VM 設定ファイル
Linux VM では、コネクタは/etc/clicklink/config.yaml を読み取ります。clicklink clctl init がこのファイルを書き込み、--force を指定しない限り再実行後も保持されます。ファイルで省略されたオプションには、以下のコンパイル時のデフォルト値が適用されます。init が認証情報をこのファイルに書き込むことはありません。HMAC keys は *_file のパスに、クライアント証明書は /etc/clicklink/tls 配下に保存されます。
トップレベルキー
| キー | デフォルト | 意味 |
|---|---|---|
pcm_infra_uuid | init により生成 | このコネクタのデプロイメントに固有の識別子です。すべてのアップストリームリクエストに付加されます。--force を含む再実行後も保持されます。編集しないでください。 |
cloud | init により検出 | このホストのクラウドプロバイダーラベルです。必須です。空の場合、デーモンは起動しません。 |
region | init により検出 | このホストのリージョンラベルです。必須です。空の場合、デーモンは起動しません。 |
namespace_prefix | ns- | マネージドサービスが存在する Kubernetes ネームスペースのプレフィックス (<prefix><service>) です。すべてのデーモンはこれを基にネームスペースを導出します。 |
report_infra_meta | true | ハートビートごとに、マネージドクラスターの名前、リージョン、アカウントを ClickHouse Cloud に報告します。チャートの cluster.reportInfraMeta に相当する VM 側の設定です。 |
token_renew.sweep_interval | 10m | executor と scraper がアクセスバンドルの ServiceAccount トークンの更新要否を確認する間隔です。 |
token_renew.requested_ttl | 24h | 更新時に要求するトークンの有効期間です。API server はこれより短い値に制限する場合があります。 |
api | アップストリーム API 接続ブロック。api を参照してください。 | |
scraper | scraperデーモンブロック。scraper を参照してください。 | |
troubleshooter | トラブルシューターデーモンブロック。troubleshooter を参照してください。 | |
executor | executor デーモンブロック (managed モード) 。executor を参照してください。 | |
observability | 共有のロギングおよびポートブロック。observability を参照してください。 |
instances: セクションを無視します。インスタンスは instance registry に定義します。
api
| キー | デフォルト | 意味 |
|---|---|---|
api.endpoint | 登録バンドルから取得 | コネクタ エンドポイント、https://<subdomain>.<connector-domain>。 |
api.access_key_file | /etc/clicklink/access-key (init が書き込み) | HMAC アクセスキーを格納するファイル (モード 0600) 。 |
api.secret_key_file | /etc/clicklink/secret-key (init が書き込み) | HMAC シークレットキーを格納するファイル (モード 0600) 。 |
api.access_key, api.secret_key | 未設定 | インラインの HMAC キー。開発用途のみ。init がこれらを書き込むことはありません。これらを格納するファイルには、キーファイルと同じ 0600 の保護が必要です。両方の形式が設定されたファイルはデーモンが拒否します。 |
api.tls.enabled | true | API 接続時に mTLS クライアント証明書を提示します。 |
api.tls.cert_file | /etc/clicklink/tls/client.crt | mTLS クライアントのリーフ証明書。更新時にデーモンが書き換えます。 |
api.tls.key_file | /etc/clicklink/tls/client.key | mTLS クライアントの秘密鍵。 |
api.tls.ca_file | /etc/clicklink/tls/ca.crt | サーバー検証用にシステムルート証明書へ追加される CA チェーン。init は登録バンドルのチェーンをここにインストールします。 |
api.retry.max_retries | 5 | API リクエストごとの再試行回数。 |
api.retry.initial_delay | 1s | 最初の再試行までのバックオフ遅延。 |
api.retry.max_delay | 30s | バックオフの上限。 |
api.retry.jitter_factor | 0.25 | バックオフ遅延に適用するランダムジッター。 |
インスタンスレジストリ
インスタンスは/var/lib/clicklink/instances.yaml に定義され、名前をキーとするトップレベルの instances: マップになっています。init がこれを初期生成し、executor が保守します。scraper がこのファイルを監視するため、編集内容は再起動なしで適用されます。各エントリは、1 つの ClickHouse ネイティブプロトコルの接続先を指定します。
| キー | デフォルト | 意味 |
|---|---|---|
host | ClickHouse ネイティブリスナーのホスト名または IP アドレス。 | |
port | ネイティブプロトコルのポート (通常、TLS 使用時は 9440、平文使用時は 9000) 。 | |
database | コネクタのセッションでデフォルトとして使用するデータベース。 | |
