المفاهيم الأساسية
- مؤسسة ClickHouse Cloud: الكيان الأعلى في ClickHouse Cloud، وهو المسؤول عن إدارة المستخدمين والفوترة وخدمات ClickHouse غير التابعة لـ BYOC. ويمكن للمستخدمين داخل المؤسسة الوصول إلى كلٍّ من خدمات Cloud القياسية وخدمات BYOC.
- مؤسسة ClickHouse BYOC: مؤسسة منفصلة مخصّصة لإدارة عمليات نشر BYOC. وهي تشارك المستخدمين مع مؤسسة Cloud، لكنها ترتبط بحساب سحابي واحد أو أكثر تُنشر فيه البنية التحتية لـ BYOC.
- الحساب السحابي / المشروع / الاشتراك: حساب AWS المملوك للعميل أو مشروع GCP أو اشتراك Azure الذي تُوفَّر فيه البنية التحتية لـ BYOC. ويمكن لكل حساب/مشروع/اشتراك استضافة عمليات نشر BYOC في منطقة واحدة أو أكثر. ويُوصى بتخصيص حساب/مشروع/اشتراك مستقل لكل عملية نشر BYOC لضمان العزل.
- البنية التحتية لـ BYOC: مجموعة الموارد السحابية المنشورة داخل منطقة محددة من حساب سحابي، بما في ذلك VPC/VNet، وعنقود Kubernetes (EKS/GKE/AKS)، وحاويات تخزين الكائنات، وأدوار IAM/حسابات الخدمة/كيانات الخدمة الأساسية، والخدمات الداعمة. ويمكن أن يضم الحساب السحابي الواحد عدة بُنى تحتية لـ BYOC عبر مناطق مختلفة.
- خدمة ClickHouse: عنقود ClickHouse مستقل يعمل ضمن البنية التحتية لـ BYOC. ويمكن تشغيل عدة خدمات ضمن البنية التحتية لـ BYOC نفسها.
لا يمكن الجمع بين حسابات AWS ومشروعات GCP واشتراكات Azure ضمن المؤسسة نفسها إلا للعملاء الذين لم يتم إعدادهم عبر سوق موفّر الخدمات السحابية.
مسرد المصطلحات
- ClickHouse VPC: الـ VPC المملوك لـ ClickHouse Cloud.
- Customer BYOC VPC: الـ VPC المملوك للحساب السحابي للعميل، والذي توفّره وتديره ClickHouse Cloud ويكون مخصّصًا لعملية نشر BYOC على ClickHouse Cloud.
- Customer VPC: شبكات VPC الأخرى المملوكة للحساب السحابي للعميل والمستخدمة للتطبيقات التي تحتاج إلى الاتصال بـ Customer BYOC VPC.
البنية المعمارية التقنية
يفصل BYOC بين مستوى التحكم في ClickHouse، الذي يعمل داخل ClickHouse VPC، وطبقة البيانات، التي تعمل بالكامل داخل حسابك السحابي. تستضيف ClickHouse VPC كلاً من ClickHouse Cloud Console، والمصادقة، وإدارة المستخدمين، وواجهات برمجة التطبيقات، والفوترة، ومكوّنات إدارة البنية التحتية مثل متحكّم BYOC، وأدوات التنبيه والاستجابة للحوادث. تتولى هذه الخدمات تنسيق عملية النشر لديك ومراقبتها، لكنها لا تخزّن بياناتك. داخل Customer BYOC VPC، يوفّر ClickHouse عنقود Kubernetes (على سبيل المثال، Amazon EKS) لتشغيل طبقة بيانات ClickHouse. وكما هو موضح في المخطط، يشمل ذلك عنقود ClickHouse نفسه، وClickHouse Operator، والخدمات الداعمة مثل Ingress، وDNS، وإدارة الشهادات، ومُصدّرات الحالة، وأدوات جمع المقاييس. كما تعمل حزمة مراقبة مخصصة (Prometheus وGrafana وAlertManager وThanos) داخل VPC لديك، بحيث تصدر المقاييس والتنبيهات من بيئتك وتبقى بيانات المراقبة نفسها داخل حسابك. وتُرسَل مجموعة محدودة من بيانات القياس عن بُعد التشغيلية إلى ClickHouse Cloud — مقاييس الاستخدام لأغراض الفوترة، وأحداث حالة الخدمة والنسخ الاحتياطي، وتنبيهات السلامة — ولا يُصدَّر أي شيء غير ذلك؛ راجع حدود الشبكة للاطلاع على القائمة الكاملة. وبمعزل عن هذا التصدير، يمكن للوحات معلومات ClickHouse، ولمهندسيها عند التصعيد المعتمد، الاستعلام عن الحزمة وسجلاتك في موضعها عبر Tailscale، دون الاحتفاظ بأي شيء على جانب ClickHouse — راجع وصول ClickHouse إلى البيانات.الموارد السحابية الرئيسية التي سينشرها ClickHouse Cloud في حسابك هي:
- VPC: سحابة خاصة افتراضية مخصصة لعملية نشر ClickHouse لديك. ويمكن أن تُدار إما بواسطة ClickHouse أو من جانبك أنت، العميل، وعادةً ما تكون مقترنة بنظيراتها من VPC الخاصة بتطبيقاتك.
