FAQ
Онбординг и подготовка инфраструктуры
Как начать работу с BYOC?
Как начать работу с BYOC?
Сколько занимает подготовка инфраструктуры и почему этот процесс иногда зависает?
Сколько занимает подготовка инфраструктуры и почему этот процесс иногда зависает?
- Шаблон CloudFormation или модуль Terraform был изменен перед применением — например, добавлен
PermissionsBoundaryили роль IAM была переименована в соответствии с соглашением об именовании (в AWS сохраняйте имя по умолчаниюClickHouseManagementRole, если ClickHouse явно не одобрил другое). Применяйте артефакты в предоставленном виде: поддерживаемые настройки доступны в качестве параметров, а любые другие изменения должны быть предварительно одобрены ClickHouse. - Политики уровня организации (SCP AWS, политики организации GCP, например
iam.allowedPolicyMemberDomains, или политики Azure, ограничивающие назначения ролей) блокируют принятие роли или привязки IAM. - Несоответствие внешнего ID для роли онбординга (см. вопрос о внешнем ID ниже).
- Ограничения квот аккаунта (например, на Elastic IP или VPC в AWS).
Какое значение следует использовать для внешнего ID в шаблоне онбординга?
Какое значение следует использовать для внешнего ID в шаблоне онбординга?
ExternalID); при использовании Terraform передайте то же значение как external_id. Все инфраструктуры BYOC в одном аккаунте AWS используют один внешний ID. Не задавайте собственное значение: оно должно соответствовать значению, ожидаемому автоматизацией ClickHouse, иначе межаккаунтную роль не удастся принять, а подготовка инфраструктуры завершится ошибкой. Подробнее см. Внешний ID AWS.Почему мой внешний ID — emptyid?
Почему мой внешний ID — emptyid?
emptyid для обратной совместимости. Когда вы добавляете новую инфраструктуру в аккаунт AWS с существующим устаревшим развертыванием, консоль повторно использует этот заполнитель, чтобы все инфраструктуры в аккаунте сохраняли согласованную конфигурацию доверия. Если вы хотите перейти на уникальный внешний ID, обратитесь в ClickHouse Support.Может ли BYOC использовать существующий VPC? А как насчет общих VPC?
Может ли BYOC использовать существующий VPC? А как насчет общих VPC?
Можно ли установить BYOC в существующий кластер Kubernetes?
Можно ли установить BYOC в существующий кластер Kubernetes?
Можно ли запускать собственные рабочие нагрузки в кластере BYOC или облачном аккаунте?
Можно ли запускать собственные рабочие нагрузки в кластере BYOC или облачном аккаунте?
clickhouse-byoc=true), однако небольшое число действий EC2 нельзя ограничить тегами; в GCP и Azure identity для онбординга имеют разрешения на уровне проекта или подписки. Не размещайте свои ресурсы рядом с ресурсами, подготовленными ClickHouse, и по возможности используйте выделенный аккаунт, проект или подписку в каждом облаке — это по-прежнему настоятельная рекомендация.В Kubernetes-кластере: это возможно с ограничениями — используйте собственные группы узлов с taint и toleration, не используйте пространства имен, управляемые ClickHouse, и не устанавливайте контроллеры допуска или движки политик, действующие на уровне всего кластера, так как они могут заблокировать реконсиляцию компонентов ClickHouse. Опишите свой план службе поддержки, чтобы мы могли подтвердить отсутствие конфликтов.Вычислительные ресурсы и масштабирование
Можно ли создать несколько сервисов в одной инфраструктуре BYOC?
Можно ли создать несколько сервисов в одной инфраструктуре BYOC?
Какие регионы поддерживаются для BYOC?
Какие регионы поддерживаются для BYOC?
Будут ли дополнительные затраты ресурсов? Какие ресурсы необходимы для запуска сервисов помимо экземпляров ClickHouse?
Будут ли дополнительные затраты ресурсов? Какие ресурсы необходимы для запуска сервисов помимо экземпляров ClickHouse?
clickhouse-operator, cluster autoscaler, Istio и стек мониторинга.Потребление ресурсов этими общими компонентами относительно стабильно и не растёт линейно с количеством или размером ваших сервисов ClickHouse. В качестве приблизительного ориентира: выделенная системная группа узлов для этих рабочих нагрузок суммарно требует около 48 vCPU и 192 ГБ памяти — например, в AWS это примерно шесть инстансов 2xlarge. Кроме того, в каждом хранилище работает выделенный ансамбль ClickHouse Keeper из трёх узлов, общий для всех сервисов в этом хранилище. Подробнее см. в модели затрат.Поддерживает ли BYOC автомасштабирование?