secure | false | ネイティブ接続で TLS を使用します。 |
max_open_conns | 未設定 | このインスタンスへのオープン接続数の上限。 |
max_idle_conns | 未設定 | このインスタンスへのアイドル状態のプールされた接続数の上限。 |
namespace | インスタンスの Kubernetes ネームスペース。トラブルシューターによる Kubernetes リソースの読み取り範囲を限定するために使用します。 | |
cluster | default | 分散クエリに使用する ClickHouse クラスター名。 |
scraper
| キー | デフォルト | 意味 |
|---|---|---|
scraper.enabled | false (init により true が書き込まれます) | scraper デーモンを実行します。 |
scraper.labels.platform | 出力されるすべてのメトリクスに付与されるラベル。scraper を有効にする場合は必須です。 | |
scraper.labels.env | 環境ラベル (例: production) 。必須です。 | |
scraper.labels.region | リージョンラベル。必須です。 | |
scraper.scrape.interval | 2m | 各インスタンスをスクレイプする間隔。 |
scraper.scrape.timeout | 30s | スクレイプごとのクエリタイムアウト。interval より短くする必要があります。 |
scraper.scrape.max_scrape_window | 30m | カーソルが保存されていない場合に、最初のスクレイプがさかのぼる範囲。 |
scraper.scrape.grace_period | 35s | 各スクレイプウィンドウの終端を現在時刻からどれだけ遅らせるか。遅れて書き込まれた行がスキップされないようにします。 |
scraper.scrape.tables | 下記を参照 | インスタンスごとにスクレイプするシステムテーブル。デフォルトでは metric_log、asynchronous_metric_log、tables、warnings、server_settings を対象とします。生の SQL テキストがデフォルトで外部に出ないよう、query_log は意図的に除外されています。 |
scraper.buffer.path | /var/lib/clicklink/buffer | コネクタエンドポイントに到達できない場合に、少なくとも 1 回の配信を保証するためのディスク上のスプール。 |
scraper.buffer.retention | 168h | スプールされたデータの最大保持期間。 |
scraper.buffer.max_size_mb | 1024 | スプールサイズの上限 (MB) 。 |
scraper.buffer.max_segments | 0 (無制限) | ディスク上のスプールセグメントファイル数の上限。 |
scraper.sender.bandwidth_limit_mb | 1.0 | アップロード速度の上限 (MB/s) 。 |
scraper.instance_sync.interval | 0 (30s) | 登録済み各インスタンスの ClickHouseCluster の状態を scraper が ClickHouse Cloud に報告する間隔。 |
scraper.backup_sync.interval | 0 (30s) | scraper が Backup のステータスを ClickHouse Cloud に報告する間隔。 |
scraper.observability.health_port | 8082 | scraper のヘルスおよびメトリクスのポート。 |
scraper.access_directory | /etc/clicklink/access/scraper | scraper のインスタンスごとのアクセスバンドルのルートディレクトリ。 |
トラブルシューター
| キー | デフォルト | 意味 |
|---|---|---|
troubleshooter.enabled | false (init が true を書き込む) | troubleshooter デーモンを実行します。 |
troubleshooter.poll_interval | 5s | セッション状態のポーリング間隔。 |
troubleshooter.command_timeout | 60s | コマンドごとの実行タイムアウト。 |
troubleshooter.session_timeout | 4h | デフォルトのサポートセッション期間。 |
troubleshooter.session_file_path | /var/lib/clicklink/session.json | clicklink clctl troubleshoot session コマンドと共有するセッション状態ファイル。 |
troubleshooter.access_directory | /etc/clicklink/access/troubleshooter | troubleshooter のインスタンスごとのアクセスバンドルのルートディレクトリ。 |
troubleshooter.allowed_tables | デフォルトのテーブル許可リストを参照 | troubleshooter が SELECT できるシステムテーブル。エントリは schema.table の形式である必要があります。query_log または text_log が記載されている場合、デーモンは起動しません。 |
troubleshooter.max_open_conns | 5 | 開いている ClickHouse 接続数の上限。 |
troubleshooter.max_idle_conns | 5 | アイドル状態のプールされた接続数の上限。 |
troubleshooter.redaction.workers | 4 | 並列マスキングワーカー数。 |
