> ## Documentation Index
> Fetch the complete documentation index at: https://private-7c7dfe99-revert-104359-revert-104251-parquet-single.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# 設定リファレンス

> すべての ClickHouse Connector 設定キー: VM の config.yaml と Helm チャートの値（デフォルト値を含む）

export const PrivatePreviewBadge = () => {
  return <div className="privatePreviewBadge">
            <div className="privatePreviewIcon">
            <svg width="16" height="16" viewBox="0 0 16 16" fill="none" xmlns="http://www.w3.org/2000/svg">
                <path d="M5.33301 6.66667V4.66667V4.66667C5.33301 3.194 6.52701 2 7.99967 2V2C9.47234 2 10.6663 3.194 10.6663 4.66667V4.66667V6.66667" stroke="currentColor" strokeLinecap="round" strokeLinejoin="round" />
                <path d="M8.00033 9.33337V11.3334" stroke="currentColor" strokeLinecap="round" strokeLinejoin="round" />
                <path fillRule="evenodd" clipRule="evenodd" d="M11.333 14H4.66634C3.92967 14 3.33301 13.4033 3.33301 12.6666V7.99996C3.33301 7.26329 3.92967 6.66663 4.66634 6.66663H11.333C12.0697 6.66663 12.6663 7.26329 12.6663 7.99996V12.6666C12.6663 13.4033 12.0697 14 11.333 14Z" stroke="currentColor" strokeLinecap="round" strokeLinejoin="round" />
            </svg>
        </div>
            {'プライベートプレビュー'}
        </div>;
};

<PrivatePreviewBadge />

このページでは、必要に応じて変更できるすべての設定キーについて、デフォルト値と意味を一覧で説明します。まず VM の設定ファイル、次に Helm チャートの値を説明します。タスク別の手順については、[設定ガイド](/ja/products/bring-your-own-cloud/connector/configuration)を参照してください。

<h2 id="vm-configuration-file">
  VM 設定ファイル
</h2>

Linux VM では、コネクタは `/etc/clicklink/config.yaml` を読み取ります。`clicklink clctl init` がこのファイルを書き込み、`--force` を指定しない限り再実行後も保持されます。ファイルで省略されたオプションには、以下のコンパイル時のデフォルト値が適用されます。`init` が認証情報をこのファイルに書き込むことはありません。HMAC keys は `*_file` のパスに、クライアント証明書は `/etc/clicklink/tls` 配下に保存されます。

<h3 id="vm-top-level">
  トップレベルキー
</h3>

| キー | デフォルト | 意味 |
| - | - | - |
| `pcm_infra_uuid` | `init` により生成 | このコネクタのデプロイメントに固有の識別子です。すべてのアップストリームリクエストに付加されます。`--force` を含む再実行後も保持されます。編集しないでください。 |
| `cloud` | `init` により検出 | このホストのクラウドプロバイダーラベルです。必須です。空の場合、デーモンは起動しません。 |
| `region` | `init` により検出 | このホストのリージョンラベルです。必須です。空の場合、デーモンは起動しません。 |
| `namespace_prefix` | `ns-` | マネージドサービスが存在する Kubernetes ネームスペースのプレフィックス (`<prefix><service>`) です。すべてのデーモンはこれを基にネームスペースを導出します。 |
| `report_infra_meta` | `true` | ハートビートごとに、マネージドクラスターの名前、リージョン、アカウントを ClickHouse Cloud に報告します。チャートの `cluster.reportInfraMeta` に相当する VM 側の設定です。 |
| `token_renew.sweep_interval` | `10m` | executor と scraper がアクセスバンドルの ServiceAccount トークンの更新要否を確認する間隔です。 |
| `token_renew.requested_ttl` | `24h` | 更新時に要求するトークンの有効期間です。API server はこれより短い値に制限する場合があります。 |
| `api` | | アップストリーム API 接続ブロック。[api](#vm-api) を参照してください。 |
| `scraper` | | scraperデーモンブロック。[scraper](#vm-scraper) を参照してください。 |
| `troubleshooter` | | トラブルシューターデーモンブロック。[troubleshooter](#vm-troubleshooter) を参照してください。 |
| `executor` | | executor デーモンブロック (managed モード) 。[executor](#vm-executor) を参照してください。 |
| `observability` | | 共有のロギングおよびポートブロック。[observability](#vm-observability) を参照してください。 |

デーモンはこのファイル内の `instances:` セクションを無視します。インスタンスは [instance registry](#vm-instances) に定義します。

