Skip to main content

Roles de IAM de AWS

Rol de IAM Bootstrap

El rol de IAM Bootstrap tiene los siguientes permisos:
  • Operaciones de EC2 y VPC: Necesarias para configurar la VPC y los clústeres de EKS.
  • Operaciones de S3 (por ejemplo, s3:CreateBucket): Necesarias para crear buckets para el almacenamiento BYOC de ClickHouse.
  • Operaciones de IAM (por ejemplo, iam:CreatePolicy): Necesarias para que los controladores puedan crear roles adicionales (consulta la siguiente sección para obtener más detalles).
  • Operaciones de EKS: Limitadas a recursos con nombres que comienzan con el prefijo clickhouse-cloud.

Roles de IAM adicionales creados por el controlador

Además de ClickHouseManagementRole, creado mediante CloudFormation, el controlador creará varios roles adicionales. Estos roles los asumen aplicaciones que se ejecutan dentro del clúster de EKS del cliente:
  • Rol de State Exporter
    • Componente de ClickHouse que informa sobre el estado de salud del servicio a ClickHouse Cloud.
    • Requiere permiso para escribir en una cola de SQS propiedad de ClickHouse Cloud.
  • Load-Balancer Controller
    • Controlador estándar de balanceador de carga de AWS.
    • Controlador EBS CSI para gestionar volúmenes de los servicios de ClickHouse.
  • External-DNS
    • Propaga configuraciones de DNS a Route 53.
  • cert-manager
    • Aprovisiona certificados TLS para dominios de servicio de BYOC.
  • Cluster Autoscaler
    • Ajusta el tamaño del grupo de nodos según sea necesario.
Los roles K8s-control-plane y k8s-worker están pensados para que los asuman los servicios de AWS EKS. Por último, data-plane-mgmt permite que un componente del control plane de ClickHouse Cloud reconcilie los Custom resources necesarios, como ClickHouseCluster y el Istio Virtual Service/Gateway.

Cuentas de servicio de GCP

Cuenta de servicio Bootstrap

A la cuenta de servicio Bootstrap se le asignan roles personalizados de ámbito de proyecto con los siguientes permisos:
  • Common: Permisos básicos de lectura y de identidad.
  • VPC: Administra la VPC, las subredes, el enrutamiento y los adjuntos de Private Service Connect que alojan tu infraestructura BYOC.
  • Cluster: Administra los clústeres de GKE y los recursos dentro del clúster.
  • Storage: Se usa para administrar los buckets de Cloud Storage que se utilizan para las copias de seguridad de ClickHouse, el estado compartido y los datos de monitorización.
  • Rol de IAM: Administra las cuentas de servicio y los roles personalizados dentro del proyecto. Este rol no otorga la capacidad de crear claves de cuentas de servicio, vincular políticas de organización ni modificar recursos en otros proyectos.

Cuentas de servicio adicionales creadas por el controlador

Además de la cuenta de servicio clickhouse-management creada mediante Terraform como parte del onboarding, cuando aprovisionas tu primer servicio BYOC, el plano de control de ClickHouse (autenticándose como clickhouse-management) crea cuentas de servicio adicionales en tu proyecto para cargas de trabajo específicas dentro del clúster. Cada una de ellas se crea con un conjunto de permisos reducido y de un único propósito.
  • Identidad de ejecución de los nodos de GKE
    • Asociada a cada máquina virtual de nodo de GKE en tu clúster BYOC.
    • La usan el agente kubelet, los agentes locales del nodo y los colectores de Cloud Operations para emitir logs y métricas, así como el subsistema de descarga de imágenes para descargar imágenes de contenedor.
  • Identidad del scraper de facturación
    • La usa la carga de trabajo scraper independiente para recopilar telemetría de facturación.
  • Identidad de monitorización
    • Identidad de destino para la pila de monitorización que se ejecuta en tu clúster. Se usa para leer y escribir en el almacenamiento de métricas a largo plazo de un bucket de GCS dedicado a esta implementación.
  • Identidad de gestión del entorno de ejecución de ClickHouse
    • La usa el controlador de gestión del plano de datos en tiempo de ejecución de ClickHouse, que se encarga de operaciones de día 2 como la gestión de endpoints de Private Service Connect, los ajustes del ciclo de vida del bucket y la rotación de cuentas de servicio.

Roles e identidades de Azure

Entidad de servicio de onboarding

El onboarding mediante el módulo de Terraform para Azure aprovisiona una aplicación multiinquilino como Aplicación empresarial (entidad de servicio) en su tenant, conforme a las directrices de Azure para la autenticación entre tenants. A la entidad de servicio se le asigna un rol personalizado de privilegios mínimos con ámbito en la suscripción de destino, cuyos permisos incluyen:
  • Redes: Administre la VNet, las subredes, las IP públicas, los gateways NAT, los grupos de seguridad de red y las zonas DNS que alojan su infraestructura BYOC.
  • Clúster: Administre los clústeres de AKS y los grupos de nodos.
  • Storage: Administre las cuentas de almacenamiento y los contenedores de blobs utilizados para los datos de ClickHouse, las copias de seguridad y los datos de monitorización.
  • Identidad: Administre las identidades administradas asignadas por el usuario y sus credenciales de identidad federada dentro de la suscripción.
  • Autorización: Administre las definiciones de roles personalizados y las asignaciones de roles. Todos los permisos están limitados a la suscripción de destino; el rol no puede acceder a recursos de otras suscripciones ni tenants.

Identidades administradas adicionales creadas por el controlador

Al aprovisionar servicios BYOC, el plano de control de ClickHouse crea identidades administradas asignadas por el usuario en su suscripción. Cada una está federada con una cuenta de servicio de Kubernetes específica (identidad de carga de trabajo) y cuenta con un conjunto limitado de permisos para un único propósito:
  • Identidad por servicio
    • Cada servicio de ClickHouse la utiliza para acceder a su propia cuenta de almacenamiento, donde se almacenan los datos de las tablas y las copias de seguridad, mediante un rol personalizado de almacenamiento de blobs limitado al ámbito de esa cuenta de almacenamiento.
    • Cuando un servicio se restaura a partir de una copia de seguridad, también recibe acceso de solo lectura al contenedor de copias de seguridad del servicio de origen.
  • Identidad de infraestructura compartida
    • El controlador de gestión del plano de datos en tiempo de ejecución de ClickHouse la utiliza para operaciones posteriores a la implementación, como la administración del servicio Private Link.
Última modificación el 14 de agosto de 2026