troubleshooter.redaction.patterns_file | /etc/clicklink/redaction-patterns.yaml | ユーザーが編集可能なマスキングパターン。このファイルが存在していて無効な場合、デーモンは起動しません。 |
troubleshooter.redaction.metrics_per_pattern | false | パターンごとの一致数を示すカウンターメトリクスを出力します。 |
troubleshooter.redaction.metrics_per_pattern_cap | 50 | パターンごとのメトリクスに含める一意のパターン名数の上限。 |
troubleshooter.audit_log.path | /var/log/clicklink/troubleshoot-audit.log | 受け入れまたはブロックされたすべてのコマンドを記録する追記専用の NDJSON 監査ログ。 |
troubleshooter.audit_log.max_size_mb | 128 | このサイズを超えるとアクティブなログファイルをローテーションします。 |
troubleshooter.audit_log.max_files | 5 | 保持するローテーション済みファイル数。 |
troubleshooter.audit_log.max_age | 168h | この期間より古いローテーション済みファイルは削除されます。 |
troubleshooter.gateway.enabled | false | セッションゲートウェイを提供します (OIDC 経由のサポートセッション) 。 |
troubleshooter.gateway.listen_addr | なし (init が ":8443" を書き込む) | ゲートウェイのリッスンアドレス。ゲートウェイを有効にする場合は必須です。 |
troubleshooter.gateway.audience | なし (init が clicklink-clctl を書き込む) | オペレータートークンに必須の audience クレーム。ゲートウェイを有効にする場合は必須です。 |
troubleshooter.gateway.required_hosted_domain | "" | 任意のホスト型ドメインクレームによる制限。ゲートウェイは、ドメイン外のトークンを許可リストの確認前に拒否します。 |
troubleshooter.gateway.allowed_operators_file | /etc/clicklink/allowed-operators.txt (init が書き込む) | 改行区切りのオペレーターのメールアドレス許可リスト。空の場合はすべて拒否されます。ゲートウェイを有効にする場合は必須であり、これがないとデーモンは起動しません。 |
troubleshooter.gateway.require_verified_email | true | オペレータートークンに email_verified クレームを必須とします。false は jwks_uri と issuer が設定されている場合にのみ有効です。 |
troubleshooter.gateway.rate_limit_per_minute | 0 (無効) | オペレーターごとのリクエストレート制限。 |
troubleshooter.gateway.handler_timeout | 15s | サーバー側のリクエストタイムアウト。 |
troubleshooter.gateway.jwks_uri | "" | Google 以外のアイデンティティプロバイダー用 JWKS エンドポイント。空の場合は Google のものを使用します。 |
troubleshooter.gateway.issuer | "" | jwks_uri が設定されている場合に固定する issuer クレーム。 |
troubleshooter.gateway.tls.enabled | false (サポートセッションが有効な VM では init が true を書き込む) | TLS 経由でゲートウェイを提供します。証明書が存在しない場合、デーモンは自己署名証明書を生成します。オペレーターはそのフィンガープリントを固定します。 |
troubleshooter.gateway.tls.cert_file | /var/lib/clicklink/gateway/tls/server.crt | ゲートウェイが使用する証明書。 |
troubleshooter.gateway.tls.key_file | /var/lib/clicklink/gateway/tls/server.key | ゲートウェイが使用する秘密鍵。 |
troubleshooter.gateway.tls.ca_file | "" | オペレーターのクライアント証明書がチェーンすべき CA。設定すると、OIDC の Bearer に加えて mTLS が必須になります。 |
troubleshooter.gateway.tls.self_signed_dns_names | [] (init がホストを事前設定) | 自己署名証明書の SAN。IP アドレスとしてパースされるエントリは IP SAN になります。 |
executor
executor はマネージドモードで動作します。init --managed は enabled: true と cluster の identity を書き込み、それ以外はデフォルト値が適用されます。
| Key | デフォルト | 意味 |
|---|---|---|
executor.enabled | false (init --managed は true を書き込みます) | executor デーモンを実行します。 |
executor.cluster.name | init が書き込みます | この executor が管理する単一の EKS クラスターの名前。executor が有効な場合は必須です。 |
executor.cluster.region | init が書き込みます | クラスターの AWS リージョン。必須です。 |
executor.cluster.account_id | init が書き込みます | クラスターの AWS アカウント。必須です。 |