<h3 id="vm-api">
  api
</h3>

| キー | デフォルト | 意味 |
| - | - | - |
| `api.endpoint` | 登録バンドルから取得 | コネクタ エンドポイント、`https://<subdomain>.<connector-domain>`。 |
| `api.access_key_file` | `/etc/clicklink/access-key` (`init` が書き込み) | HMAC アクセスキーを格納するファイル (モード 0600) 。 |
| `api.secret_key_file` | `/etc/clicklink/secret-key` (`init` が書き込み) | HMAC シークレットキーを格納するファイル (モード 0600) 。 |
| `api.access_key`, `api.secret_key` | 未設定 | インラインの HMAC キー。開発用途のみ。`init` がこれらを書き込むことはありません。これらを格納するファイルには、キーファイルと同じ `0600` の保護が必要です。両方の形式が設定されたファイルはデーモンが拒否します。 |
| `api.tls.enabled` | `true` | API 接続時に mTLS クライアント証明書を提示します。 |
| `api.tls.cert_file` | `/etc/clicklink/tls/client.crt` | mTLS クライアントのリーフ証明書。更新時にデーモンが書き換えます。 |
| `api.tls.key_file` | `/etc/clicklink/tls/client.key` | mTLS クライアントの秘密鍵。 |
| `api.tls.ca_file` | `/etc/clicklink/tls/ca.crt` | サーバー検証用にシステムルート証明書へ追加される CA チェーン。`init` は登録バンドルのチェーンをここにインストールします。 |
| `api.retry.max_retries` | `5` | API リクエストごとの再試行回数。 |
| `api.retry.initial_delay` | `1s` | 最初の再試行までのバックオフ遅延。 |
| `api.retry.max_delay` | `30s` | バックオフの上限。 |
| `api.retry.jitter_factor` | `0.25` | バックオフ遅延に適用するランダムジッター。 |

<h3 id="vm-instances">
  インスタンスレジストリ
</h3>

インスタンスは `/var/lib/clicklink/instances.yaml` に定義され、名前をキーとするトップレベルの `instances:` マップになっています。`init` がこれを初期生成し、executor が保守します。scraper がこのファイルを監視するため、編集内容は再起動なしで適用されます。各エントリは、1 つの ClickHouse ネイティブプロトコルの接続先を指定します。

| キー | デフォルト | 意味 |
| - | - | - |
| `host` | | ClickHouse ネイティブリスナーのホスト名または IP アドレス。 |
| `port` | | ネイティブプロトコルのポート (通常、TLS 使用時は `9440`、平文使用時は `9000`) 。 |
| `database` | | コネクタのセッションでデフォルトとして使用するデータベース。 |
| `secure` | `false` | ネイティブ接続で TLS を使用します。 |
| `max_open_conns` | 未設定 | このインスタンスへのオープン接続数の上限。 |
| `max_idle_conns` | 未設定 | このインスタンスへのアイドル状態のプールされた接続数の上限。 |
| `namespace` | | インスタンスの Kubernetes ネームスペース。トラブルシューターによる Kubernetes リソースの読み取り範囲を限定するために使用します。 |
| `cluster` | `default` | 分散クエリに使用する ClickHouse クラスター名。 |

<h3 id="vm-scraper">
  scraper
</h3>

| キー | デフォルト | 意味 |
| - | - | - |
| `scraper.enabled` | `false` (`init` により `true` が書き込まれます) | scraper デーモンを実行します。 |
| `scraper.labels.platform` | | 出力されるすべてのメトリクスに付与されるラベル。scraper を有効にする場合は必須です。 |
| `scraper.labels.env` | | 環境ラベル (例: `production`) 。必須です。 |
| `scraper.labels.region` | | リージョンラベル。必須です。 |
| `scraper.scrape.interval` | `2m` | 各インスタンスをスクレイプする間隔。 |
| `scraper.scrape.timeout` | `30s` | スクレイプごとのクエリタイムアウト。`interval` より短くする必要があります。 |
| `scraper.scrape.max_scrape_window` | `30m` | カーソルが保存されていない場合に、最初のスクレイプがさかのぼる範囲。 |
| `scraper.scrape.grace_period` | `35s` | 各スクレイプウィンドウの終端を現在時刻からどれだけ遅らせるか。遅れて書き込まれた行がスキップされないようにします。 |
| `scraper.scrape.tables` | 下記を参照 | インスタンスごとにスクレイプするシステムテーブル。デフォルトでは `metric_log`、`asynchronous_metric_log`、`tables`、`warnings`、`server_settings` を対象とします。生の SQL テキストがデフォルトで外部に出ないよう、`query_log` は意図的に除外されています。 |
| `scraper.buffer.path` | `/var/lib/clicklink/buffer` | コネクタエンドポイントに到達できない場合に、少なくとも 1 回の配信を保証するためのディスク上のスプール。 |
| `scraper.buffer.retention` | `168h` | スプールされたデータの最大保持期間。 |
| `scraper.buffer.max_size_mb` | `1024` | スプールサイズの上限 (MB) 。 |
| `scraper.buffer.max_segments` | `0` (無制限) | ディスク上のスプールセグメントファイル数の上限。 |
| `scraper.sender.bandwidth_limit_mb` | `1.0` | アップロード速度の上限 (MB/s) 。 |
| `scraper.instance_sync.interval` | `0` (30s) | 登録済み各インスタンスの `ClickHouseCluster` の状態を scraper が ClickHouse Cloud に報告する間隔。 |
| `scraper.backup_sync.interval` | `0` (30s) | scraper が Backup のステータスを ClickHouse Cloud に報告する間隔。 |
| `scraper.observability.health_port` | `8082` | scraper のヘルスおよびメトリクスのポート。 |
| `scraper.access_directory` | `/etc/clicklink/access/scraper` | scraper のインスタンスごとのアクセスバンドルのルートディレクトリ。 |

