通常運用
ClickHouse Cloud の control plane は、顧客データを読み取ることなく BYOC デプロイメントを運用します。ClickHouse が所有するインフラストラクチャへデータを送信するコンポーネントが扱うのは、運用上のメタデータのみです。
クエリトラフィック、テーブルの内容、スキーマがこれらの経路を通ることは一切ありません。監視データセット一式、すなわち Prometheus と Thanos のスタック、およびログは、お客様自身のアカウント内にとどまります。ClickHouse が所有するシステムへ継続的にエクスポートされるオブザーバビリティデータは、上表に示した限定的なテレメトリーのみです。加えて、ClickHouse の監視ダッシュボード、および承認されたエスカレーション時にはそのエンジニアが、Tailscale 経由でそのスタックとお客様のログをその場でクエリできますが、ClickHouse 側にデータが永続化されることはありません。詳細はトラブルシューティングアクセスを参照してください。インバウンドおよびアウトバウンドのフローに関する完全なリファレンスは、ネットワーク境界を参照してください。
トラブルシューティングアクセス
ClickHouse engineers がご利用中のデプロイメントで問題を診断する必要がある場合は、内部のエスカレーションおよび承認ワークフローを通じて、必要なときに限ってアクセスをリクエストします。承認されたアクセスは有効期限付きの証明書によって付与され、Tailscale 経由でルーティングされます。公開インターネットを経由することはありません。エンジニアが確認できる内容
ClickHouse 内では、承認されたトラブルシューティングアクセスはシステムテーブルに限定されます。対象は次のとおりです。system.query_log— サービスに対して実行されたクエリのクエリテキストと実行メタデータsystem.tables、system.columns、および同様のシステムテーブル — スキーマとメタデータ- 診断に使用されるその他の
system.*テーブル (例: パーツ、ミューテーション、レプリカ)
エンジニアが確認できないもの
エンジニアは顧客のユーザーテーブルを参照できません。ClickHouse 内では、アクセスはシステムテーブルのみに限定されています。インフラストラクチャ診断
同じ承認ゲート付きのエスカレーションにより、Tailscale 経由でインフラストラクチャ領域 (Kubernetes API server、およびクラスター内の監視スタックとログ) への期限付きアクセスを個別に付与できます。これは上記の ClickHouse へのアクセスとは別の領域であり、お客様のテーブルデータは一切含まれず、そこで読み取られた内容が ClickHouse 側に保存されることもありません。アクセス制御の仕組み
- 承認が必要: すべてのアクセス要求は、指定された承認者による社内承認システムを通ります。エンジニアが自分でアクセス権を付与することはできません。
- 有効期限付き証明書: 承認された各セッションごとに、一時的な有効期限付き証明書が発行されます。アクセスは自動的に失効します。
- 証明書ベース認証: BYOC インスタンスへの人によるすべてのアクセスでは、パスワードベースのアクセスの代わりに証明書が使用されます。
- システムテーブルに対する読み取り専用: 証明書の認証主体は、システムテーブルの読み取りに限定されます。
- ClickHouse 側には何も保持されない: トラブルシューティングセッション中に読み取られた結果は、システムテーブル、監視スタック、お客様のログのいずれに由来するものであっても、表示のためにエンジニアのツールに届くだけであり、ClickHouse インフラストラクチャに保存されたり、そこへエクスポートされたりすることはありません。
監査
エンジニアのアクティビティはお客様にも可視化されており、ClickHouse によって監査されています。- お客様から確認可能 (ClickHouse) : ClickHouse engineers がお客様のインスタンスで実行したすべてのクエリは、クエリテキストと証明書の identity を含めて、お客様自身の
system.query_logに記録されます。これは ClickHouse サービスから直接監査できます。 - お客様から確認可能 (インフラストラクチャ) :
system.query_logでは、上記のインフラストラクチャ領域までは確認できません。Kubernetes API の呼び出しはお客様のクラスターの Kubernetes 監査ログに、クラウド API の呼び出しはお客様のクラウド監査証跡に、Tailscale 接続自体は有効化されている場合はフローログに記録されます。クラウドごとにそれぞれがどこに記録されるか、またどれがデフォルトで有効かについては、境界の監査 を参照してください。 - ClickHouse 側: ClickHouse のセキュリティチームは、すべてのアクセス要求、承認、Tailscale 接続を内部で記録し、監査しています。
今後追加予定の制御
顧客側で承認を管理する機能 (エンジニアによるアクセス要求ごとに、有効化される前にお客様が承認する仕組み) は、ロードマップに含まれています。現時点では、承認は ClickHouse の社内エスカレーションプロセスを通じて行われます。関連
- BYOC ネットワークセキュリティ — Tailscale とネットワーク境界の仕組み
- BYOC 権限 — BYOC のセットアップ時に作成される IAM ロール