FAQ
온보딩 및 프로비저닝
BYOC를 시작하려면 어떻게 해야 하나요?
BYOC를 시작하려면 어떻게 해야 하나요?
인프라 프로비저닝에는 얼마나 걸리며, 중단되는 일반적인 이유는 무엇인가요?
인프라 프로비저닝에는 얼마나 걸리며, 중단되는 일반적인 이유는 무엇인가요?
- 적용하기 전에 CloudFormation template 또는 Terraform 모듈을 수정한 경우입니다. 예를 들어
PermissionsBoundary를 추가하거나 명명 규칙을 충족하기 위해 IAM 역할 이름을 변경한 경우입니다(AWS에서는 ClickHouse가 다른 이름을 명시적으로 승인하지 않는 한 기본 이름인ClickHouseManagementRole을 유지하십시오). 제공된 아티팩트를 그대로 적용하십시오. 지원되는 사용자 지정은 매개변수로 제공되며, 그 밖의 변경 사항은 사전에 ClickHouse의 승인을 받아야 합니다. - 역할 수임 또는 IAM 바인딩을 차단하는 조직 수준 정책(AWS SCP,
iam.allowedPolicyMemberDomains등의 GCP 조직 정책 또는 역할 할당을 제한하는 Azure 정책)입니다. - 온보딩 역할의 external ID가 일치하지 않는 경우입니다(아래 external ID 관련 질문 참조).
- 계정 할당량 제한(예: AWS의 Elastic IP 또는 VPC)입니다.
온보딩 템플릿의 external ID에는 어떤 값을 사용해야 하나요?
온보딩 템플릿의 external ID에는 어떤 값을 사용해야 하나요?
ExternalID 매개변수에 미리 채웁니다. Terraform을 사용하는 경우 동일한 값을 external_id로 전달하십시오. 동일한 AWS 계정의 모든 BYOC 인프라는 동일한 external ID를 공유합니다. 임의의 값을 선택하지 마십시오. 이 값은 ClickHouse 자동화가 예상하는 값과 일치해야 합니다. 그렇지 않으면 교차 계정 역할을 수임할 수 없어 프로비저닝이 실패합니다. 자세한 내용은 AWS external ID를 참조하십시오.external ID가 emptyid인 이유는 무엇인가요?
external ID가 emptyid인 이유는 무엇인가요?
emptyid를 사용합니다. 기존 레거시 배포가 있는 AWS 계정에 새 인프라를 추가하면 콘솔은 계정의 모든 인프라가 일관된 신뢰 구성을 유지하도록 이 자리 표시자를 재사용합니다. 고유한 external ID로 전환하려면 ClickHouse 지원팀에 문의하십시오.BYOC에서 기존 VPC를 사용할 수 있나요? 공유 VPC는 어떤가요?
BYOC에서 기존 VPC를 사용할 수 있나요? 공유 VPC는 어떤가요?
기존 Kubernetes 클러스터에 BYOC를 설치할 수 있나요?
기존 Kubernetes 클러스터에 BYOC를 설치할 수 있나요?
BYOC 클러스터 또는 클라우드 계정에서 자체 워크로드를 실행할 수 있습니까?
BYOC 클러스터 또는 클라우드 계정에서 자체 워크로드를 실행할 수 있습니까?
clickhouse-byoc=true가 지정됨), 일부 EC2 작업은 태그 범위로 제한할 수 없습니다. GCP 및 Azure에서는 온보딩 ID에 프로젝트 또는 subscription 범위의 권한이 부여됩니다. 리소스를 ClickHouse가 프로비저닝한 리소스와 분리하고, 모든 cloud에서 전용 account, 프로젝트 또는 subscription을 사용하는 것을 권장합니다. 이는 여전히 강력히 권장되는 방식입니다.Kubernetes 클러스터에서는 몇 가지 제약 조건을 준수하면 가능합니다. taint 및 toleration을 적용한 자체 노드 그룹을 사용하고, ClickHouse가 관리하는 네임스페이스를 피하며, ClickHouse 구성 요소의 리컨실리에이션을 차단할 수 있는 cluster-wide admission controller 또는 policy engine을 설치하지 마십시오. 충돌이 없는지 확인할 수 있도록 지원팀에 계획을 설명하십시오.컴퓨트 및 스케일링
단일 BYOC 인프라에서 여러 서비스를 생성할 수 있습니까?