<h3 id="vm-troubleshooter">
  トラブルシューター
</h3>

| キー | デフォルト | 意味 |
| - | - | - |
| `troubleshooter.enabled` | `false` (`init` が `true` を書き込む) | troubleshooter デーモンを実行します。 |
| `troubleshooter.poll_interval` | `5s` | セッション状態のポーリング間隔。 |
| `troubleshooter.command_timeout` | `60s` | コマンドごとの実行タイムアウト。 |
| `troubleshooter.session_timeout` | `4h` | デフォルトのサポートセッション期間。 |
| `troubleshooter.session_file_path` | `/var/lib/clicklink/session.json` | `clicklink clctl troubleshoot session` コマンドと共有するセッション状態ファイル。 |
| `troubleshooter.access_directory` | `/etc/clicklink/access/troubleshooter` | troubleshooter のインスタンスごとのアクセスバンドルのルートディレクトリ。 |
| `troubleshooter.allowed_tables` | [デフォルトのテーブル許可リスト](#default-table-allowlist)を参照 | troubleshooter が `SELECT` できるシステムテーブル。エントリは `schema.table` の形式である必要があります。`query_log` または `text_log` が記載されている場合、デーモンは起動しません。 |
| `troubleshooter.max_open_conns` | `5` | 開いている ClickHouse 接続数の上限。 |
| `troubleshooter.max_idle_conns` | `5` | アイドル状態のプールされた接続数の上限。 |
| `troubleshooter.redaction.workers` | `4` | 並列マスキングワーカー数。 |
| `troubleshooter.redaction.patterns_file` | `/etc/clicklink/redaction-patterns.yaml` | ユーザーが編集可能なマスキングパターン。このファイルが存在していて無効な場合、デーモンは起動しません。 |
| `troubleshooter.redaction.metrics_per_pattern` | `false` | パターンごとの一致数を示すカウンターメトリクスを出力します。 |
| `troubleshooter.redaction.metrics_per_pattern_cap` | `50` | パターンごとのメトリクスに含める一意のパターン名数の上限。 |
| `troubleshooter.audit_log.path` | `/var/log/clicklink/troubleshoot-audit.log` | 受け入れまたはブロックされたすべてのコマンドを記録する追記専用の NDJSON 監査ログ。 |
| `troubleshooter.audit_log.max_size_mb` | `128` | このサイズを超えるとアクティブなログファイルをローテーションします。 |
| `troubleshooter.audit_log.max_files` | `5` | 保持するローテーション済みファイル数。 |
| `troubleshooter.audit_log.max_age` | `168h` | この期間より古いローテーション済みファイルは削除されます。 |
| `troubleshooter.gateway.enabled` | `false` | セッションゲートウェイを提供します (OIDC 経由のサポートセッション) 。 |
| `troubleshooter.gateway.listen_addr` | なし (`init` が `":8443"` を書き込む) | ゲートウェイのリッスンアドレス。ゲートウェイを有効にする場合は必須です。 |
| `troubleshooter.gateway.audience` | なし (`init` が `clicklink-clctl` を書き込む) | オペレータートークンに必須の audience クレーム。ゲートウェイを有効にする場合は必須です。 |
| `troubleshooter.gateway.required_hosted_domain` | `""` | 任意のホスト型ドメインクレームによる制限。ゲートウェイは、ドメイン外のトークンを許可リストの確認前に拒否します。 |
| `troubleshooter.gateway.allowed_operators_file` | `/etc/clicklink/allowed-operators.txt` (`init` が書き込む) | 改行区切りのオペレーターのメールアドレス許可リスト。空の場合はすべて拒否されます。ゲートウェイを有効にする場合は必須であり、これがないとデーモンは起動しません。 |
| `troubleshooter.gateway.require_verified_email` | `true` | オペレータートークンに `email_verified` クレームを必須とします。`false` は `jwks_uri` と `issuer` が設定されている場合にのみ有効です。 |
| `troubleshooter.gateway.rate_limit_per_minute` | `0` (無効) | オペレーターごとのリクエストレート制限。 |
| `troubleshooter.gateway.handler_timeout` | `15s` | サーバー側のリクエストタイムアウト。 |
| `troubleshooter.gateway.jwks_uri` | `""` | Google 以外のアイデンティティプロバイダー用 JWKS エンドポイント。空の場合は Google のものを使用します。 |
| `troubleshooter.gateway.issuer` | `""` | `jwks_uri` が設定されている場合に固定する issuer クレーム。 |
| `troubleshooter.gateway.tls.enabled` | `false` (サポートセッションが有効な VM では `init` が `true` を書き込む) | TLS 経由でゲートウェイを提供します。証明書が存在しない場合、デーモンは自己署名証明書を生成します。オペレーターはそのフィンガープリントを固定します。 |
| `troubleshooter.gateway.tls.cert_file` | `/var/lib/clicklink/gateway/tls/server.crt` | ゲートウェイが使用する証明書。 |
| `troubleshooter.gateway.tls.key_file` | `/var/lib/clicklink/gateway/tls/server.key` | ゲートウェイが使用する秘密鍵。 |
| `troubleshooter.gateway.tls.ca_file` | `""` | オペレーターのクライアント証明書がチェーンすべき CA。設定すると、OIDC の Bearer に加えて mTLS が必須になります。 |
| `troubleshooter.gateway.tls.self_signed_dns_names` | `[]` (`init` がホストを事前設定) | 自己署名証明書の SAN。IP アドレスとしてパースされるエントリは IP SAN になります。 |