executor.cluster.kubeconfig_path | 未設定 | executor が認証に使用する kubeconfig。未設定の場合、すべての service コマンドは /etc/clicklink/access/executor 配下の アクセスバンドル を使用して実行されます。 |
executor.cluster.in_cluster | false | kubeconfig ではなく ポッド 自身の ServiceAccount として認証します。Kubernetes インストール時の形態であり、kubeconfig_path とは相互排他です。 |
executor.cluster.delete_instance_data.enabled | false | clicklink clctl executor teardown が --delete-data なしで、廃止された service のデータを削除するかどうか。executor デーモン自体はデータを削除しません。 |
executor.target_cluster | executor.cluster.name | inbound コマンドのディスパッチ先クラスター。未設定のままにしてください。他の値を指定すると起動時に致命的エラーとなります。 |
executor.poll_interval | 5m | ポーリング間隔。正の値である必要があります。 |
executor.sync_interval | 30s | クラスターから service の status を更新する間隔。正の値である必要があります。 |
executor.stop_wait_timeout | 8m | 削除処理が再試行するまでに、サーバーの停止を待機する時間。 |
executor.create_retry_horizon | 30m | 作成処理を再試行する期間。最後の進捗報告からの経過時間で計測されます。 |
executor.delete_retry_horizon | 2h | 削除処理を再試行する期間。最後の進捗報告からの経過時間で計測されます。 |
executor.db_path | /var/lib/clicklink/executor.db | ローカルのコマンドデータベース。 |
executor.api_port | 9999 | ローカル API ポート。ループバックにのみバインドされます。 |
executor.observability.health_port | 8086 | executor の health およびメトリクス用ポート。 |
executor.cluster は単一のマッピングであり、executor ごとに 1 つのクラスターを指定します。ローダーは、cluster: マッピングがなくエントリが 1 つだけのレガシーな clusters: リストを cluster に取り込みます。executor が有効な場合、エントリが 2 つ以上あるリストや、cluster: キーと併存するリストは拒否されます。
オブザーバビリティ
| キー | デフォルト | 意味 |
|---|---|---|
observability.enabled | true | ヘルスおよびメトリクスエンドポイントを提供します。 |
observability.log_level | info | ログレベル。 |
observability.health_port | 8080 | 共有ヘルスポートのベースポート。 |
/livez (JSON の status ボディ) 、/readyz、/healthz、/metrics を提供します。メトリクス用の個別ポートはありません。コンポーネントごとの observability ブロックは、このベース設定をオーバーライドします。scraper は 8082、トラブルシューターは 8084、executor は 8086 を使用し、ゲートウェイは有効な場合に 8443 でリッスンします。古い設定に含まれる metrics_port キーは引き続き読み込まれますが、何もバインドしません。
デフォルトのテーブル許可リスト
troubleshooter のデフォルトのallowed_tables セットです。chart のデフォルト設定 troubleshooter.allowedTables と同じです。
system.build_options system.clusters system.columns
system.databases system.tables system.parts
system.parts_columns system.parts_summary system.detached_parts
system.processes system.merges system.mutations
system.replicas system.replication_queue
system.metrics system.events system.asynchronous_metrics
system.disks system.storage_policies
system.settings system.settings_profiles
system.settings_profile_elements
system.functions system.formats system.table_engines
system.users system.roles system.grants
Helm チャートの値
Kubernetes では、コネクタはclicklink-connector チャートの値を使用して設定します。clicklink clctl init は、以下の項目がすべて設定された clicklink-values.yaml オーバーレイを用意し、--force を指定しない限り、再実行しても保持します。表にはチャートのデフォルト値を示します。標準的なワークロード設定 (resources、nodeSelector、tolerations、affinity、serviceAccount.annotations、env) は各コンポーネントに空のデフォルト値で用意されているため、各表では繰り返し記載していません。
トップレベルキー
| キー | デフォルト | 意味 |
|---|---|---|