단일 BYOC 인프라에서 여러 서비스를 생성할 수 있습니까?
BYOC는 어느 리전을 지원합니까?
BYOC는 어느 리전을 지원합니까?
리소스 오버헤드가 있습니까? ClickHouse 인스턴스 외의 서비스를 실행하는 데 어떤 리소스가 필요합니까?
리소스 오버헤드가 있습니까? ClickHouse 인스턴스 외의 서비스를 실행하는 데 어떤 리소스가 필요합니까?
clickhouse-operator, 클러스터 오토스케일러, Istio, 모니터링 스택 등의 지원 서비스를 실행합니다.이러한 공유 구성 요소의 리소스 사용량은 비교적 안정적이며 ClickHouse 서비스의 수나 크기에 비례해 증가하지 않습니다. 대략적인 기준으로, 이러한 워크로드를 위한 전용 시스템 노드 그룹에는 총 약 48 vCPU와 192GB의 메모리가 필요하며, AWS에서는 약 6개의 2xlarge 인스턴스에 해당합니다. 또한 각 웨어하우스에서는 해당 웨어하우스의 모든 서비스가 공유하는 전용 3노드 ClickHouse Keeper 앙상블을 실행합니다. 자세한 내용은 비용 모델을 참조하십시오.BYOC는 자동 스케일링을 지원합니까?
BYOC는 자동 스케일링을 지원합니까?
BYOC는 어떤 인스턴스 유형에서 실행됩니까? 인스턴스 패밀리를 변경할 수 있습니까?
BYOC는 어떤 인스턴스 유형에서 실행됩니까? 인스턴스 패밀리를 변경할 수 있습니까?
비용을 줄이기 위해 매우 작은 레플리카를 실행할 수 있습니까?
비용을 줄이기 위해 매우 작은 레플리카를 실행할 수 있습니까?
수집 및 쿼리 워크로드를 분리할 수 있습니까?
수집 및 쿼리 워크로드를 분리할 수 있습니까?
네트워크 및 보안
설치 중 부여된 권한을 제한하거나 취소할 수 있습니까?
설치 중 부여된 권한을 제한하거나 취소할 수 있습니까?
IncludeVPCWritePermissions, Terraform 모듈의 include_vpc_write_permissions). GCP에서는 이 설정으로 토폴로지 관리 권한만 제한됩니다. ClickHouse는 Private Service Connect NAT 서브넷, 서비스 연결, 수신 주소 등 VPC 내에서 소유한 네트워킹 리소스에 대한 쓰기 액세스는 유지합니다. AWS에서는 지원팀을 통해 활성화되는 비공개 프리뷰에서 IAM 역할을 직접 관리할 수도 있으며(IncludeIAMWritePermissions=false, 고객 관리형 IAM 역할 참조), 교차 계정 역할은 혼동된 대리인(confused deputy) 액세스를 방지하기 위해 외부 ID로 보호됩니다. Azure에서는 현재 온보딩 모듈이 범위 지정 매개변수 없이 subscription 범위의 고정 역할을 부여합니다. 모든 클라우드에서 일부 권한은 특정 기능에만 필요하므로 해당 기능을 사용하지 않을 예정이라면 제거할 수 있습니다. 아티팩트에서 제공하는 범위보다 더 권한을 제한해야 한다면 지원팀에 문의하십시오.프로비저닝 후 관리 아이덴티티의 권한을 임의로 제거하지 마십시오. ClickHouse는 인프라를 지속적으로 조정하므로 권한이 누락되면 프로비저닝, 업그레이드 및 지원에 문제가 발생합니다. 부여된 권한을 변경하거나 완전히 오프보딩하려면 지원팀과 협의하십시오(아래의 서비스 해제 관련 질문 참조).ClickHouse는 당사 클라우드 계정에서 정확히 무엇을 할 수 있습니까? 보안 팀에서 권한을 검토할 수 있습니까?
