Skip to main content

أدوار AWS IAM

دور IAM للتهيئة الأولية

يتمتع دور IAM للتهيئة الأولية بالأذونات التالية:
  • عمليات EC2 وVPC: مطلوبة لإعداد شبكات VPC وعنقودات EKS.
  • عمليات S3 (مثل s3:CreateBucket): مطلوبة لإنشاء حاويات لـ BYOC storage في ClickHouse.
  • عمليات IAM (مثل iam:CreatePolicy): مطلوبة لكي تتمكن وحدات التحكّم من إنشاء أدوار إضافية (راجع القسم التالي لمزيد من التفاصيل).
  • عمليات EKS: تقتصر على الموارد التي تبدأ أسماؤها بالبادئة clickhouse-cloud.

أدوار IAM الإضافية التي تنشئها وحدة التحكم

بالإضافة إلى ClickHouseManagementRole الذي تم إنشاؤه عبر CloudFormation، ستنشئ وحدة التحكم عدة أدوار إضافية. تقوم التطبيقات التي تعمل داخل عنقود EKS الخاص بالعميل بافتراض هذه الأدوار:
  • State Exporter Role
    • مكوّن في ClickHouse يرسل معلومات حول صحة الخدمة إلى ClickHouse Cloud.
    • يتطلب إذنًا بالكتابة إلى قائمة انتظار SQS مملوكة لـ ClickHouse Cloud.
  • Load-Balancer Controller
    • وحدة تحكم AWS القياسية لموازن التحميل.
    • EBS CSI Controller لإدارة وحدات التخزين لخدمات ClickHouse.
  • External-DNS
    • ينشر إعدادات DNS إلى Route 53.
  • Cert-Manager
    • يوفّر شهادات TLS لنطاقات خدمة BYOC.
  • Cluster Autoscaler
    • يضبط حجم مجموعة العقد حسب الحاجة.
أدوار K8s-control-plane و k8s-worker مخصّصة لكي تفترضها خدمات AWS EKS. وأخيرًا، يتيح data-plane-mgmt لمكوّن في مستوى التحكم في ClickHouse Cloud توفيق الموارد المخصصة اللازمة، مثل ClickHouseCluster و Istio Virtual Service/Gateway.

حسابات خدمة GCP

حساب خدمة التهيئة الأولية

يُمنَح حساب خدمة التهيئة الأولية أدوارًا مخصصة على مستوى المشروع تتضمن الأذونات التالية:
  • مشتركة: أذونات القراءة الأساسية وأذونات الهوية.
  • VPC: إدارة VPC والشبكات الفرعية والتوجيه ومرفقات Private Service Connect التي تستضيف بنية BYOC التحتية الخاصة بك.
  • العنقود: إدارة عناقيد GKE والموارد داخل العنقود.
  • التخزين: يُستخدم لإدارة حاويات Cloud Storage المستخدمة لنسخ ClickHouse الاحتياطية، والحالة المشتركة، وبيانات المراقبة.
  • دور IAM: إدارة حسابات الخدمة والأدوار المخصصة داخل المشروع. لا يمنح هذا الدور القدرة على إنشاء مفاتيح حسابات الخدمة، أو ربط سياسات المؤسسة، أو إجراء أي تغييرات على الموارد في المشاريع الأخرى.

