Skip to main content
Ce guide s’adresse aux utilisateurs disposant du rôle Admin dans ClickHouse Cloud. Les clients de ClickHouse Cloud peuvent choisir parmi des rôles système prédéfinis ou créer des rôles personnalisés à attribuer aux utilisateurs. Pour plus d’informations sur les rôles système et les permissions associées, consultez Console roles and permissions. Ce guide présente la gestion des rôles personnalisés en détail.

Créer des rôles personnalisés

Les rôles personnalisés peuvent inclure une combinaison de permissions d’organisation, de service et de base de données. Ces permissions peuvent s’appliquer à l’ensemble des services et des bases de données, ou seulement à un sous-ensemble.
1

Accéder aux paramètres de l’organisation et sélectionner Users and roles

Depuis la page des services, sélectionnez le nom de votre organisation. Dans le menu contextuel, sélectionnez l’élément Users and roles.
2

Sélectionner l’onglet Roles

Sélectionnez l’onglet Roles en haut, au centre de l’écran.
3

Sélectionner Create new role en haut à droite

Sélectionnez le bouton Create new role en haut à droite de l’écran.
4

Nommer le rôle

Saisissez un nom de rôle descriptif. C’est ce nom qui s’affichera lorsque vous attribuerez des rôles à des utilisateurs et à des clés API.
5

Cliquer sur Allow et sélectionner la portée des permissions

Cliquez sur le bouton Allow, puis sélectionnez des permissions d’organisation, de service et/ou de base de données. Pour obtenir la description de toutes les permissions, consultez Console roles and permissions.
Assurez-vous que les utilisateurs qui se connecteront à la console disposent au minimum de la permission Organization > Access organization.
Accès à l’onglet Data SourcesPour accéder à l’onglet Data Sources, le rôle doit actuellement disposer de la permission Manage selected services.
6

Vérifier votre nouveau rôle

Vérifiez les permissions attribuées à votre nouveau rôle avant de finaliser. Cliquez sur Create role lorsque vous avez terminé.

Gérer les rôles de base de données (bêta)

Outre les permissions de la console, les rôles personnalisés peuvent inclure des permissions sur les données qui contrôlent l’accès aux bases de données des services sélectionnés. Vous pouvez ainsi gérer les accès à la console et aux bases de données à un seul endroit, au lieu de maintenir des rôles distincts dans chaque base de données.
Cette fonctionnalité est en bêta et est disponible pour les services exécutant ClickHouse version 26.4 ou ultérieure.
Lorsque vous ajoutez des permissions sur les données à un rôle personnalisé, ClickHouse Cloud crée un rôle correspondant dans chaque service sélectionné, avec le préfixe cloud:. Par exemple, un rôle personnalisé nommé readonly apparaît dans la base de données sous le nom cloud:readonly. Les membres du rôle personnalisé reçoivent ces permissions de base de données lorsqu’ils se connectent au service via l’authentification sans mot de passe de la console SQL.
Les rôles de base de données gérés par Cloud remplacent les rôles sql-console-role:<email> attribués manuellement, qui ne sont pas compatibles avec l’authentification JWT.

Prérequis

Les rôles personnalisés de base de données d’un service dépendent de l’authentification JWT et ne sont pas appliqués lorsqu’elle est désactivée. Avant d’ajouter des permissions sur les données à un rôle, accédez au service, ouvrez Settings, puis recherchez la carte JWT authentication dans la section Security. Assurez-vous que le bouton bascule SQL Console est activé.
1

Ajouter des permissions sur les données à un rôle

Créez un rôle personnalisé ou modifiez-en un existant. Dans la boîte de dialogue du rôle, cliquez sur le bouton Allow permissions, puis sélectionnez Data.
2

Sélectionner le service

Sélectionnez le service auquel s’appliquent les permissions. Ajoutez d’autres services pour appliquer les mêmes permissions Read-only ou Admin à plusieurs services.
3

Choisir le niveau d'accès

Sélectionnez l’accès Read-only, Admin ou Custom. Avec l’accès Custom, définissez des permissions d’accès aux données spécifiques à l’aide d’instructions ClickHouse GRANT. L’accès Custom ne peut être sélectionné que lorsque les permissions ciblent un seul service ; pour définir des permissions personnalisées pour plusieurs services, ajoutez une permission Data distincte pour chaque service.
4

Créer le rôle

Cliquez sur Create role. Les rôles de base de données sont créés dans les services sélectionnés. La propagation des rôles vers un service peut prendre jusqu’à 10 minutes, mais les utilisateurs auxquels le rôle est affecté reçoivent immédiatement ses permissions lorsqu’ils interrogent le service.

Vérifier les rôles de base de données

Les rôles gérés via la console sont créés dans la base de données avec le préfixe cloud: et le type de stockage cloud, et peuvent mettre jusqu’à 10 minutes à apparaître après leur création. Pour les afficher, interrogez la table system.roles du service :

Mettre à jour les rôles personnalisés

Les rôles personnalisés peuvent être modifiés après leur création. Les utilisateurs perdront toutes les permissions retirées du rôle et obtiendront toutes les permissions ajoutées.
Les permissions des utilisateurs sont cumulatives. Si un utilisateur est autorisé à effectuer une opération via plusieurs rôles, il ne perdra pas nécessairement immédiatement l’accès si la permission n’est retirée que d’un seul rôle.
  1. Accédez aux paramètres de l’organisation et sélectionnez Users and roles
  2. Sélectionnez l’onglet Roles
  3. Sélectionnez les trois points à côté du rôle que vous souhaitez modifier
  4. Sélectionnez Edit
  5. Modifiez les permissions
  6. Sélectionnez Edit role

Supprimer les rôles personnalisés

Les rôles personnalisés peuvent être supprimés à tout moment.
Vous devez avoir au moins un utilisateur dans l’organisation disposant de droits d’administration. Si la suppression du rôle retire ces droits au dernier utilisateur concerné, vous ne pourrez pas le supprimer. Pour résoudre ce problème, attribuez à au moins un utilisateur le rôle système Admin avant de supprimer le rôle personnalisé.
  1. Accédez aux paramètres de l’organisation et sélectionnez Users and roles
  2. Sélectionnez l’onglet Roles
  3. Sélectionnez les trois points à côté du rôle que vous souhaitez supprimer
  4. Vérifiez quels utilisateurs et quelles clés API perdront l’accès lorsque le rôle sera supprimé. Ajustez les attributions si nécessaire.
  5. Sélectionnez Delete role pour terminer l’opération
Dernière modification le 26 août 2026