imagePullSecrets | [] | すべてのコンポーネントで共有されるイメージプルシークレット。 |
instances | {} | 自身で運用する ClickHouse インスタンスのレジストリ。フィールドは VM のインスタンスレジストリと同じで、clicklink-instance-registry ConfigMap にレンダリングされます。executor.enabled が true の場合は空でなければならず、空でない場合はレンダリングが失敗します。 |
podSecurityContext | non-root, uid 65532, RuntimeDefault seccomp | すべてのコンポーネントで共有されるポッドセキュリティコンテキスト。 |
securityContext | 特権昇格なし、読み取り専用のルートファイルシステム、すべての capabilities を drop | すべてのコンポーネントで共有されるコンテナーセキュリティコンテキスト。 |
serviceMonitor.enabled | false | コンポーネントの Service 向けに Prometheus Operator の ServiceMonitor をレンダリングします。内容は namespace、interval (30s) 、scrapeTimeout (10s) 、labels で決まります。 |
externalSecrets.enabled | false | mTLS、HMAC、アクセスバンドルの Secret を、事前作成した Secret ではなく External Secrets Operator 経由でマテリアライズします。リモートストアとキーは secretStoreRef、refreshInterval (1h) 、mtlsRemoteKey、hmacRemoteKey、accessBundles で指定します。 |
クラスター
| キー | デフォルト | 意味 |
|---|---|---|
cluster.pcmInfraUuid | "" (init により設定) | このコネクタデプロイメントの一意の識別子。いずれかのコンポーネントが有効な場合は必須です。再実行後も保持されます。 |
cluster.region | "" (init により設定) | Region ラベル。必須です。 |
cluster.cloud | "" (init により設定) | クラウドプロバイダーのラベル。必須です。 |
cluster.namespacePrefix | ns- | マネージドサービスが存在する Kubernetes ネームスペースのプレフィックス (<prefix><service>)。 |
cluster.reportInfraMeta | true | トリアージのため、ハートビートごとにマネージドクラスターの名前、region、account を ClickHouse Cloud に報告します。オプトアウトするには false を設定してください。 |
イメージ
| キー | デフォルト | 意味 |
|---|---|---|
image.repository | 公開チャートにあらかじめ設定済み | コネクタのイメージリポジトリ。公開チャートはパブリックレジストリのイメージ (マルチアーキテクチャ、cosign署名済み) を参照します。境界内のミラーなどにオーバーライドする場合にのみ設定してください。公開値は helm show values で確認できます。 |
image.tag | "" (チャートの appVersion を追跡。init は CLI バージョンを固定) | イメージタグ。 |
image.pullPolicy | IfNotPresent | Kubernetes のイメージプルポリシー。 |
api
| キー | デフォルト | 意味 |
|---|---|---|
api.endpoint | "" (init によって設定) | すべてのコンポーネントで共有されるコネクタ エンドポイント。 |
api.tls.enabled | true | API 接続時に mTLS クライアント証明書を提示します。 |
api.tls.caFile | "" (システムルート) | サーバー検証用にシステムルートへ追加する CA。エンドポイントがプライベート CA 証明書を使用する場合は、/etc/clicklink/secrets/mtls/ca.crt に設定するか、--api-private-ca を指定して init を再実行してください。 |
secrets
chart は、事前に作成された Secrets を使用します。init はインストール前にこれらを作成します。
| キー | デフォルト | 意味 |
|---|---|---|
secrets.mtlsSecretName | clicklink-mtls | mTLS クライアントの秘密鍵、証明書、CA チェーンを格納する kubernetes.io/tls Secret。 |
secrets.hmacSecretName | clicklink-hmac | リクエスト署名に使用する access-key と secret-key を格納する Opaque Secret。 |
secrets.mtlsWriteback | true | デーモンが自動更新された mTLS リーフ証明書を mTLS Secret に書き戻すことを許可します。コンポーネントの ServiceAccounts に、名前が完全に一致するこの 1 つの Secret に対する update 権限を付与します。これを有効にしない場合、更新された証明書を永続的に保存する場所がありません。externalSecrets.enabled が true の場合は無視されます。 |
scraper
| キー | デフォルト | 意味 |
|---|---|---|
scraper.enabled | false (init が true を書き込む) | scraper をデプロイします。 |
scraper.replicaCount | 1 | scraper のレプリカ数。 |
scraper.logLevel | info | ログレベル。 |
