العمليات الروتينية
يُشغّل control plane الخاص بـ ClickHouse Cloud نشر BYOC لديك دون قراءة بيانات العملاء. والمكوّنات التي ترسل بيانات إلى البنية التحتية المملوكة لـ ClickHouse لا تحمل سوى بيانات وصفية تشغيلية:
أما حركة الاستعلامات ومحتويات الجداول والمخططات فلا تمر عبر هذه القنوات إطلاقًا. تبقى مجموعة بيانات المراقبة الكاملة لديك — منظومة Prometheus وThanos وسجلاتك — داخل حسابك الخاص؛ والقياس عن بُعد المحدود المذكور في الجدول أعلاه هو بيانات الـ observability الوحيدة التي تُصدَّر باستمرار إلى الأنظمة المملوكة لـ ClickHouse. ويمكن للوحات معلومات Monitoring الخاصة بـ ClickHouse — ولمهندسيها عند التصعيد المعتمد — الاستعلام أيضًا عن تلك المنظومة وعن سجلاتك في موضعها عبر Tailscale، دون حفظ أي شيء بشكل دائم لدى ClickHouse — راجع وصول استكشاف الأخطاء وإصلاحها. وراجع حدود الشبكة للاطلاع على المرجع الكامل لتدفقات الحركة الواردة والصادرة.
وصول استكشاف الأخطاء وإصلاحها
عندما يحتاج مهندسو ClickHouse إلى تشخيص مشكلة في نشرك، فإنهم يطلبون وصولًا فوريًا عند الحاجة عبر سير عمل داخلي للتصعيد والموافقة. ويُمنَح الوصول المُعتمَد عبر شهادة محددة المدة، ويُوجَّه عبر Tailscale — وليس عبر الإنترنت العام مطلقًا.ما الذي يمكن للمهندسين الاطّلاع عليه
داخل ClickHouse، يقتصر وصول استكشاف الأخطاء وإصلاحها المعتمد على جداول النظام. ويشمل ذلك:system.query_log— نص الاستعلام والبيانات الوصفية للتنفيذ الخاصة بالاستعلامات التي تُشغَّل على خدمتكsystem.tablesوsystem.columnsوجداول النظام المماثلة — المخطط والبيانات الوصفية- جداول
system.*الأخرى المستخدمة لأغراض التشخيص (مثل: parts وmutations وreplicas)
ما الذي يتعذّر على المهندسين رؤيته
لا يمكن للمهندسين قراءة جداول بيانات العملاء. وداخل ClickHouse، يقتصر الوصول على جداول النظام فقط.تشخيصات البنية التحتية
يمكن لعملية التصعيد الخاضعة للموافقة ذاتها أن تمنح، بشكل منفصل، وصولاً محدود المدة إلى واجهات البنية التحتية عبر Tailscale: خادم Kubernetes واجهة برمجة تطبيقات، وحزمة المراقبة والسجلات داخل الـ عنقود. وهذه واجهة مستقلة عن وصول ClickHouse المذكور أعلاه — إذ لا تتضمن أي بيانات من جداول العملاء، ولا يُحفظ أي شيء يُقرأ عبرها على جانب ClickHouse.كيفية فرض الوصول
- الموافقة مطلوبة: يمر كل طلب وصول عبر نظام موافقات داخلي يضم جهات اعتماد محددة. ولا يمكن للمهندسين منح أنفسهم حق الوصول.
- شهادات محددة المدة: تُنشأ شهادة مؤقتة محددة المدة لكل جلسة تمت الموافقة عليها. وتنتهي صلاحية الوصول تلقائيًا.
- المصادقة المستندة إلى الشهادات: تحل الشهادات محل الوصول المعتمد على كلمة المرور في جميع حالات الوصول البشري إلى مثيلات BYOC.
- للقراءة فقط على جداول النظام: يقتصر نطاق هوية الشهادة على قراءة جداول النظام.
- لا شيء يُحفَظ على جانب ClickHouse: النتائج التي تُقرأ أثناء جلسة استكشاف الأخطاء وإصلاحها — سواء من جداول النظام أو حزمة المراقبة أو سجلاتك — تصل إلى أدوات المهندس لعرضها فحسب، لكنها لا تُخزَّن في البنية التحتية لـ ClickHouse ولا تُصدَّر إليها.
التدقيق
يمكنك الاطلاع على نشاط المهندسين، كما تُدقّقه ClickHouse:- مرئي للعميل (ClickHouse): يظهر كل استعلام يُجريه أحد مهندسي ClickHouse على المثيل الخاص بك في
system.query_logلديك، بما في ذلك نص الاستعلام وهوية الشهادة. يمكنك تدقيق ذلك مباشرةً من خدمة ClickHouse الخاصة بك. - مرئي للعميل (البنية التحتية): لا يستطيع
system.query_logإظهار مساحات البنية التحتية المذكورة أعلاه. فاستدعاءات واجهة برمجة تطبيقات Kubernetes تظهر في سجلات تدقيق Kubernetes الخاصة بالعنقود لديك، واستدعاءات واجهة برمجة تطبيقات السحابة في مسار التدقيق السحابي لديك، واتصالات Tailscale نفسها في سجلات التدفق حيثما كانت مُفعّلة لديك. راجع تدقيق الحدود لمعرفة موضع كل منها في كل سحابة، بما في ذلك أيّها مُفعّل افتراضيًا. - من جانب ClickHouse: يُسجّل فريق الأمان في ClickHouse داخليًا جميع طلبات الوصول والموافقات واتصالات Tailscale ويُدقّق فيها.
عناصر التحكّم المستقبلية
الموافقة التي يديرها العميل — حيث توافق على كل طلب وصول يقدّمه مهندس قبل أن يصبح نافذًا — مدرجة على خارطة الطريق. أمّا اليوم، فتُدار الموافقة عبر عملية التصعيد الداخلية في ClickHouse.مقالات ذات صلة
- أمان شبكة BYOC — كيفية عمل Tailscale وحدود الشبكة
- امتياز BYOC — أدوار IAM التي تُنشأ أثناء إعداد BYOC