Это сохраняет текущий уровень доступа для всех, поэтому ни один участник или ключ не потеряет доступ. После этого вы можете просмотреть и объединить эти роли на вкладке Роли.

После миграции

Проверьте конфигурации OpenAPI и Terraform, чтобы они оставались совместимыми с новой системой ролей. Возможно, потребуется обновить автоматизацию, использующую старые роли. Роль Query Endpoints заменяется ролью Basic service API reader. Обновите все интеграции, зависящие от прежнего названия роли. Инструкции по дальнейшему управлению ролями см. в разделах Управление пользовательскими ролями и Управление доступом к Cloud.
Последнее изменение 14 августа 2026 г.