ClickHouse는 당사 클라우드 계정에서 정확히 무엇을 할 수 있습니까? 보안 팀에서 권한을 검토할 수 있습니까?
clickhouse-cloud-* 등의 리소스 태그와 이름 접두사로 범위가 지정되므로 일반적으로 생성하지 않은 리소스를 수정할 수 없습니다(일부 EC2 작업은 태그로 범위를 지정할 수 없음). 또한 데이터 버킷에 대한 객체 수준 액세스 권한이 없습니다. 객체 액세스는 ClickHouse 워크로드로 범위가 지정된 클러스터 내 아이덴티티로 제한됩니다. GCP와 Azure에서는 온보딩 아이덴티티가 대신 프로젝트 또는 subscription 범위의 권한을 보유합니다. 전용 프로젝트 또는 subscription을 강력히 권장하는 이유 중 하나입니다. 읽기 권한은 지속적인 조정에 필요하므로 더 넓은 범위를 가집니다.ClickHouse 직원은 당사 환경과 데이터에 어떤 액세스 권한을 가집니까?
ClickHouse 직원은 당사 환경과 데이터에 어떤 액세스 권한을 가집니까?
system.* 테이블(고객 데이터 테이블 제외)로 제한됩니다. 또한 모든 액세스는 기록되고 보안 팀의 감사를 받습니다. ClickHouse 엔지니어가 실행한 모든 쿼리는 자체 system.query_log에서 확인할 수 있습니다. 인프라 진단을 위해 동일한 승인 기반 에스컬레이션을 통해 Tailscale로 Kubernetes API server 및 클러스터 내 모니터링 스택에 대한 시간 제한 액세스를 부여할 수도 있습니다. 데이터 액세스 모델은 ClickHouse data access를, 연결 모델은 네트워크 보안을 참조하십시오.문제 해결을 위해 ClickHouse 엔지니어가 고객 인프라에 액세스할 수 있도록 하는 향후 보안 제어 방안을 고려하고 있습니까?
문제 해결을 위해 ClickHouse 엔지니어가 고객 인프라에 액세스할 수 있도록 하는 향후 보안 제어 방안을 고려하고 있습니까?
당사 계정에서 어떤 데이터가 외부로 전송됩니까?
당사 계정에서 어떤 데이터가 외부로 전송됩니까?
ClickHouse 컨트롤 플레인은 계정 내 Kubernetes API에 어떻게 연결됩니까? Tailscale이 필요합니까?
ClickHouse 컨트롤 플레인은 계정 내 Kubernetes API에 어떻게 연결됩니까? Tailscale이 필요합니까?
BYOC 네트워크와 객체 스토리지 간 네트워크 통신은 어떻게 이루어집니까?
BYOC 네트워크와 객체 스토리지 간 네트워크 통신은 어떻게 이루어집니까?
데이터가 자체 버킷에 있습니다. 직접 읽거나 수정할 수 있습니까?
데이터가 자체 버킷에 있습니다. 직접 읽거나 수정할 수 있습니까?
클라이언트 및 클러스터 통신에는 어떤 포트가 사용됩니까?
클라이언트 및 클러스터 통신에는 어떤 포트가 사용됩니까?
서비스 엔드포인트가 공용 인터넷에 노출됩니까? 비공개 전용으로 전환할 수 있습니까?
서비스 엔드포인트가 공용 인터넷에 노출됩니까? 비공개 전용으로 전환할 수 있습니까?
자체 DNS 도메인을 사용하거나 자체 TLS 인증서를 가져올 수 있습니까?
자체 DNS 도메인을 사용하거나 자체 TLS 인증서를 가져올 수 있습니까?
clickhouse-byoc.com 도메인 아래에 프로비저닝됩니다.AWS PrivateLink, GCP Private Service Connect 또는 Azure Private Link는 어떻게 설정합니까?