<h3 id="vm-executor">
  executor
</h3>

executor は[マネージドモード](/ja/products/bring-your-own-cloud/connector/managed-services)で動作します。`init --managed` は `enabled: true` と `cluster` の identity を書き込み、それ以外はデフォルト値が適用されます。

| Key | デフォルト | 意味 |
| - | - | - |
| `executor.enabled` | `false` (`init --managed` は `true` を書き込みます) | executor デーモンを実行します。 |
| `executor.cluster.name` | `init` が書き込みます | この executor が管理する単一の EKS クラスターの名前。executor が有効な場合は必須です。 |
| `executor.cluster.region` | `init` が書き込みます | クラスターの AWS リージョン。必須です。 |
| `executor.cluster.account_id` | `init` が書き込みます | クラスターの AWS アカウント。必須です。 |
| `executor.cluster.kubeconfig_path` | 未設定 | executor が認証に使用する kubeconfig。未設定の場合、すべての service コマンドは `/etc/clicklink/access/executor` 配下の アクセスバンドル を使用して実行されます。 |
| `executor.cluster.in_cluster` | `false` | kubeconfig ではなく ポッド 自身の ServiceAccount として認証します。Kubernetes インストール時の形態であり、`kubeconfig_path` とは相互排他です。 |
| `executor.cluster.delete_instance_data.enabled` | `false` | `clicklink clctl executor teardown` が `--delete-data` なしで、廃止された service のデータを削除するかどうか。executor デーモン自体はデータを削除しません。 |
| `executor.target_cluster` | `executor.cluster.name` | inbound コマンドのディスパッチ先クラスター。未設定のままにしてください。他の値を指定すると起動時に致命的エラーとなります。 |
| `executor.poll_interval` | `5m` | ポーリング間隔。正の値である必要があります。 |
| `executor.sync_interval` | `30s` | クラスターから service の status を更新する間隔。正の値である必要があります。 |
| `executor.stop_wait_timeout` | `8m` | 削除処理が再試行するまでに、サーバーの停止を待機する時間。 |
| `executor.create_retry_horizon` | `30m` | 作成処理を再試行する期間。最後の進捗報告からの経過時間で計測されます。 |
| `executor.delete_retry_horizon` | `2h` | 削除処理を再試行する期間。最後の進捗報告からの経過時間で計測されます。 |
| `executor.db_path` | `/var/lib/clicklink/executor.db` | ローカルのコマンドデータベース。 |
| `executor.api_port` | `9999` | ローカル API ポート。ループバックにのみバインドされます。 |
| `executor.observability.health_port` | `8086` | executor の health およびメトリクス用ポート。 |

`executor.cluster` は単一のマッピングであり、executor ごとに 1 つのクラスターを指定します。ローダーは、`cluster:` マッピングがなくエントリが 1 つだけのレガシーな `clusters:` リストを `cluster` に取り込みます。executor が有効な場合、エントリが 2 つ以上あるリストや、`cluster:` キーと併存するリストは拒否されます。

<h3 id="vm-observability">
  オブザーバビリティ
</h3>

| キー | デフォルト | 意味 |
| - | - | - |
| `observability.enabled` | `true` | ヘルスおよびメトリクスエンドポイントを提供します。 |
| `observability.log_level` | `info` | ログレベル。 |
| `observability.health_port` | `8080` | 共有ヘルスポートのベースポート。 |

各デーモンは、単一のリスナー上で `/livez` (JSON の status ボディ) 、`/readyz`、`/healthz`、`/metrics` を提供します。メトリクス用の個別ポートはありません。コンポーネントごとの `observability` ブロックは、このベース設定をオーバーライドします。scraper は `8082`、トラブルシューターは `8084`、executor は `8086` を使用し、ゲートウェイは有効な場合に `8443` でリッスンします。古い設定に含まれる `metrics_port` キーは引き続き読み込まれますが、何もバインドしません。

<h3 id="default-table-allowlist">
  デフォルトのテーブル許可リスト
</h3>

troubleshooter のデフォルトの `allowed_tables` セットです。chart のデフォルト設定 `troubleshooter.allowedTables` と同じです。

```text theme={null}
system.build_options    system.clusters       system.columns
system.databases        system.tables         system.parts
system.parts_columns    system.parts_summary  system.detached_parts
system.processes        system.merges         system.mutations
system.replicas         system.replication_queue
system.metrics          system.events         system.asynchronous_metrics
system.disks            system.storage_policies
system.settings         system.settings_profiles
system.settings_profile_elements
system.functions        system.formats        system.table_engines
system.users            system.roles          system.grants
```