حسابات الخدمة الإضافية التي تنشئها وحدة تحكم

إلى جانب حساب الخدمة clickhouse-management الذي يُنشأ عبر Terraform كجزء من الإعداد الأوّلي، فعند توفير أول خدمة BYOC لك، ينشئ مستوى التحكم في ClickHouse (مع المصادقة بصفته clickhouse-management) حسابات خدمة إضافية في مشروعك لأحمال عمل محددة داخل العنقود. ويُنشأ كلٌّ منها بمجموعة أذونات محدودة ومخصّصة لغرض واحد.
  • هوية وقت تشغيل عُقد GKE
    • تُرفق بكل جهاز افتراضي لعقدة GKE في عنقود BYOC الخاص بك.
    • يستخدمها وكيل العقدة kubelet، والعوامل المحلية للعقدة، ومجمِّعات Cloud Operations لإرسال السجلات والمقاييس، كما يستخدمها النظام الفرعي لسحب الصور لتنزيل صور الحاويات.
  • هوية كاشط الفوترة
    • يستخدمها حمل العمل الخاص بالكاشط المستقل لجمع بيانات القياس عن بُعد المتعلقة بالفوترة.
  • هوية المراقبة
    • الهوية المستهدفة لمكدس المراقبة الذي يعمل في عنقودك. وتُستخدم لقراءة/كتابة التخزين طويل الأمد للمقاييس في حاوية GCS مخصّصة لهذا النشر.
  • هوية إدارة وقت تشغيل ClickHouse
    • يستخدمها وحدة تحكم ClickHouse لإدارة مستوى البيانات وقت التشغيل، والذي يتولى عمليات اليوم الثاني مثل إدارة نقاط نهاية Private Service Connect، وتعديلات دورة حياة الحاوية، وتدوير حسابات الخدمة.

أدوار وهويات Azure

الكيان الأساسي للخدمة للإعداد الأوّلي

يُنشئ الإعداد الأوّلي باستخدام وحدة Terraform لـ Azure تطبيقًا متعدد المستأجرين كتطبيق مؤسسي (كيان أساسي للخدمة) في المستأجر الخاص بك، وفقًا لإرشادات Azure بشأن المصادقة عبر المستأجرين. ويُعيَّن للكيان الأساسي للخدمة دور مخصص بأقل قدر من الامتيازات ضمن نطاق الاشتراك الهدف، بأذونات تشمل ما يلي:
  • الشبكات: إدارة VNet والشبكات الفرعية وعناوين IP العامة وبوابات NAT ومجموعات أمان الشبكة ومناطق DNS التي تستضيف البنية التحتية لـ BYOC الخاصة بك.
  • المجموعة: إدارة عنقود AKS ومجمّعات العقد.
  • التخزين: إدارة حسابات التخزين وحاويات الكائنات الثنائية المستخدمة لبيانات ClickHouse والنسخ الاحتياطية وبيانات المراقبة.
  • الهوية: إدارة الهويات المُدارة المعيّنة من المستخدم وبيانات اعتماد الهوية الموحدة الخاصة بها داخل الاشتراك.
  • التفويض: إدارة تعريفات الأدوار المخصصة وتعيينات الأدوار. تقتصر جميع الأذونات على الاشتراك الهدف، ولا يمكن للدور الوصول إلى الموارد في اشتراكات أو مستأجرين أخرى.

الهويات المُدارة الإضافية التي تنشئها وحدة التحكم

عند توفير خدمات BYOC، تنشئ مستوى التحكم في ClickHouse هويات مُدارة معيّنة من قِبل المستخدم ضمن اشتراكك. ويُربط كل منها اتحادياً بحساب خدمة محدد في Kubernetes (هوية حمل العمل) يتمتع بمجموعة أذونات محدودة ومخصصة لغرض واحد:
  • هوية لكل خدمة
    • تستخدمها كل خدمة ClickHouse للوصول إلى حساب التخزين الخاص بها، حيث تُخزَّن بيانات الجداول والنسخ الاحتياطية، وذلك عبر دور مخصص لتخزين الكائنات الثنائية الكبيرة (blob) يقتصر نطاقه على حساب التخزين هذا.
    • عند استعادة خدمة من نسخة احتياطية، تُمنح أيضاً صلاحية وصول للقراءة فقط إلى حاوية النسخ الاحتياطي الخاصة بالخدمة المصدر.
  • هوية البنية التحتية المشتركة
    • تستخدمها وحدة تحكم إدارة مستوى البيانات في وقت التشغيل لدى ClickHouse لتنفيذ عمليات اليوم الثاني، مثل إدارة خدمة Private Link.
آخر تعديل في ١٤ أغسطس ٢٠٢٦