FAQ
引导与预配
如何开始使用 BYOC?
如何开始使用 BYOC?
基础设施预配需要多长时间?常见的卡住原因有哪些?
基础设施预配需要多长时间?常见的卡住原因有哪些?
- 在应用 CloudFormation 模板或 Terraform 模块前对其进行了修改——例如添加
PermissionsBoundary,或为符合命名规范而重命名 IAM 角色 (在 AWS 上,请保留默认的ClickHouseManagementRole名称,除非 ClickHouse 已明确批准使用其他名称) 。请按原样应用这些文件——支持的自定义项会以参数形式提供,其他任何更改均需先获得 ClickHouse 批准。 - 组织级策略 (AWS SCP、GCP 组织策略,例如
iam.allowedPolicyMemberDomains,或限制角色分配的 Azure 策略) 阻止角色承担或 IAM 绑定。 - 引导角色的外部 ID 不匹配 (请参阅下方关于外部 ID 的问题) 。
- 账户配额限制 (例如 AWS 上的 Elastic IP 或 VPC) 。
引导模板中的外部 ID 应使用什么值?
引导模板中的外部 ID 应使用什么值?
ExternalID 参数) ;如果使用 Terraform,请将相同的值作为 external_id 传入。同一 AWS 账户中的所有 BYOC 基础设施共享相同的外部 ID。请勿自行指定值:它必须与 ClickHouse 自动化流程预期的值相匹配,否则无法承担跨账户角色,预配将失败。有关详细信息,请参阅 AWS 外部 ID。为什么我的外部 ID 是 emptyid?
为什么我的外部 ID 是 emptyid?
emptyid 以保持向后兼容性。当您在已有旧版部署的 AWS 账户中添加新基础设施时,控制台会重复使用此占位符,以确保该账户中的所有基础设施保持一致的信任配置。如果您想切换为唯一的外部 ID,请联系 ClickHouse 支持团队。BYOC 可以使用现有 VPC 吗?共享 VPC 呢?
BYOC 可以使用现有 VPC 吗?共享 VPC 呢?
可以将 BYOC 安装到现有 Kubernetes 集群中吗?
可以将 BYOC 安装到现有 Kubernetes 集群中吗?
我们能否在 BYOC 集群或云账户中运行自己的工作负载?
我们能否在 BYOC 集群或云账户中运行自己的工作负载?
clickhouse-byoc=true) ,但少量 EC2 操作无法按标签限定;在 GCP 和 Azure 上,引导配置身份拥有项目级或订阅级权限。请将您的资源与 ClickHouse 预配的资源隔离,并优先在每个云平台使用专用账户、项目或订阅——这仍是我们的强烈建议。在 Kubernetes 集群中:可以,但有一定限制——请使用自己的节点组,并配置污点和容忍;避开由 ClickHouse 管理的命名空间;也不要安装集群级准入控制器或策略引擎,因为它们可能会阻碍 ClickHouse 组件的协调。请先向支持团队说明您的计划,以便我们确认不会产生冲突。计算资源与扩缩容
我可以在同一 BYOC 基础设施中创建多个服务吗?
我可以在同一 BYOC 基础设施中创建多个服务吗?
BYOC 支持哪些区域?
BYOC 支持哪些区域?
是否存在资源开销?运行 ClickHouse 实例以外的服务需要哪些资源?
是否存在资源开销?运行 ClickHouse 实例以外的服务需要哪些资源?
clickhouse-operator、集群自动扩缩器、Istio 和监控栈等支持服务。这些共享组件的资源消耗相对稳定,不会随 ClickHouse 服务的数量或规模线性增长。作为粗略参考,运行这些工作负载的专用系统节点组总计约需 48 个 vCPU 和 192 GB 内存;例如在 AWS 上,大致相当于六个 2xlarge 实例。此外,每个仓库都会运行一个专用的三节点 ClickHouse Keeper ensemble,由该仓库中的所有服务共享。有关详细信息,请参阅成本模型。BYOC 支持自动扩缩容吗?
BYOC 支持自动扩缩容吗?
BYOC 使用哪些实例类型?我们可以更改实例系列吗?
BYOC 使用哪些实例类型?我们可以更改实例系列吗?
我们能否运行非常小的副本以降低成本?
我们能否运行非常小的副本以降低成本?
我们可以将摄取和查询工作负载分开吗?
我们可以将摄取和查询工作负载分开吗?
网络与安全
我们能否限制或撤销安装期间授予的权限?
我们能否限制或撤销安装期间授予的权限?
IncludeVPCWritePermissions、Terraform 模块中的 include_vpc_write_permissions) 。在 GCP 上,这仅会缩小拓扑管理的权限范围——ClickHouse 仍保留对其在 VPC 内拥有的网络资源的写入权限,例如 Private Service Connect NAT 子网、服务附件和入口地址。在 AWS 上,您还可以——目前处于私有预览阶段,需通过支持团队启用——自行管理 IAM 角色 (IncludeIAMWritePermissions=false,请参阅客户管理的 IAM 角色) ;跨账户角色则通过外部 ID 防范混淆代理访问。在 Azure 上,引导模块目前授予固定的订阅范围角色,且不提供范围限定参数。对于所有云平台,某些权限仅为特定功能所需;如果您永远不会使用这些功能,则可移除这些权限——如需将权限范围缩小至制品提供的范围以外,请联系支持团队。完成预配后,请勿单方面从管理身份中移除权限:ClickHouse 会持续协调基础设施,缺少权限会导致预配、升级和支持工作受阻。若要更改已授予的权限或完全退役,请与支持团队协调 (请参阅下方有关退役的问题) 。ClickHouse 在我们的云账户中究竟能做什么?我们的安全团队能否审核这些权限?