Поддерживает ли BYOC автомасштабирование?
На каких типах инстансов работает BYOC? Можно ли изменить семейство инстансов?
На каких типах инстансов работает BYOC? Можно ли изменить семейство инстансов?
Можно ли запускать очень маленькие реплики, чтобы снизить затраты?
Можно ли запускать очень маленькие реплики, чтобы снизить затраты?
Можно ли разделить рабочие нагрузки приёма данных и выполнения запросов?
Можно ли разделить рабочие нагрузки приёма данных и выполнения запросов?
Сеть и безопасность
Можно ли ограничить или отозвать разрешения, выданные при установке?
Можно ли ограничить или отозвать разрешения, выданные при установке?
IncludeVPCWritePermissions в CloudFormation, include_vpc_write_permissions в модулях Terraform). В GCP это ограничивает только управление топологией: ClickHouse сохраняет доступ на запись к принадлежащим ему сетевым ресурсам внутри VPC, таким как подключение сервиса Private Service Connect и входящие адреса. NAT-подсеть Private Service Connect в их число не входит: при использовании собственной VPC вы создаёте её самостоятельно перед включением private link. В AWS также можно — в закрытой предварительной версии, доступ к которой предоставляется через поддержку, — самостоятельно управлять ролями IAM (IncludeIAMWritePermissions=false, см. роли IAM, управляемые клиентом); межаккаунтные роли защищены внешним ID от атак типа «confused deputy». В Azure модуль онбординга предоставляет фиксированную роль на уровне подписки без параметров ограничения области действия. Во всех облаках некоторые разрешения требуются только для определённых возможностей и могут быть удалены, если вы точно не будете их использовать. Если требуется дополнительно ограничить разрешения сверх того, что позволяют артефакты, обратитесь в поддержку.После подготовки не удаляйте разрешения у управляющей identity в одностороннем порядке: ClickHouse непрерывно сверяет состояние инфраструктуры, и отсутствие разрешений нарушит подготовку, обновления и поддержку. Чтобы изменить выданные разрешения или полностью вывести сервис из эксплуатации, согласуйте это с поддержкой (см. вопрос о выводе из эксплуатации ниже).Что именно ClickHouse может делать в нашем облачном аккаунте? Может ли наша команда безопасности проверить разрешения?
Что именно ClickHouse может делать в нашем облачном аккаунте? Может ли наша команда безопасности проверить разрешения?
clickhouse-cloud-*, поэтому она, как правило, не может изменять ресурсы, которые не создавала (небольшое число действий EC2 нельзя ограничить тегами). Кроме того, у неё нет доступа к объектам в ваших бакетах данных: доступ к объектам ограничен identity внутри кластера, область действия которых ограничена рабочими нагрузками ClickHouse. В GCP и Azure identity онбординга вместо этого имеют разрешения на уровне проекта или подписки — это одна из причин, по которой настоятельно рекомендуется использовать выделенный проект или подписку. Разрешения на чтение шире, поскольку они необходимы для непрерывной сверки состояния.Какой доступ сотрудники ClickHouse имеют к нашему окружению и данным?
Какой доступ сотрудники ClickHouse имеют к нашему окружению и данным?
system.* (без таблиц с данными клиентов), записывается в журнал и проверяется нашей командой безопасности. Любой запрос, выполненный инженером ClickHouse, отображается в вашем system.query_log. Для диагностики инфраструктуры та же эскалация с обязательным одобрением может также предоставить ограниченный по времени доступ к API-серверу Kubernetes и стеку мониторинга внутри кластера через Tailscale. См. доступ ClickHouse к данным для описания модели доступа к данным и сетевую безопасность для описания модели подключения.Рассматривали ли вы будущие средства контроля безопасности для доступа инженеров ClickHouse к инфраструктуре клиентов при устранении неполадок?
Рассматривали ли вы будущие средства контроля безопасности для доступа инженеров ClickHouse к инфраструктуре клиентов при устранении неполадок?
Какие данные покидают наш аккаунт?
Какие данные покидают наш аккаунт?
Как плоскость управления ClickHouse обращается к Kubernetes API в нашем аккаунте? Требуется ли Tailscale?
