Skip to main content
连接器 以名为 clicklink 的单个二进制文件形式提供;可通过 clicklink clctl 运行相关命令。本页介绍安装和日常运维中使用的命令。对任意命令运行 --help,即可查看完整帮助文本。troubleshootpreflight 子树中的 flags 还可通过 CLCTL_* 环境变量 (名称见各 flag 的帮助输出) 或 ~/.clicklink/clctl.yaml 提供。
通过注册令牌、已保存的注册包或带外签名证书初始化连接器。一次调用即可暂存配置、配置 ClickHouse 访问权限、获取 mTLS 客户端证书、部署 (Helm 图表或 systemd 单元) 并验证运行状况。重复运行是安全的:配置和集群 UUID 会被保留,凭据会以原子方式覆盖;除非传入 --force,否则会复用现有客户端密钥。有关完整流程,请参阅入门配置

入口点

三个入口点中必须且只能使用一个,彼此互斥。

通用标志

签名选项 (仅限阶段 1)

仅适用于 Kubernetes 的标志

仅可与 --target helm 一同使用。

仅适用于 VM 的标志

仅可与 --target systemd 配合使用。

标志冲突

  • --handoff--enroll--signed-cert 互斥;必须且只能指定其中一个。
  • 仅 Kubernetes 适用的标志仅在指定 --target helm 时可用;使用 --target helm 时,不接受 --server--ca-data (Helm 流程会读取工作站的 kubeconfig) 。
  • --no-auto-sign--sign-endpoint 互斥,且二者 (以及 --api-private-ca) 均不能与 --signed-cert 一起使用。
  • --operators--no-gateway 互斥。
  • 使用 --skip-provision 时,不接受 --ch-pod--ch-user-suffix--server--ca-data--ch-admin-password-stdin (不会执行任何预配) 。
运行按类别分组的连接器检查套件:配置、文件、网络、ClickHouse、systemd、访问、磁盘和脱敏。每项检查会报告通过、警告、失败或跳过。退出代码为 0 表示所有检查均已通过 (警告不造成阻塞) ;退出代码为 2 表示一项或多项检查失败。 该命令默认在本地运行。使用 --k8s-namespace 时,它会通过 kubectl exec 在连接器 pod (容器组) 中运行连接器自身的二进制文件,并在本地生成报告 (在 pod 中始终跳过 systemd 检查) 。使用远程通道标志时,则会在远程 VM 上运行已安装的二进制文件。 --k8s-* 标志与远程通道标志互斥;请选择其中一个目标。
用于启用、禁用和检查支持会话:故障排除程序在此限定时间窗口内接受命令。当没有活动会话时,即使其 WebSocket 已连接,守护进程也会拒绝所有命令。请参阅支持会话 这些命令可在以下两种模式之一运行:
  • 本地文件 (默认) :在运行故障排除程序的主机上读取和写入会话状态文件 (默认为 /var/lib/clicklink/session.json) 。
  • Gateway:使用 --gateway-url 时,会从您的工作站获取 OIDC ID 令牌,并改为调用故障排除程序的会话网关。

共享选项

启用 session

如果已有处于活动状态的 session,启用操作将失败;请先将其禁用,或等待其过期。

禁用 session

立即停用 session。未激活 session 时,此操作为空操作。

会话状态

显示会话是否处于活动状态、由谁启用及其到期时间。--output (-o) 可选择 table (默认) 或 json 在 Kubernetes 中,通过端口转发访问网关:
在 VM 上,session 网关使用自签名 TLS 证书。此命令会将证书的 SHA-256 指纹记录到 ~/.clicklink/clctl.yaml,以便 session 命令验证该证书;若固定的指纹不再匹配,验证将失败并拒绝连接。可通过以下两种带外方式之一建立信任:
  • 使用远程通道标志时,会通过已完成身份验证的通道直接从 VM 读取并固定证书。
  • 不使用通道时,传入 --gateway-fingerprint,其值为连接器生成证书时记录的 SHA-256 指纹;仅当获取的证书与其匹配时才会固定。省略该标志会打印出当前提供的指纹,但不会固定任何内容。
在 Kubernetes 中,不使用固定方式:应通过具有 CA 签发证书的入口公开网关,或使用端口转发。
打印故障排除程序审计日志中的最后几条记录:采用以换行分隔的 JSON 格式,守护进程接受或阻止的每条命令各对应一条记录。该命令以只读方式打开日志,绝不会对其进行修改。 连接器 的运行时镜像不包含 shell,因此在 Kubernetes 中,此命令是受支持的读取方式:

访问凭据预配

clicklink clctl scraper access provisionclicklink clctl troubleshoot access provision 会创建组件每个实例的访问包;使用 --force 时会轮换该访问包。访问包包括只读 ClickHouse 用户及其授权,以及组件所使用的 Kubernetes ServiceAccount、RBAC 和令牌。init 会在安装期间内联执行此操作;独立命令则用于重新执行和轮换。 轮换某个组件中某个实例的凭据:

远程通道标志

preflightgateway trustaccess provision 接受一组通用标志,用于指定连接到 VM 目标的方式:
最后修改于 2026年8月26日