scraper.ports.health | 8082 | ヘルスおよびメトリクスのポート。 |
scraper.labels.platform, scraper.labels.env, scraper.labels.region | "" | 出力されるすべてのメトリクスに付与するラベル。scraper を有効にする場合は 3 つすべてが必須です。指定しない場合、chart はレンダリング時にエラーになります。 |
scraper.config | {} | 上記で定義されていない scraper 設定キーのパススルー (スクレイプ間隔、バッファ、sender など。VM の scraper ブロックと同じスキーマ) 。 |
scraper.bufferSizeLimit | 2Gi | scraper のスクラッチボリュームのサイズ上限。scraper には永続的なディスク上の状態はありません。 |
scraper.rbac.extraSecretNames | [] | scraper の ServiceAccount が get できる追加の Secret 名。完全一致する名前のみ指定できます。 |
scraper.accessBundles | {} | インスタンス名をキーとするインスタンスごとのアクセスバンドル。各バンドルには secretName と serviceAccountName が含まれます。/etc/clicklink/access/scraper/<instance>/ にマウントされ、clicklink clctl scraper access provision --target helm によって作成されます。 |
トラブルシューター
| キー | デフォルト | 意味 |
|---|---|---|
troubleshooter.enabled | false (init が true を書き込みます) | トラブルシューター (単一レプリカの StatefulSet) をデプロイします。 |
troubleshooter.logLevel | info | ログレベル。 |
troubleshooter.ports.health | 8084 | ヘルスおよびメトリクス用ポート。 |
troubleshooter.sessionTimeout | 4h | デフォルトのサポートセッション期間。 |
troubleshooter.allowedTables | デフォルトのテーブル許可リスト | トラブルシューター の ClickHouse ユーザーが SELECT できるテーブル。このオーバーレイで編集するセキュリティレビューの対象です。query_log または text_log が列挙されている場合、chart はレンダリングを拒否し、デーモンは起動を拒否します。 |
troubleshooter.auditLog.path | /var/log/clicklink/troubleshoot-audit.log | 監査ログの保存先。ポッドが再スケジュールされても記録が残るよう、state ボリューム上に保存されます。 |
troubleshooter.auditLog.maxSizeMb | 128 | このサイズを超えるとローテーションします。 |
troubleshooter.auditLog.maxFiles | 5 | 保持するローテーション済みファイル数。 |
troubleshooter.auditLog.maxAge | 168h | これより古いローテーション済みファイルは削除されます。 |
troubleshooter.redaction.workers | 4 | 並列マスキングワーカー数。 |
troubleshooter.redaction.patternsConfigMap | \"\" | カスタムパターンを格納した redaction-patterns.yaml キーを持つ ConfigMap の名前。chart はこれを /etc/clicklink/redaction-patterns.yaml にマウントします。空の場合は、組み込みパターンのみが適用されます。 |
troubleshooter.redaction.metricsPerPattern | false | パターンごとの一致数を示すカウンターメトリクスを出力します。 |
troubleshooter.redaction.metricsPerPatternCap | 50 | パターンごとのメトリクスに含める個別パターン名の上限。 |
troubleshooter.config | {} | 上記で定義されていない任意の troubleshooter 設定キー (ポーリング間隔、コマンドタイムアウト、接続上限など) をそのまま渡します。 |
troubleshooter.rbac.extraSecretNames | [] | トラブルシューター の ServiceAccount が get できる追加の Secret 名。完全一致する名前のみ指定できます。 |
troubleshooter.accessBundles | {} | インスタンスごとのアクセスバンドル。scraper.accessBundles と同じ構造で、/etc/clicklink/access/troubleshooter/<instance>/ にマウントされます。 |
executor
マネージドモード向けの executor: PersistentVolumeClaim 上で動作する単一レプリカのデプロイメントです。init --managed は、クラスターの identity を埋め込んだ状態で有効化して用意します。
| Key | デフォルト | 意味 |
|---|---|---|
executor.enabled | false (init --managed は true を書き込みます) | executor をデプロイします。 |
executor.logLevel | info | ログレベル。 |
executor.pollInterval | 30s | ポーリング間隔。 |
executor.syncInterval | 30s | クラスターから service のステータスを更新する頻度。 |