- أدوار IAM والسياسات: الأدوار والأذونات اللازمة لـ Kubernetes، وخدمات ClickHouse، وحزمة المراقبة. ويمكن أن يوفّرها ClickHouse أو يقدّمها العميل.
- حاويات التخزين: تُستخدم لتخزين أجزاء البيانات، والنسخ الاحتياطية، و(اختياريًا) أرشيفات المقاييس والسجلات طويلة الأمد.
- عنقود Kubernetes: يمكن أن يكون Amazon EKS أو Google GKE أو Azure AKS بحسب مزود الخدمة السحابية لديك. ويستضيف خوادم ClickHouse والخدمات الداعمة الموضحة في مخطط البنية المعمارية.
تخزين البيانات
الاتصال بمستوى التحكم
المتطلبات الأساسية لـ BYOC
أذونات IAM عبر الحسابات
تحتاج ClickHouse Cloud إلى أذونات IAM عبر الحسابات لتجهيز الموارد داخل حسابك السحابي وإدارتها. ويُمكّن ذلك ClickHouse من:- تجهيز البنية التحتية: إنشاء شبكات VPC والشبكات الفرعية ومجموعات الأمان ومكونات الشبكات الأخرى وتهيئتها
- إدارة عناقيد Kubernetes: نشر عناقيد EKS/GKE/AKS ومجموعات العقد ومكونات المجموعة وصيانتها
- إنشاء موارد التخزين: تجهيز حاويات S3 أو تخزين الكائنات المكافئ للبيانات والنسخ الاحتياطية
- إدارة أدوار IAM: إنشاء أدوار IAM وتهيئتها لحسابات خدمة Kubernetes والخدمات المساندة
- تشغيل الخدمات المساندة: نشر حِزم المراقبة ووحدات تحكم الدخول ومكونات البنية التحتية الأخرى وإدارتها
اتصال Tailscale عبر الشبكة الخاصة
- المراقبة المستمرة: يمكن لمهندسي ClickHouse الوصول إلى حزمة المراقبة Prometheus المنشورة في BYOC VPC لديك لمتابعة سلامة الخدمة وأدائها
- الصيانة الاستباقية: يمكن للمهندسين تنفيذ أعمال الصيانة الدورية وعمليات الترقية واستكشاف الأخطاء وإصلاحها
- الدعم في حالات الطوارئ: في حال حدوث مشكلات في الخدمة، يمكن للمهندسين الوصول سريعًا إلى بيئتك لتشخيص المشكلات وحلّها
- إدارة البنية التحتية: عند تفعيل نقطة نهاية خاصة لواجهة برمجة تطبيقات Kubernetes، تصل خدمات الإدارة إلى واجهة برمجة تطبيقات Kubernetes عبر هذا الاتصال بدلًا من نقطة النهاية العامة الخاصة بها
- معتمدًا وخاضعًا للتدقيق: يجب على المهندسين طلب الوصول عبر نظام موافقة داخلي
- محدودًا زمنيًا: تنتهي صلاحية الوصول تلقائيًا بعد فترة محددة
- مقيّدًا: لا يمكن للمهندسين الوصول إلا إلى جداول النظام ومكوّنات البنية التحتية، وليس إلى بيانات العملاء مطلقًا
- مشفّرًا: جميع الاتصالات مشفّرة من طرف إلى طرف
لماذا تُعدّ هذه المتطلبات مهمة
يُمكّن هذان المكوّنان معًا ClickHouse Cloud من:- الحفاظ على الموثوقية: مراقبة بيئتك وصيانتها استباقيًا لتجنّب المشكلات
- ضمان الأمان: استخدام وصول وفق مبدأ أقل الامتيازات مع قابلية تدقيق كاملة
- تبسيط العمليات: أتمتة إدارة البنية التحتية مع الحفاظ على تحكّمك
- تقديم الدعم: الاستجابة السريعة للمشكلات ومعالجتها عند حدوثها
- تأكد من أن نطاقات CIDR الشبكية الخاصة بـ BYOC VPC لا تتداخل مع أي شبكات VPC حالية تخطط لإعداد VPC peering معها.
- ضع علامات واضحة على مواردك لتسهيل الإدارة والدعم.
- خطّط لحجم مناسب للشبكات الفرعية وتوزيعها عبر مناطق التوفّر لضمان التوافر العالي.
- راجع دليل الأمان لفهم المسؤولية المشتركة وأفضل الممارسات عندما يعمل ClickHouse Cloud داخل بيئتك.
- راجع دليل onboarding الكامل للحصول على إرشادات خطوة بخطوة بشأن الإعداد الأولي للحساب، وتهيئة VPC، واتصال الشبكة (على سبيل المثال، VPC peering)، وتفويض IAM role.