<h2 id="helm-chart-values">
  Helm チャートの値
</h2>

Kubernetes では、コネクタは `clicklink-connector` チャートの値を使用して設定します。`clicklink clctl init` は、以下の項目がすべて設定された `clicklink-values.yaml` オーバーレイを用意し、`--force` を指定しない限り、再実行しても保持します。表にはチャートのデフォルト値を示します。標準的なワークロード設定 (`resources`、`nodeSelector`、`tolerations`、`affinity`、`serviceAccount.annotations`、`env`) は各コンポーネントに空のデフォルト値で用意されているため、各表では繰り返し記載していません。

<h3 id="helm-top-level">
  トップレベルキー
</h3>

| キー | デフォルト | 意味 |
| - | - | - |
| `imagePullSecrets` | `[]` | すべてのコンポーネントで共有されるイメージプルシークレット。 |
| `instances` | `{}` | 自身で運用する ClickHouse インスタンスのレジストリ。フィールドは VM の[インスタンスレジストリ](#vm-instances)と同じで、`clicklink-instance-registry` ConfigMap にレンダリングされます。`executor.enabled` が true の場合は空でなければならず、空でない場合はレンダリングが失敗します。 |
| `podSecurityContext` | non-root, uid 65532, `RuntimeDefault` seccomp | すべてのコンポーネントで共有されるポッドセキュリティコンテキスト。 |
| `securityContext` | 特権昇格なし、読み取り専用のルートファイルシステム、すべての capabilities を drop | すべてのコンポーネントで共有されるコンテナーセキュリティコンテキスト。 |
| `serviceMonitor.enabled` | `false` | コンポーネントの Service 向けに Prometheus Operator の ServiceMonitor をレンダリングします。内容は `namespace`、`interval` (`30s`) 、`scrapeTimeout` (`10s`) 、`labels` で決まります。 |
| `externalSecrets.enabled` | `false` | mTLS、HMAC、アクセスバンドルの Secret を、事前作成した Secret ではなく External Secrets Operator 経由でマテリアライズします。リモートストアとキーは `secretStoreRef`、`refreshInterval` (`1h`) 、`mtlsRemoteKey`、`hmacRemoteKey`、`accessBundles` で指定します。 |

<h3 id="helm-cluster">
  クラスター
</h3>

| キー | デフォルト | 意味 |
| - | - | - |
| `cluster.pcmInfraUuid` | `""` (`init` により設定) | このコネクタデプロイメントの一意の識別子。いずれかのコンポーネントが有効な場合は必須です。再実行後も保持されます。 |
| `cluster.region` | `""` (`init` により設定) | Region ラベル。必須です。 |
| `cluster.cloud` | `""` (`init` により設定) | クラウドプロバイダーのラベル。必須です。 |
| `cluster.namespacePrefix` | `ns-` | マネージドサービスが存在する Kubernetes ネームスペースのプレフィックス (`<prefix><service>`)。 |
| `cluster.reportInfraMeta` | `true` | トリアージのため、ハートビートごとにマネージドクラスターの名前、region、account を ClickHouse Cloud に報告します。オプトアウトするには `false` を設定してください。 |

<h3 id="helm-image">
  イメージ
</h3>

| キー | デフォルト | 意味 |
| - | - | - |
| `image.repository` | 公開チャートにあらかじめ設定済み | コネクタのイメージリポジトリ。公開チャートはパブリックレジストリのイメージ (マルチアーキテクチャ、cosign署名済み) を参照します。境界内のミラーなどにオーバーライドする場合にのみ設定してください。公開値は `helm show values` で確認できます。 |
| `image.tag` | `""` (チャートの `appVersion` を追跡。`init` は CLI バージョンを固定) | イメージタグ。 |
| `image.pullPolicy` | `IfNotPresent` | Kubernetes のイメージプルポリシー。 |

<h3 id="helm-api">
  api
</h3>

| キー | デフォルト | 意味 |
| - | - | - |
| `api.endpoint` | `""` (`init` によって設定) | すべてのコンポーネントで共有されるコネクタ エンドポイント。 |
| `api.tls.enabled` | `true` | API 接続時に mTLS クライアント証明書を提示します。 |
| `api.tls.caFile` | `""` (システムルート) | サーバー検証用にシステムルートへ追加する CA。エンドポイントがプライベート CA 証明書を使用する場合は、`/etc/clicklink/secrets/mtls/ca.crt` に設定するか、`--api-private-ca` を指定して `init` を再実行してください。 |

<h3 id="helm-secrets">
  secrets
</h3>

chart は、事前に作成された Secrets を使用します。`init` はインストール前にこれらを作成します。

| キー | デフォルト | 意味 |
| - | - | - |
| `secrets.mtlsSecretName` | `clicklink-mtls` | mTLS クライアントの秘密鍵、証明書、CA チェーンを格納する `kubernetes.io/tls` Secret。 |
| `secrets.hmacSecretName` | `clicklink-hmac` | リクエスト署名に使用する `access-key` と `secret-key` を格納する Opaque Secret。 |
| `secrets.mtlsWriteback` | `true` | デーモンが自動更新された mTLS リーフ証明書を mTLS Secret に書き戻すことを許可します。コンポーネントの ServiceAccounts に、名前が完全に一致するこの 1 つの Secret に対する `update` 権限を付与します。これを有効にしない場合、更新された証明書を永続的に保存する場所がありません。`externalSecrets.enabled` が true の場合は無視されます。 |

