简而言之本指南将帮助您从快速入门过渡到适用于企业的 ClickHouse Cloud 部署。您将了解如何:
- 建立独立的 dev/staging/production 环境,以安全地进行测试
- 将 SAML/SSO 身份验证与您的身份提供商集成
- 使用 Terraform 或 Cloud API 实现部署自动化
- 将监控接入您的告警基础设施 (Prometheus、PagerDuty)
- 验证备份流程并记录灾难恢复流程
简介
- 在生产部署前建立独立环境,以便安全地进行测试
- 与现有身份提供商和访问管理系统集成
- 将监控和告警接入你的运维基础设施
- 实施基础设施即代码实践,以实现一致化管理
- 建立备份验证和灾难恢复流程
- 配置成本管理和计费集成
环境策略
在 ClickHouse Cloud 中,每个环境都是一个独立的服务。 你需要在所属组织内分别预配独立的生产、暂存和开发服务,每个服务都有各自的计算资源、存储和端点。
私有网络
- AWS PrivateLink:可在不将流量暴露到公网的情况下,在您的 VPC 与 ClickHouse Cloud 之间建立安全连接。它支持跨区域连接,并在 Scale 和 Enterprise 方案中可用。设置过程包括创建 PrivateLink 端点,并将其添加到您的 ClickHouse Cloud 组织和服务的允许列表中。更多详细信息和分步说明请参阅此处的文档。
- GCP Private Service Connect (PSC) :允许您从 Google Cloud VPC 私有访问 ClickHouse Cloud。与 AWS 类似,它在 Scale 和 Enterprise 方案中可用,并且需要在此处显式配置服务端点和允许列表。
- Azure Private Link:在您的 Azure VNet 与 ClickHouse Cloud 之间提供私有连接,并支持跨区域连接。设置过程包括获取连接别名、创建专用终结点,并在此处更新允许列表。
Enterprise 身份验证和用户管理
SSO 和社交身份验证
重要限制通过 SAML 或社交 SSO 完成身份验证的用户默认会被分配 “Member” 角色,并且在首次登录后必须由管理员手动授予额外角色。目前暂不支持组到角色映射和自动角色分配。
访问控制设计
- 应用用户:对特定数据库和表具有访问权限的服务账号
- 分析师用户:对精选数据集和报表视图具有只读访问权限
- Admin 用户:具备完整的管理能力
用户生命周期管理的限制
基础设施即代码与自动化
Terraform Provider
Cloud API 集成
- 与内部工单系统集成的自定义资源预配工作流
- 根据应用部署计划自动执行扩缩容调整
- 用于合规工作流的程序化备份验证与报告
- 与现有基础设施管理平台集成
监控与运维集成
内置监控
生产环境中的常见短板缺乏与企业事件管理系统的主动告警集成,以及自动化成本监控。内置仪表板能够提供可观测性,但自动告警仍需借助外部集成来实现。