정기 운영
ClickHouse Cloud의 컨트롤 플레인은 고객 데이터를 읽지 않고 BYOC 배포를 운영합니다. ClickHouse가 소유한 인프라로 데이터를 전송하는 구성 요소는 운영 메타데이터만 전달합니다:
쿼리 트래픽, 테이블 내용, 스키마는 이러한 채널을 통해 전달되지 않습니다. 전체 모니터링 데이터셋, 즉 Prometheus 및 Thanos 스택과 로그는 사용자 계정 내에 그대로 유지되며, ClickHouse 소유 시스템으로 지속적으로 내보내지는 관측성 데이터는 위 표에 정리된 제한된 텔레메트리뿐입니다. ClickHouse의 모니터링 대시보드는, 그리고 승인된 escalation이 있을 경우 ClickHouse 엔지니어는 Tailscale을 통해 해당 스택과 로그를 원위치에서 추가로 쿼리할 수 있으며, 이때 ClickHouse 측에는 어떤 데이터도 저장되지 않습니다. 문제 해결 접근을 참조하십시오. 인바운드 및 아웃바운드 흐름 전체에 대한 참고 자료는 네트워크 경계를 참조하십시오.
문제 해결 접근
ClickHouse 엔지니어가 배포 환경의 문제를 진단해야 하는 경우, 내부 에스컬레이션 및 승인 워크플로를 통해 필요한 시점에만 접근 권한을 요청합니다. 승인된 접근 권한은 시간 제한이 있는 인증서를 통해 부여되며, Tailscale을 통해 라우팅됩니다 — 공용 인터넷은 절대 거치지 않습니다.엔지니어가 확인할 수 있는 항목
ClickHouse 내에서 승인된 문제 해결 접근 권한은 시스템 테이블로 제한됩니다. 여기에는 다음이 포함됩니다.system.query_log— 서비스에서 실행된 쿼리의 쿼리 텍스트와 실행 메타데이터system.tables,system.columns및 이와 유사한 시스템 테이블 — 스키마와 메타데이터- 진단에 사용되는 기타
system.*테이블(예: 파트, 뮤테이션, 레플리카)
엔지니어가 볼 수 없는 것
엔지니어는 고객의 사용자 테이블을 읽을 수 없습니다. ClickHouse 내에서 접근은 시스템 테이블로만 제한됩니다.인프라 진단
동일한 승인 게이트 기반 escalation을 통해 Tailscale을 경유하여 인프라 영역, 즉 Kubernetes API server와 클러스터 내부 모니터링 스택 및 로그에 대한 시간 제한 액세스를 별도로 부여할 수 있습니다. 이는 위에서 설명한 ClickHouse 액세스와는 구분되는 영역으로, 고객 테이블 데이터를 포함하지 않으며 이를 통해 조회한 내용은 ClickHouse 측에 저장되지 않습니다.액세스가 통제되는 방식
- 승인 필요: 모든 액세스 요청은 지정된 승인자가 있는 내부 승인 시스템을 거칩니다. 엔지니어가 스스로 액세스 권한을 부여할 수는 없습니다.
- 시간 제한 인증서: 승인된 각 세션마다 임시의 시간 제한 인증서가 생성됩니다. 액세스는 자동으로 만료됩니다.
- 인증서 기반 인증: BYOC 인스턴스에 대한 모든 사용자 액세스에는 비밀번호 기반 액세스 대신 인증서를 사용합니다.
- 시스템 테이블(system tables) 읽기 전용: 인증서 아이덴티티는 시스템 테이블 읽기에만 범위가 제한됩니다.
- ClickHouse 측에 아무것도 저장되지 않음: 문제 해결 세션 중에 읽은 결과는 — 시스템 테이블에서 나온 것이든, 모니터링 스택이나 사용자의 로그에서 나온 것이든 — 표시를 위해 엔지니어의 도구까지 전달될 뿐, ClickHouse 인프라에 저장되거나 다시 내보내지지는 않습니다.
감사
엔지니어의 활동은 사용자에게 투명하게 공개되며 ClickHouse에서 감사됩니다.- 고객에게 표시됨(ClickHouse): ClickHouse 엔지니어가 인스턴스에서 실행하는 모든 쿼리는 쿼리 텍스트와 인증서 아이덴티티를 포함해
system.query_log에 표시됩니다. ClickHouse 서비스에서 직접 이를 감사할 수 있습니다. - 고객에게 표시됨(인프라):
system.query_log는 위의 인프라 영역을 표시할 수 없습니다. Kubernetes API 호출은 클러스터의 Kubernetes 감사 로그에, 클라우드 API 호출은 클라우드 감사 추적에, Tailscale 연결 자체는 플로우 로그를 활성화한 경우 해당 로그에 기록됩니다. 각 클라우드별로 이러한 항목이 어디에 있는지, 그리고 어떤 항목이 기본적으로 활성화되어 있는지는 경계 감사를 참조하십시오. - ClickHouse 측: ClickHouse의 보안 팀은 모든 액세스 요청, 승인, Tailscale 연결에 대해 내부적으로 로그를 남기고 감사를 수행합니다.
향후 제어 기능
고객이 직접 승인하는 방식(Customer-controlled approval) — 각 엔지니어의 액세스 요청이 효력을 갖기 전에 승인하는 방식 — 은 로드맵에 포함되어 있습니다. 현재 승인은 ClickHouse의 내부 escalation 프로세스를 통해 처리됩니다.관련
- BYOC 네트워크 보안 — Tailscale과 네트워크 경계의 작동 방식
- BYOC 권한 — BYOC 설정 과정에서 생성되는 IAM 역할