<h3 id="helm-scraper">
  scraper
</h3>

| キー | デフォルト | 意味 |
| - | - | - |
| `scraper.enabled` | `false` (`init` が `true` を書き込む) | scraper をデプロイします。 |
| `scraper.replicaCount` | `1` | scraper のレプリカ数。 |
| `scraper.logLevel` | `info` | ログレベル。 |
| `scraper.ports.health` | `8082` | ヘルスおよびメトリクスのポート。 |
| `scraper.labels.platform`, `scraper.labels.env`, `scraper.labels.region` | `""` | 出力されるすべてのメトリクスに付与するラベル。scraper を有効にする場合は 3 つすべてが必須です。指定しない場合、chart はレンダリング時にエラーになります。 |
| `scraper.config` | `{}` | 上記で定義されていない `scraper` 設定キーのパススルー (スクレイプ間隔、バッファ、sender など。VM の [scraper](#vm-scraper) ブロックと同じスキーマ) 。 |
| `scraper.bufferSizeLimit` | `2Gi` | scraper のスクラッチボリュームのサイズ上限。scraper には永続的なディスク上の状態はありません。 |
| `scraper.rbac.extraSecretNames` | `[]` | scraper の ServiceAccount が `get` できる追加の Secret 名。完全一致する名前のみ指定できます。 |
| `scraper.accessBundles` | `{}` | インスタンス名をキーとするインスタンスごとのアクセスバンドル。各バンドルには `secretName` と `serviceAccountName` が含まれます。`/etc/clicklink/access/scraper/<instance>/` にマウントされ、`clicklink clctl scraper access provision --target helm` によって作成されます。 |

<h3 id="helm-troubleshooter">
  トラブルシューター
</h3>

| キー | デフォルト | 意味 |
| - | - | - |
| `troubleshooter.enabled` | `false` (`init` が `true` を書き込みます) | トラブルシューター (単一レプリカの StatefulSet) をデプロイします。 |
| `troubleshooter.logLevel` | `info` | ログレベル。 |
| `troubleshooter.ports.health` | `8084` | ヘルスおよびメトリクス用ポート。 |
| `troubleshooter.sessionTimeout` | `4h` | デフォルトのサポートセッション期間。 |
| `troubleshooter.allowedTables` | [デフォルトのテーブル許可リスト](#default-table-allowlist) | トラブルシューター の ClickHouse ユーザーが `SELECT` できるテーブル。このオーバーレイで編集するセキュリティレビューの対象です。`query_log` または `text_log` が列挙されている場合、chart はレンダリングを拒否し、デーモンは起動を拒否します。 |
| `troubleshooter.auditLog.path` | `/var/log/clicklink/troubleshoot-audit.log` | 監査ログの保存先。ポッドが再スケジュールされても記録が残るよう、state ボリューム上に保存されます。 |
| `troubleshooter.auditLog.maxSizeMb` | `128` | このサイズを超えるとローテーションします。 |
| `troubleshooter.auditLog.maxFiles` | `5` | 保持するローテーション済みファイル数。 |
| `troubleshooter.auditLog.maxAge` | `168h` | これより古いローテーション済みファイルは削除されます。 |
| `troubleshooter.redaction.workers` | `4` | 並列マスキングワーカー数。 |
| `troubleshooter.redaction.patternsConfigMap` | `\"\"` | カスタムパターンを格納した `redaction-patterns.yaml` キーを持つ ConfigMap の名前。chart はこれを `/etc/clicklink/redaction-patterns.yaml` にマウントします。空の場合は、組み込みパターンのみが適用されます。 |
| `troubleshooter.redaction.metricsPerPattern` | `false` | パターンごとの一致数を示すカウンターメトリクスを出力します。 |
| `troubleshooter.redaction.metricsPerPatternCap` | `50` | パターンごとのメトリクスに含める個別パターン名の上限。 |
| `troubleshooter.config` | `{}` | 上記で定義されていない任意の `troubleshooter` 設定キー (ポーリング間隔、コマンドタイムアウト、接続上限など) をそのまま渡します。 |
| `troubleshooter.rbac.extraSecretNames` | `[]` | トラブルシューター の ServiceAccount が `get` できる追加の Secret 名。完全一致する名前のみ指定できます。 |
| `troubleshooter.accessBundles` | `{}` | インスタンスごとのアクセスバンドル。`scraper.accessBundles` と同じ構造で、`/etc/clicklink/access/troubleshooter/<instance>/` にマウントされます。 |