executor.apiPort | 9999 | ローカル API ポート。ポッド内では 127.0.0.1 にバインドされ、Service 経由では公開されません。kubectl port-forward でアクセスしてください。 |
executor.ports.health | 8086 | ヘルスおよびメトリクス用ポート。 |
executor.cluster.name | \"\" (init が設定します) | この executor が管理する単一の EKS クラスターの名前。executor を有効にする場合は必須です。 |
executor.cluster.region | \"\" (init が設定します) | クラスターの AWS リージョン。必須です。 |
executor.cluster.accountId | \"\" (init が設定します) | クラスターの AWS アカウント。必須です。スネークケースの account_id という表記も使用できます。 |
executor.cluster.inCluster | false (init は true を書き込みます) | ポッドの ServiceAccount として認証します。これが Kubernetes インストール形態の姿であり、ポッド内にアクセスバンドルは存在しません。 |
executor.cluster.delete_instance_data.enabled | false | clicklink clctl executor teardown が --delete-data なしでリタイアした service のデータを削除するかどうか。init は未設定のままにします。その他のクラスター単位のキーは、バイナリのスネークケース表記のまま素通しで渡されます。 |
executor.targetCluster | \"\" (cluster.name から導出) | インバウンドコマンドのディスパッチ先クラスター。未設定のままにしてください。cluster.name と一致しない値を指定するとレンダリング時に失敗します。 |
executor.config | {} | 上記でモデル化されていない executor 設定キー(VM executor ブロックのリトライ期間など)のパススルー。 |
executor.platformBundleSecret | clicklink-platform-bundle | プラットフォーム承認バンドルを保持する secret。/etc/clicklink/access/executor/_platform に読み取り専用でマウントされます。clicklink clctl platform approve --secret-namespace がこれを書き込みます。マウントは任意であるため、最初の承認前でもポッドは起動します。空にするとマウントが無効になります。 |
executor.serviceAccount.create | false | チャートが executor の ServiceAccount を作成するかどうか。デフォルトは無効です。init --managed は固定名に対して executor の RBAC を別途付与し、チャートはそれにバインドします。 |
executor.serviceAccount.name | pcm-executor | executor の実行に使用する ServiceAccount。create が false の場合は必須です。 |
executor.persistence.enabled | true | /var/lib/clicklink(コマンドデータベースおよびインスタンスレジストリ)を PersistentVolumeClaim で永続化します。 |
executor.persistence.storageClass | \"\" (クラスターのデフォルト) | claim 用の StorageClass。init は --storage-class または検出されたデフォルトから値を設定します。 |
executor.persistence.size | 5Gi | claim のサイズ。 |
executor.persistence.accessModes | [ReadWriteOnce] | claim のアクセスモード。 |
executor.cluster は単一のマッピングであり、executor 1 つにつきクラスターは 1 つです。clusters のリストを指定するとレンダリングに失敗します。
永続化
| キー | デフォルト | 意味 |
|---|---|---|
persistence.enabled | true | PersistentVolumeClaim を使用して troubleshooter の状態ディレクトリを永続化し、セッション状態と監査証跡が再起動後も保持されるようにします。 |
persistence.storageClass | "" (クラスターのデフォルト) | claim の StorageClass。init が --storage-class または検出されたデフォルトから設定します。 |
persistence.size | 5Gi | claim のサイズ。 |
persistence.accessModes | [ReadWriteOnce] | claim のアクセスモード。 |
clctl.gateway
サポートセッション用のセッションゲートウェイ。| キー | デフォルト | 意味 |
|---|---|---|
clctl.gateway.enabled | false | トラブルシューター 内でセッションゲートウェイを提供します。 |
clctl.gateway.listenAddr | \":8443\" | ポッドローカルのリッスンアドレス。 |
clctl.gateway.port | 8443 | トラブルシューター の Service および Ingress 経由で公開されるコンテナーポート。listenAddr のポートと一致します。 |
clctl.gateway.audience | clicklink-clctl | operator トークンに必要な audience クレーム。セッションクライアントもデフォルトで同じ値を使用するため、変更する場合にのみ両者を合わせる必要があります。 |