ClickHouse 在我们的云账户中究竟能做什么?我们的安全团队能否审核这些权限?
clickhouse-cloud-*) 限定范围,因此通常无法修改并非由其创建的资源 (少量 EC2 操作无法按标签限定范围) ;并且它没有对您的数据存储桶的对象级访问权限——对象访问仅限于权限范围限定为 ClickHouse 工作负载的集群内身份。在 GCP 和 Azure 上,引导身份则拥有项目或订阅范围的权限——这也是强烈建议使用专用项目或订阅的原因之一。读取权限范围更广,因为持续协调需要这些权限。ClickHouse 员工可以访问我们的环境和数据吗?
ClickHouse 员工可以访问我们的环境和数据吗?
system.* 表 (不包括客户数据表) 、会被记录并由我们的安全团队审计。ClickHouse 工程师运行的任何查询都会显示在您自己的 system.query_log 中。对于基础设施诊断,同样需经审批的处理流程还可授予通过 Tailscale 访问 Kubernetes API server 和集群内监控栈的限时权限。有关数据访问模型,请参阅 ClickHouse data access;有关连接模型,请参阅网络安全。您是否考虑过未来让 ClickHouse 工程师为故障排查访问客户基础设施时采用的安全控制措施?
您是否考虑过未来让 ClickHouse 工程师为故障排查访问客户基础设施时采用的安全控制措施?
哪些数据会离开我们的账户?
哪些数据会离开我们的账户?
ClickHouse 控制平面如何访问我们账户中的 Kubernetes API?是否必须使用 Tailscale?
ClickHouse 控制平面如何访问我们账户中的 Kubernetes API?是否必须使用 Tailscale?
BYOC 网络与对象存储之间如何通信?
BYOC 网络与对象存储之间如何通信?
数据位于我们自己的存储桶中,能否直接读取或修改?
数据位于我们自己的存储桶中,能否直接读取或修改?
客户端和集群通信使用哪些端口?
客户端和集群通信使用哪些端口?
我们的服务端点是否暴露在公网?能否改为仅私网访问?
我们的服务端点是否暴露在公网?能否改为仅私网访问?
我们可以使用自己的 DNS 域名或自带 TLS 证书吗?
我们可以使用自己的 DNS 域名或自带 TLS 证书吗?
clickhouse-byoc.com 域名下预配,并使用由 ClickHouse 管理的证书。如何设置 AWS PrivateLink、GCP Private Service Connect 或 Azure Private Link?
如何设置 AWS PrivateLink、GCP Private Service Connect 或 Azure Private Link?
能否通过 PrivateLink 从其他 AWS 区域连接?
能否通过 PrivateLink 从其他 AWS 区域连接?
是否有需要在防火墙或出站规则中允许的端点列表?
是否有需要在防火墙或出站规则中允许的端点列表?
我们的安全工具在 BYOC 集群中标记了特权容器或主机挂载——这是预期行为吗?
我们的安全工具在 BYOC 集群中标记了特权容器或主机挂载——这是预期行为吗?
/proc 和 /sys) 。如果扫描器发现问题,请与支持团队分享——我们将确认每项发现是设计如此,还是需要采取措施。是否支持客户管理的加密密钥 (CMEK)?
是否支持客户管理的加密密钥 (CMEK)?
升级与维护
ClickHouse 版本如何升级?我可以决定维护频率吗?
ClickHouse 版本如何升级?我可以决定维护频率吗?
谁负责 Kubernetes 升级?预期会有什么影响?
谁负责 Kubernetes 升级?预期会有什么影响?
备份和灾难恢复
备份存储在哪里?
备份存储在哪里?
备份包含哪些内容?系统表会被备份吗?
备份包含哪些内容?系统表会被备份吗?
system.query_log 等系统日志表不包含在内。为什么需要为超过保留窗口的备份付费?
为什么需要为超过保留窗口的备份付费?
如何自行监控备份状态?
如何自行监控备份状态?
如何满足灾难恢复要求(RPO/RTO)?
如何满足灾难恢复要求(RPO/RTO)?
可观测性
如何将 BYOC 与自有监控和告警系统集成?
如何将 BYOC 与自有监控和告警系统集成?
/metrics_all 端点。目前尚未提供与 Datadog 等第三方平台的开箱即用集成,可通过其兼容 Prometheus 的摄取方式进行集成。有关端点和设置,请参阅可观测性。成本
BYOC 的费用包括哪些?
BYOC 的费用包括哪些?
可用性和生命周期
BYOC 可在哪些云提供商上使用?
BYOC 可在哪些云提供商上使用?
如何停用 BYOC 环境?
如何停用 BYOC 环境?
clickhouse-byoc=true 标签,因此您可以随后枚举这些资源,确认没有遗漏;在 GCP 和 Azure 上,您引导的专用项目或订阅界定了需要检查的范围。运行时间 SLA
ClickHouse 是否为 BYOC 提供运行时间 SLA?
ClickHouse 是否为 BYOC 提供运行时间 SLA?