العمليات الاعتيادية
لا تمرّ حركة الاستعلامات، ولا محتويات الجداول، ولا المخططات عبر هذه القنوات مطلقًا. وتظل السجلات والمقاييس داخل VPC الخاص بـ BYOC.
وصول استكشاف الأخطاء وإصلاحها
ما الذي يمكن للمهندسين الاطّلاع عليه
system.query_log— نص الاستعلام والبيانات الوصفية للتنفيذ الخاصة بالاستعلامات التي تُشغَّل على خدمتكsystem.tablesوsystem.columnsوجداول النظام المماثلة — المخطط والبيانات الوصفية- جداول
system.*الأخرى المستخدمة لأغراض التشخيص (مثل: parts وmutations وreplicas)
ما الذي يتعذّر على المهندسين رؤيته
كيفية فرض الوصول
- الموافقة مطلوبة: يمر كل طلب وصول عبر نظام موافقات داخلي يضم جهات اعتماد محددة. ولا يمكن للمهندسين منح أنفسهم حق الوصول.
- شهادات محددة المدة: تُنشأ شهادة مؤقتة محددة المدة لكل جلسة تمت الموافقة عليها. وتنتهي صلاحية الوصول تلقائيًا.
- المصادقة المستندة إلى الشهادات: تحل الشهادات محل الوصول المعتمد على كلمة المرور في جميع حالات الوصول البشري إلى مثيلات BYOC.
- للقراءة فقط على جداول النظام: يقتصر نطاق هوية الشهادة على قراءة جداول النظام.
- لا تُصدَّر أي بيانات: لا تُصدَّر السجلات ونتائج الاستعلام من جلسات استكشاف الأخطاء وإصلاحها مطلقًا إلى البنية التحتية لـ ClickHouse.
التدقيق
- مرئي للعميل: يظهر كل استعلام يُجريه أحد مهندسي ClickHouse على المثيل الخاص بك في
system.query_logلديك، بما في ذلك نص الاستعلام وهوية الشهادة. يمكنك تدقيق ذلك مباشرةً من خدمة ClickHouse الخاصة بك. - من جانب ClickHouse: يُسجّل فريق الأمان في ClickHouse داخليًا جميع طلبات الوصول والموافقات واتصالات Tailscale ويُدقّق فيها.
عناصر التحكّم المستقبلية
- أمان شبكة BYOC — كيفية عمل Tailscale وحدود الشبكة
- امتياز BYOC — أدوار IAM التي تُنشأ أثناء إعداد BYOC