Skip to main content
ClickHouse の従業員は、デフォルトではお客様のデータにアクセスできません。すべてのユーザーテーブルとクエリ結果を含む ClickHouse のデータは、お客様自身のクラウドアカウント内に保持されます。ClickHouse がお客様のデプロイメントとやり取りする経路は以下に限られており、そのいずれもお客様のテーブルデータへのアクセスを許可するものではありません。

通常運用

ClickHouse Cloud の control plane は、顧客データを読み取ることなく BYOC デプロイメントを運用します。ClickHouse が所有するインフラストラクチャへデータを送信するコンポーネントが扱うのは、運用上のメタデータのみです。 クエリトラフィック、テーブルの内容、スキーマがこれらの経路を通ることは一切ありません。監視データセット一式、すなわち Prometheus と Thanos のスタック、およびログは、お客様自身のアカウント内にとどまります。ClickHouse が所有するシステムへ継続的にエクスポートされるオブザーバビリティデータは、上表に示した限定的なテレメトリーのみです。加えて、ClickHouse の監視ダッシュボード、および承認されたエスカレーション時にはそのエンジニアが、Tailscale 経由でそのスタックとお客様のログをその場でクエリできますが、ClickHouse 側にデータが永続化されることはありません。詳細はトラブルシューティングアクセスを参照してください。インバウンドおよびアウトバウンドのフローに関する完全なリファレンスは、ネットワーク境界を参照してください。

トラブルシューティングアクセス

ClickHouse engineers がご利用中のデプロイメントで問題を診断する必要がある場合は、内部のエスカレーションおよび承認ワークフローを通じて、必要なときに限ってアクセスをリクエストします。承認されたアクセスは有効期限付きの証明書によって付与され、Tailscale 経由でルーティングされます。公開インターネットを経由することはありません。

エンジニアが確認できる内容

ClickHouse 内では、承認されたトラブルシューティングアクセスはシステムテーブルに限定されます。対象は次のとおりです。
  • system.query_log — サービスに対して実行されたクエリのクエリテキストと実行メタデータ
  • system.tables、system.columns、および同様のシステムテーブル — スキーマとメタデータ
  • 診断に使用されるその他の system.* テーブル (例: パーツ、ミューテーション、レプリカ)

エンジニアが確認できないもの

エンジニアは顧客のユーザーテーブルを参照できません。ClickHouse 内では、アクセスはシステムテーブルのみに限定されています。

インフラストラクチャ診断

同じ承認ゲート付きのエスカレーションにより、Tailscale 経由でインフラストラクチャ領域 (Kubernetes API server、およびクラスター内の監視スタックとログ) への期限付きアクセスを個別に付与できます。これは上記の ClickHouse へのアクセスとは別の領域であり、お客様のテーブルデータは一切含まれず、そこで読み取られた内容が ClickHouse 側に保存されることもありません。

アクセス制御の仕組み

  • 承認が必要: すべてのアクセス要求は、指定された承認者による社内承認システムを通ります。エンジニアが自分でアクセス権を付与することはできません。
  • 有効期限付き証明書: 承認された各セッションごとに、一時的な有効期限付き証明書が発行されます。アクセスは自動的に失効します。
  • 証明書ベース認証: BYOC インスタンスへの人によるすべてのアクセスでは、パスワードベースのアクセスの代わりに証明書が使用されます。
  • システムテーブルに対する読み取り専用: 証明書の認証主体は、システムテーブルの読み取りに限定されます。
  • ClickHouse 側には何も保持されない: トラブルシューティングセッション中に読み取られた結果は、システムテーブル、監視スタック、お客様のログのいずれに由来するものであっても、表示のためにエンジニアのツールに届くだけであり、ClickHouse インフラストラクチャに保存されたり、そこへエクスポートされたりすることはありません。

監査

エンジニアのアクティビティはお客様にも可視化されており、ClickHouse によって監査されています。
  • お客様から確認可能 (ClickHouse) : ClickHouse engineers がお客様のインスタンスで実行したすべてのクエリは、クエリテキストと証明書の identity を含めて、お客様自身の system.query_log に記録されます。これは ClickHouse サービスから直接監査できます。
  • お客様から確認可能 (インフラストラクチャ) : system.query_log では、上記のインフラストラクチャ領域までは確認できません。Kubernetes API の呼び出しはお客様のクラスターの Kubernetes 監査ログに、クラウド API の呼び出しはお客様のクラウド監査証跡に、Tailscale 接続自体は有効化されている場合はフローログに記録されます。クラウドごとにそれぞれがどこに記録されるか、またどれがデフォルトで有効かについては、境界の監査 を参照してください。
  • ClickHouse 側: ClickHouse のセキュリティチームは、すべてのアクセス要求、承認、Tailscale 接続を内部で記録し、監査しています。

今後追加予定の制御

顧客側で承認を管理する機能 (エンジニアによるアクセス要求ごとに、有効化される前にお客様が承認する仕組み) は、ロードマップに含まれています。現時点では、承認は ClickHouse の社内エスカレーションプロセスを通じて行われます。
最終更新日 2026年9月26日