Как плоскость управления ClickHouse обращается к Kubernetes API в нашем аккаунте? Требуется ли Tailscale?
Как работает сетевое взаимодействие между сетью BYOC и объектным хранилищем?
Как работает сетевое взаимодействие между сетью BYOC и объектным хранилищем?
Данные находятся в нашем собственном бакете — можем ли мы читать или изменять их напрямую?
Данные находятся в нашем собственном бакете — можем ли мы читать или изменять их напрямую?
Какие порты используются для взаимодействия клиентов и кластера?
Какие порты используются для взаимодействия клиентов и кластера?
Доступны ли конечные точки наших сервисов из публичного интернета? Можно ли использовать только частный доступ?
Доступны ли конечные точки наших сервисов из публичного интернета? Можно ли использовать только частный доступ?
Можем ли мы использовать собственный DNS-домен или предоставить собственные TLS-сертификаты?
Можем ли мы использовать собственный DNS-домен или предоставить собственные TLS-сертификаты?
clickhouse-byoc.com с сертификатами, управляемыми ClickHouse.Как настроить AWS PrivateLink, GCP Private Service Connect или Azure Private Link?
Как настроить AWS PrivateLink, GCP Private Service Connect или Azure Private Link?
Можно ли подключиться через PrivateLink из другого региона AWS?
Можно ли подключиться через PrivateLink из другого региона AWS?
Есть ли список конечных точек, которые нужно разрешить в правилах брандмауэра или исходящего трафика?
Есть ли список конечных точек, которые нужно разрешить в правилах брандмауэра или исходящего трафика?
Наши средства безопасности отметили привилегированные контейнеры или монтирования хоста в кластере BYOC — это ожидаемо?
Наши средства безопасности отметили привилегированные контейнеры или монтирования хоста в кластере BYOC — это ожидаемо?
/proc и /sys). Если сканер выявил проблемы, передайте их в службу поддержки — мы подтвердим, является ли каждая из них штатной или требует действий.Поддерживаете ли вы ключи шифрования, управляемые клиентом (CMEK)?
Поддерживаете ли вы ключи шифрования, управляемые клиентом (CMEK)?
Обновления и обслуживание
Как выполняются обновления версий ClickHouse? Можно ли выбрать частоту обслуживания?
Как выполняются обновления версий ClickHouse? Можно ли выбрать частоту обслуживания?
Кто отвечает за обновления Kubernetes и какого влияния следует ожидать?
Кто отвечает за обновления Kubernetes и какого влияния следует ожидать?
Резервные копии и аварийное восстановление
Где хранятся резервные копии?
Где хранятся резервные копии?
Что входит в резервную копию? Создаются ли резервные копии системных таблиц?
Что входит в резервную копию? Создаются ли резервные копии системных таблиц?
system.query_log, не включаются.Почему с меня взимается плата за резервные копии, срок хранения которых уже истёк?
Почему с меня взимается плата за резервные копии, срок хранения которых уже истёк?
Как самостоятельно отслеживать состояние резервного копирования?
Как самостоятельно отслеживать состояние резервного копирования?
Как выполнить требования к аварийному восстановлению (RPO/RTO)?
Как выполнить требования к аварийному восстановлению (RPO/RTO)?
Обсервабилити
Как интегрировать BYOC с собственными системами мониторинга и оповещений?
Как интегрировать BYOC с собственными системами мониторинга и оповещений?
/metrics_all для каждого сервиса. Готовой интеграции со сторонними платформами, такими как Datadog, пока нет — используйте их совместимый с Prometheus механизм ингестии. Сведения о конечных точках и настройке см. в разделе обсервабилити.Стоимость
За что мы платим при использовании BYOC?
За что мы платим при использовании BYOC?
Доступность и жизненный цикл
У каких облачных провайдеров доступна BYOC?
У каких облачных провайдеров доступна BYOC?
Как вывести среду BYOC из эксплуатации?
Как вывести среду BYOC из эксплуатации?
clickhouse-byoc=true, поэтому затем можно перечислить их и убедиться, что ничего не осталось. В GCP и Azure область проверки ограничена выделенным проектом или подпиской, для которых вы прошли онбординг.SLA по доступности
Предоставляет ли ClickHouse SLA по доступности для BYOC?
Предоставляет ли ClickHouse SLA по доступности для BYOC?