<h3 id="helm-executor">
  executor
</h3>

[マネージドモード](/ja/products/bring-your-own-cloud/connector/managed-services)向けの executor: PersistentVolumeClaim 上で動作する単一レプリカのデプロイメントです。`init --managed` は、クラスターの identity を埋め込んだ状態で有効化して用意します。

| Key | デフォルト | 意味 |
| - | - | - |
| `executor.enabled` | `false` (`init --managed` は `true` を書き込みます) | executor をデプロイします。 |
| `executor.logLevel` | `info` | ログレベル。 |
| `executor.pollInterval` | `30s` | ポーリング間隔。 |
| `executor.syncInterval` | `30s` | クラスターから service のステータスを更新する頻度。 |
| `executor.apiPort` | `9999` | ローカル API ポート。ポッド内では `127.0.0.1` にバインドされ、Service 経由では公開されません。`kubectl port-forward` でアクセスしてください。 |
| `executor.ports.health` | `8086` | ヘルスおよびメトリクス用ポート。 |
| `executor.cluster.name` | `\"\"` (`init` が設定します) | この executor が管理する単一の EKS クラスターの名前。executor を有効にする場合は必須です。 |
| `executor.cluster.region` | `\"\"` (`init` が設定します) | クラスターの AWS リージョン。必須です。 |
| `executor.cluster.accountId` | `\"\"` (`init` が設定します) | クラスターの AWS アカウント。必須です。スネークケースの `account_id` という表記も使用できます。 |
| `executor.cluster.inCluster` | `false` (`init` は `true` を書き込みます) | ポッドの ServiceAccount として認証します。これが Kubernetes インストール形態の姿であり、ポッド内にアクセスバンドルは存在しません。 |
| `executor.cluster.delete_instance_data.enabled` | `false` | `clicklink clctl executor teardown` が `--delete-data` なしでリタイアした service のデータを削除するかどうか。`init` は未設定のままにします。その他のクラスター単位のキーは、バイナリのスネークケース表記のまま素通しで渡されます。 |
| `executor.targetCluster` | `\"\"` (`cluster.name` から導出) | インバウンドコマンドのディスパッチ先クラスター。未設定のままにしてください。`cluster.name` と一致しない値を指定するとレンダリング時に失敗します。 |
| `executor.config` | `{}` | 上記でモデル化されていない `executor` 設定キー(VM [executor](#vm-executor) ブロックのリトライ期間など)のパススルー。 |
| `executor.platformBundleSecret` | `clicklink-platform-bundle` | プラットフォーム承認バンドルを保持する secret。`/etc/clicklink/access/executor/_platform` に読み取り専用でマウントされます。`clicklink clctl platform approve --secret-namespace` がこれを書き込みます。マウントは任意であるため、最初の承認前でもポッドは起動します。空にするとマウントが無効になります。 |
| `executor.serviceAccount.create` | `false` | チャートが executor の ServiceAccount を作成するかどうか。デフォルトは無効です。`init --managed` は固定名に対して executor の RBAC を別途付与し、チャートはそれにバインドします。 |
| `executor.serviceAccount.name` | `pcm-executor` | executor の実行に使用する ServiceAccount。`create` が `false` の場合は必須です。 |
| `executor.persistence.enabled` | `true` | `/var/lib/clicklink`(コマンドデータベースおよびインスタンスレジストリ)を PersistentVolumeClaim で永続化します。 |
| `executor.persistence.storageClass` | `\"\"` (クラスターのデフォルト) | claim 用の StorageClass。`init` は `--storage-class` または検出されたデフォルトから値を設定します。 |
| `executor.persistence.size` | `5Gi` | claim のサイズ。 |
| `executor.persistence.accessModes` | `[ReadWriteOnce]` | claim のアクセスモード。 |

`executor.cluster` は単一のマッピングであり、executor 1 つにつきクラスターは 1 つです。`clusters` のリストを指定するとレンダリングに失敗します。

<h3 id="helm-persistence">
  永続化
</h3>

| キー | デフォルト | 意味 |
| - | - | - |
| `persistence.enabled` | `true` | PersistentVolumeClaim を使用して troubleshooter の状態ディレクトリを永続化し、セッション状態と監査証跡が再起動後も保持されるようにします。 |
| `persistence.storageClass` | `""` (クラスターのデフォルト) | claim の StorageClass。`init` が `--storage-class` または検出されたデフォルトから設定します。 |
| `persistence.size` | `5Gi` | claim のサイズ。 |
| `persistence.accessModes` | `[ReadWriteOnce]` | claim のアクセスモード。 |

