المفاهيم الأساسية
- مؤسسة ClickHouse Cloud: الكيان الأعلى في ClickHouse Cloud، وهو المسؤول عن إدارة المستخدمين والفوترة وخدمات ClickHouse غير التابعة لـ BYOC. ويمكن للمستخدمين داخل المؤسسة الوصول إلى كلٍّ من خدمات Cloud القياسية وخدمات BYOC.
- مؤسسة ClickHouse BYOC: مؤسسة منفصلة مخصّصة لإدارة عمليات نشر BYOC. وهي تشارك المستخدمين مع مؤسسة Cloud، لكنها ترتبط بحساب سحابي واحد أو أكثر تُنشر فيه البنية التحتية لـ BYOC.
- الحساب السحابي / المشروع / الاشتراك: حساب AWS المملوك للعميل أو مشروع GCP أو اشتراك Azure الذي تُوفَّر فيه البنية التحتية لـ BYOC. ويمكن لكل حساب/مشروع/اشتراك استضافة عمليات نشر BYOC في منطقة واحدة أو أكثر. ويُوصى بتخصيص حساب/مشروع/اشتراك مستقل لكل عملية نشر BYOC لضمان العزل.
- البنية التحتية لـ BYOC: مجموعة الموارد السحابية المنشورة داخل منطقة محددة من حساب سحابي، بما في ذلك VPC/VNet، وعنقود Kubernetes (EKS/GKE/AKS)، وحاويات تخزين الكائنات، وأدوار IAM/حسابات الخدمة/كيانات الخدمة الأساسية، والخدمات الداعمة. ويمكن أن يضم الحساب السحابي الواحد عدة بُنى تحتية لـ BYOC عبر مناطق مختلفة.
- خدمة ClickHouse: عنقود ClickHouse مستقل يعمل ضمن البنية التحتية لـ BYOC. ويمكن تشغيل عدة خدمات ضمن البنية التحتية لـ BYOC نفسها.
لا يمكن الجمع بين حسابات AWS ومشروعات GCP واشتراكات Azure ضمن المؤسسة نفسها إلا للعملاء الذين لم يتم إعدادهم عبر سوق موفّر الخدمات السحابية.
مسرد المصطلحات
- ClickHouse VPC: الـ VPC المملوك لـ ClickHouse Cloud.
- Customer BYOC VPC: الـ VPC المملوك للحساب السحابي للعميل، والذي توفّره وتديره ClickHouse Cloud ويكون مخصّصًا لعملية نشر BYOC على ClickHouse Cloud.
- Customer VPC: شبكات VPC الأخرى المملوكة للحساب السحابي للعميل والمستخدمة للتطبيقات التي تحتاج إلى الاتصال بـ Customer BYOC VPC.
البنية المعمارية التقنية
الموارد السحابية الرئيسية التي سينشرها ClickHouse Cloud في حسابك هي:
- VPC: سحابة خاصة افتراضية مخصصة لعملية نشر ClickHouse لديك. ويمكن أن تُدار إما بواسطة ClickHouse أو من جانبك أنت، العميل، وعادةً ما تكون مقترنة بنظيراتها من VPC الخاصة بتطبيقاتك.
- أدوار IAM والسياسات: الأدوار والأذونات اللازمة لـ Kubernetes، وخدمات ClickHouse، وحزمة المراقبة. ويمكن أن يوفّرها ClickHouse أو يقدّمها العميل.
- حاويات التخزين: تُستخدم لتخزين أجزاء البيانات، والنسخ الاحتياطية، و(اختياريًا) أرشيفات المقاييس والسجلات طويلة الأمد.
- عنقود Kubernetes: يمكن أن يكون Amazon EKS أو Google GKE أو Azure AKS بحسب مزود الخدمة السحابية لديك. ويستضيف خوادم ClickHouse والخدمات الداعمة الموضحة في مخطط البنية المعمارية.
تخزين البيانات
الاتصال بمستوى التحكم
المتطلبات الأساسية لـ BYOC
أذونات IAM عبر الحسابات
- تجهيز البنية التحتية: إنشاء شبكات VPC والشبكات الفرعية ومجموعات الأمان ومكونات الشبكات الأخرى وتهيئتها
- إدارة عناقيد Kubernetes: نشر عناقيد EKS/GKE/AKS ومجموعات العقد ومكونات المجموعة وصيانتها
- إنشاء موارد التخزين: تجهيز حاويات S3 أو تخزين الكائنات المكافئ للبيانات والنسخ الاحتياطية
- إدارة أدوار IAM: إنشاء أدوار IAM وتهيئتها لحسابات خدمة Kubernetes والخدمات المساندة
- تشغيل الخدمات المساندة: نشر حِزم المراقبة ووحدات تحكم الدخول ومكونات البنية التحتية الأخرى وإدارتها
اتصال Tailscale عبر الشبكة الخاصة
- المراقبة المستمرة: يمكن لمهندسي ClickHouse الوصول إلى حزمة المراقبة Prometheus المنشورة في BYOC VPC لديك لمتابعة سلامة الخدمة وأدائها
- الصيانة الاستباقية: يمكن للمهندسين تنفيذ أعمال الصيانة الدورية وعمليات الترقية واستكشاف الأخطاء وإصلاحها
- الدعم في حالات الطوارئ: في حال حدوث مشكلات في الخدمة، يمكن للمهندسين الوصول سريعًا إلى بيئتك لتشخيص المشكلات وحلّها
- إدارة البنية التحتية: يمكن لخدمات الإدارة التنسيق مع البنية التحتية لـ BYOC لديك لتنفيذ العمليات المؤتمتة
- معتمدًا وخاضعًا للتدقيق: يجب على المهندسين طلب الوصول عبر نظام موافقة داخلي
- محدودًا زمنيًا: تنتهي صلاحية الوصول تلقائيًا بعد فترة محددة
- مقيّدًا: لا يمكن للمهندسين الوصول إلا إلى جداول النظام ومكوّنات البنية التحتية، وليس إلى بيانات العملاء مطلقًا
- مشفّرًا: جميع الاتصالات مشفّرة من طرف إلى طرف
لماذا تُعدّ هذه المتطلبات مهمة
- الحفاظ على الموثوقية: مراقبة بيئتك وصيانتها استباقيًا لتجنّب المشكلات
- ضمان الأمان: استخدام وصول وفق مبدأ أقل الامتيازات مع قابلية تدقيق كاملة
- تبسيط العمليات: أتمتة إدارة البنية التحتية مع الحفاظ على تحكّمك
- تقديم الدعم: الاستجابة السريعة للمشكلات ومعالجتها عند حدوثها
- تأكد من أن نطاقات CIDR الشبكية الخاصة بـ BYOC VPC لا تتداخل مع أي شبكات VPC حالية تخطط لإعداد VPC peering معها.
- ضع علامات واضحة على مواردك لتسهيل الإدارة والدعم.
- خطّط لحجم مناسب للشبكات الفرعية وتوزيعها عبر مناطق التوفّر لضمان التوافر العالي.
- راجع دليل الأمان لفهم المسؤولية المشتركة وأفضل الممارسات عندما يعمل ClickHouse Cloud داخل بيئتك.
- راجع دليل onboarding الكامل للحصول على إرشادات خطوة بخطوة بشأن الإعداد الأولي للحساب، وتهيئة VPC، واتصال الشبكة (على سبيل المثال، VPC peering)، وتفويض IAM role.