clctl.gateway.requiredHostedDomain | \"\" | ゲートウェイで必須とする任意のホステッドドメイン claim。許可リスト のルックアップ前に、ワークスペース外からのトークンを拒否します。 |
clctl.gateway.allowedOperators | [] (閉鎖) | operator のメールアドレスの許可リスト。ConfigMap としてレンダリングされます。ローテーションには values の変更と helm upgrade が必要です。 |
clctl.gateway.requireVerifiedEmail | true | operator トークンに email_verified claim を必須とします。jwksUri と issuer の両方を指定せずに false にすると、レンダリングが失敗します。 |
clctl.gateway.jwksUri | \"\" | Google 以外のアイデンティティプロバイダー 向け JWKS エンドポイントのオーバーライド。空の場合は Google のエンドポイントを使用します。 |
clctl.gateway.issuer | \"\" | 固定する issuer クレーム。jwksUri を設定する実運用のデプロイメントでは必須です。 |
clctl.gateway.jwksEgressCIDRs | [] | デフォルト拒否の NetworkPolicy で、JWKS 検証のためにゲートウェイから到達可能にする必要がある CIDR。空の場合、すべてのトークンチェックがブロックされます。 |
clctl.gateway.ingressFromSelector | {} | ゲートウェイポートへの NetworkPolicy イングレス元。空の場合、chart のネームスペース内の任意のポッドを許可します。Ingress を使用する場合は、Ingress controller のネームスペースラベルを設定してください。 |
clctl.gateway.rateLimit.requestsPerMinute | 30 | operator ごとのリクエストレート制限。 |
clctl.gateway.ingress.enabled | false | ゲートウェイ用の Ingress をレンダリングします。無効の場合、operator は kubectl port-forward を使用してゲートウェイに接続します。ingress controller や cert-manager は不要です。 |
clctl.gateway.ingress.className, hosts, tls, annotations | \"\", [], [], {} | 標準の Ingress フィールド。tls は kubernetes.io/tls Secrets を参照します。 |
networkPolicy
| Key | Default | Meaning |
|---|---|---|
networkPolicy.enabled | true | egress 許可リストを含むデフォルト拒否の NetworkPolicy を生成します。適用には強制機能を備えた CNI が必要です。 |
networkPolicy.allowEgressCIDRs | [] (init --egress-cidrs が設定します) | コネクタのエンドポイントの背後にある CIDR です。マネージドモードでプラットフォームチャートが Amazon ECR に存在する場合は、リージョンの ECR および STS の範囲、またはミラーの範囲も含めます。強制機能を備えた CNI では、これを設定するまでコネクタからの egress は許可されません。init は、これらが判明している場合にのみポリシーを有効にした状態で準備します。 |
networkPolicy.allowEgressPorts | [443] | allowEgressCIDRs に対して開放するポートです。エンドポイントがデフォルト以外のポートで待ち受ける場合は上書きしてください。 |
networkPolicy.clickhouseNamespaces | [] | kubernetes.io/metadata.name ラベルに一致する ClickHouse Services のネームスペースです。executor が作成したネームスペースは、executor が付与する clicklink.clickhouse.com/managed-by=executor ラベルによって、指定の有無にかかわらず許可されます。そのため、マネージドインストールでは executor 以外で作成されたネームスペースのみを列挙します。空の場合、トラブルシューターのポリシーはトップレベルの instances マップの namespace の値にフォールバックします。scraper のポリシーにはフォールバックがないため、スクレイピング対象のネームスペースはここに列挙してください。 |
networkPolicy.metricsScrapeSelector | {} | ラベルで指定した特定の Prometheus ネームスペースからのメトリクススクレイプ ingress に制限します。空の場合、チャートのネームスペース内の任意のポッドからのスクレイプを許可します。 |
networkPolicy.kubeletProbeCIDRs | [] | キューブレットのヘルスプローブの送信元 CIDR (ノード IP) です。空の場合、ほとんどの CNI におけるキューブレットの例外処理と同様に、任意の送信元からのプローブ ingress を許可します。厳格なデフォルト拒否を使用する場合は明示的に設定してください。 |
networkPolicy.apiserverCIDRs | [] (init --managed がクラスターの VPC から設定します) | Kubernetes API サーバーの CIDR です。空の場合、API サーバーへの egress ルールは生成されず、マネージド Kubernetes では設定するまでデーモンの最初のトークンリクエストが失敗します。API サーバー自身のアドレスはクラスターの運用期間中に変化するため、そのアドレスではなく VPC の範囲を指定してください。 |