<h3 id="helm-clctl-gateway">
  clctl.gateway
</h3>

[サポートセッション](/ja/products/bring-your-own-cloud/connector/support-sessions)用のセッションゲートウェイ。

| キー | デフォルト | 意味 |
| - | - | - |
| `clctl.gateway.enabled` | `false` | トラブルシューター 内でセッションゲートウェイを提供します。 |
| `clctl.gateway.listenAddr` | `\":8443\"` | ポッドローカルのリッスンアドレス。 |
| `clctl.gateway.port` | `8443` | トラブルシューター の Service および Ingress 経由で公開されるコンテナーポート。`listenAddr` のポートと一致します。 |
| `clctl.gateway.audience` | `clicklink-clctl` | operator トークンに必要な audience クレーム。セッションクライアントもデフォルトで同じ値を使用するため、変更する場合にのみ両者を合わせる必要があります。 |
| `clctl.gateway.requiredHostedDomain` | `\"\"` | ゲートウェイで必須とする任意のホステッドドメイン claim。許可リスト のルックアップ前に、ワークスペース外からのトークンを拒否します。 |
| `clctl.gateway.allowedOperators` | `[]` (閉鎖) | operator のメールアドレスの許可リスト。ConfigMap としてレンダリングされます。ローテーションには values の変更と `helm upgrade` が必要です。 |
| `clctl.gateway.requireVerifiedEmail` | `true` | operator トークンに `email_verified` claim を必須とします。`jwksUri` と `issuer` の両方を指定せずに `false` にすると、レンダリングが失敗します。 |
| `clctl.gateway.jwksUri` | `\"\"` | Google 以外のアイデンティティプロバイダー 向け JWKS エンドポイントのオーバーライド。空の場合は Google のエンドポイントを使用します。 |
| `clctl.gateway.issuer` | `\"\"` | 固定する issuer クレーム。`jwksUri` を設定する実運用のデプロイメントでは必須です。 |
| `clctl.gateway.jwksEgressCIDRs` | `[]` | デフォルト拒否の NetworkPolicy で、JWKS 検証のためにゲートウェイから到達可能にする必要がある CIDR。空の場合、すべてのトークンチェックがブロックされます。 |
| `clctl.gateway.ingressFromSelector` | `{}` | ゲートウェイポートへの NetworkPolicy イングレス元。空の場合、chart のネームスペース内の任意のポッドを許可します。Ingress を使用する場合は、Ingress controller のネームスペースラベルを設定してください。 |
| `clctl.gateway.rateLimit.requestsPerMinute` | `30` | operator ごとのリクエストレート制限。 |
| `clctl.gateway.ingress.enabled` | `false` | ゲートウェイ用の Ingress をレンダリングします。無効の場合、operator は `kubectl port-forward` を使用してゲートウェイに接続します。ingress controller や cert-manager は不要です。 |
| `clctl.gateway.ingress.className`, `hosts`, `tls`, `annotations` | `\"\"`, `[]`, `[]`, `{}` | 標準の Ingress フィールド。`tls` は `kubernetes.io/tls` Secrets を参照します。 |

<h3 id="helm-networkpolicy">
  networkPolicy
</h3>

| Key | Default | Meaning |
| - | - | - |
| `networkPolicy.enabled` | `true` | egress 許可リストを含むデフォルト拒否の NetworkPolicy を生成します。適用には強制機能を備えた CNI が必要です。 |
| `networkPolicy.allowEgressCIDRs` | `[]` (`init --egress-cidrs` が設定します) | コネクタのエンドポイントの背後にある CIDR です。マネージドモードでプラットフォームチャートが Amazon ECR に存在する場合は、リージョンの ECR および STS の範囲、またはミラーの範囲も含めます。強制機能を備えた CNI では、これを設定するまでコネクタからの egress は許可されません。`init` は、これらが判明している場合にのみポリシーを有効にした状態で準備します。 |
| `networkPolicy.allowEgressPorts` | `[443]` | `allowEgressCIDRs` に対して開放するポートです。エンドポイントがデフォルト以外のポートで待ち受ける場合は上書きしてください。 |
| `networkPolicy.clickhouseNamespaces` | `[]` | `kubernetes.io/metadata.name` ラベルに一致する ClickHouse Services のネームスペースです。executor が作成したネームスペースは、executor が付与する `clicklink.clickhouse.com/managed-by=executor` ラベルによって、指定の有無にかかわらず許可されます。そのため、マネージドインストールでは executor 以外で作成されたネームスペースのみを列挙します。空の場合、トラブルシューターのポリシーはトップレベルの `instances` マップの `namespace` の値にフォールバックします。scraper のポリシーにはフォールバックがないため、スクレイピング対象のネームスペースはここに列挙してください。 |
| `networkPolicy.metricsScrapeSelector` | `{}` | ラベルで指定した特定の Prometheus ネームスペースからのメトリクススクレイプ ingress に制限します。空の場合、チャートのネームスペース内の任意のポッドからのスクレイプを許可します。 |
| `networkPolicy.kubeletProbeCIDRs` | `[]` | キューブレットのヘルスプローブの送信元 CIDR (ノード IP) です。空の場合、ほとんどの CNI におけるキューブレットの例外処理と同様に、任意の送信元からのプローブ ingress を許可します。厳格なデフォルト拒否を使用する場合は明示的に設定してください。 |
| `networkPolicy.apiserverCIDRs` | `[]` (`init --managed` がクラスターの VPC から設定します) | Kubernetes API サーバーの CIDR です。空の場合、API サーバーへの egress ルールは生成されず、マネージド Kubernetes では設定するまでデーモンの最初のトークンリクエストが失敗します。API サーバー自身のアドレスはクラスターの運用期間中に変化するため、そのアドレスではなく VPC の範囲を指定してください。 |