AWS PrivateLink, GCP Private Service Connect 또는 Azure Private Link는 어떻게 설정합니까?
다른 AWS 리전에서 PrivateLink를 통해 연결할 수 있습니까?
다른 AWS 리전에서 PrivateLink를 통해 연결할 수 있습니까?
방화벽 또는 egress 규칙에서 허용해야 하는 엔드포인트 목록이 있습니까?
방화벽 또는 egress 규칙에서 허용해야 하는 엔드포인트 목록이 있습니까?
보안 도구에서 BYOC 클러스터의 권한 있는 컨테이너 또는 호스트 마운트를 감지했습니다. 이것이 예상된 동작입니까?
보안 도구에서 BYOC 클러스터의 권한 있는 컨테이너 또는 호스트 마운트를 감지했습니다. 이것이 예상된 동작입니까?
/proc 및 /sys를 읽음) 등 일부 플랫폼 구성 요소에는 정당하게 상승된 권한이나 호스트 파일 시스템 액세스가 필요합니다. 스캐너에서 항목을 발견하면 지원팀에 공유하십시오. 각 항목이 의도된 설계인지 조치가 필요한지 확인해 드립니다.고객 관리형 암호화 키(CMEK)를 지원합니까?
고객 관리형 암호화 키(CMEK)를 지원합니까?
업그레이드 및 유지 관리
ClickHouse 버전 업그레이드는 어떻게 진행되나요? 유지 관리 빈도를 정할 수 있나요?
ClickHouse 버전 업그레이드는 어떻게 진행되나요? 유지 관리 빈도를 정할 수 있나요?
Kubernetes 업그레이드는 누가 담당하며, 어떤 영향이 있나요?
Kubernetes 업그레이드는 누가 담당하며, 어떤 영향이 있나요?
백업 및 재해 복구
백업은 어디에 저장됩니까?
백업은 어디에 저장됩니까?
백업에는 무엇이 포함됩니까? 시스템 테이블도 백업됩니까?
백업에는 무엇이 포함됩니까? 시스템 테이블도 백업됩니까?
system.query_log와 같은 시스템 로그 테이블은 포함되지 않습니다.보존 기간이 지난 백업에 대해 왜 비용이 청구됩니까?
보존 기간이 지난 백업에 대해 왜 비용이 청구됩니까?
백업 상태를 직접 모니터링하려면 어떻게 해야 합니까?
백업 상태를 직접 모니터링하려면 어떻게 해야 합니까?
재해 복구 요구 사항(RPO/RTO)을 충족하려면 어떻게 해야 합니까?
재해 복구 요구 사항(RPO/RTO)을 충족하려면 어떻게 해야 합니까?
관측성
BYOC를 자체 모니터링 및 알림과 어떻게 통합합니까?
BYOC를 자체 모니터링 및 알림과 어떻게 통합합니까?
/metrics_all 엔드포인트를 스크레이프할 수 있습니다. 현재 Datadog과 같은 타사 플랫폼용 기본 통합은 제공되지 않습니다. 해당 플랫폼의 Prometheus 호환 수집 기능을 통해 통합하십시오. 엔드포인트와 설정은 관측성을 참조하십시오.비용
BYOC에서 어떤 항목에 비용이 청구되나요?
BYOC에서 어떤 항목에 비용이 청구되나요?
가용성 및 수명 주기
BYOC는 어떤 클라우드 제공업체에서 사용할 수 있습니까?
BYOC는 어떤 클라우드 제공업체에서 사용할 수 있습니까?
BYOC 환경을 어떻게 해제합니까?
BYOC 환경을 어떻게 해제합니까?
clickhouse-byoc=true 태그가 지정되므로, 이후 이를 나열하여 남은 항목이 없는지 확인할 수 있습니다. GCP와 Azure에서는 온보딩한 전용 프로젝트 또는 subscription이 검토할 범위를 한정합니다.업타임 SLA
ClickHouse는 BYOC에 대해 업타임 SLA를 제공합니까?
ClickHouse는 BYOC에 대해 업타임 SLA를 제공합니까?