الأسئلة الشائعة
الإعداد الأولي وتوفير البنية التحتية
كيف نبدأ باستخدام BYOC؟
كيف نبدأ باستخدام BYOC؟
كم يستغرق توفير البنية التحتية، وما الأسباب الشائعة لتعطّله؟
كم يستغرق توفير البنية التحتية، وما الأسباب الشائعة لتعطّله؟
- تعديل قالب CloudFormation أو وحدة Terraform قبل تطبيقهما — مثلًا بإضافة
PermissionsBoundaryأو بإعادة تسمية دور IAM لتلبية اصطلاح تسمية معين (في AWS، احتفظ بالاسم الافتراضيClickHouseManagementRoleما لم توافق ClickHouse صراحةً على اسم مختلف). طبّق المخرجات كما تم توفيرها — إذ تتوفر التخصيصات المدعومة كمعلمات، وأي تغيير آخر يتطلب موافقة ClickHouse مسبقًا. - سياسات على مستوى المؤسسة (AWS SCPs أو سياسات مؤسسة GCP مثل
iam.allowedPolicyMemberDomainsأو سياسات Azure التي تقيّد تعيينات الأدوار) تمنع افتراض الدور أو ربط IAM. - عدم تطابق المعرّف الخارجي في دور الإعداد الأولي (راجع سؤال المعرّف الخارجي أدناه).
- حدود حصة الحساب (مثل Elastic IPs أو VPCs في AWS).
ما القيمة التي ينبغي استخدامها للمعرّف الخارجي في قالب الإعداد الأولي؟
ما القيمة التي ينبغي استخدامها للمعرّف الخارجي في قالب الإعداد الأولي؟
ExternalID)؛ وإذا كنت تستخدم Terraform، فمرّر القيمة نفسها باعتبارها external_id. تشترك جميع البنى التحتية لـ BYOC ضمن حساب AWS نفسه في المعرّف الخارجي نفسه. لا تختر قيمة بنفسك: يجب أن تتطابق مع ما تتوقعه أتمتة ClickHouse، وإلا فلن يمكن تولّي الدور عبر الحسابات وسيفشل التوفير. راجع المعرّف الخارجي لـ AWS للتفاصيل.لماذا يكون معرّفي الخارجي emptyid؟
لماذا يكون معرّفي الخارجي emptyid؟
emptyid للتوافق مع الإصدارات السابقة. عند إضافة بنية تحتية جديدة إلى حساب AWS يتضمن نشرًا قديمًا قائمًا، يعيد Console استخدام هذه القيمة النائبة كي تحافظ جميع البنى التحتية في الحساب على تكوين ثقة متسق. إذا كنت ترغب في التبديل إلى معرّف خارجي فريد، فاتصل بـ ClickHouse Support.هل يمكن لـ BYOC استخدام شبكة VPC الحالية؟ وماذا عن شبكات VPC المشتركة؟
هل يمكن لـ BYOC استخدام شبكة VPC الحالية؟ وماذا عن شبكات VPC المشتركة؟
هل يمكن تثبيت BYOC في عنقود Kubernetes قائم؟
هل يمكن تثبيت BYOC في عنقود Kubernetes قائم؟
هل يمكننا تشغيل أعباء العمل الخاصة بنا في عنقود BYOC أو حساب سحابي؟
هل يمكننا تشغيل أعباء العمل الخاصة بنا في عنقود BYOC أو حساب سحابي؟
clickhouse-byoc=true)، لكن مجموعة صغيرة من إجراءات EC2 لا يمكن تقييدها بالعلامات. أما في GCP وAzure، فلدى هويات الإعداد الأولي أذونات على مستوى المشروع أو الاشتراك. أبقِ مواردك بعيدة عن الموارد التي يوفّرها ClickHouse، ويفضّل استخدام حساب أو مشروع أو اشتراك مخصص في كل Cloud — إذ تظل هذه توصيتنا الأساسية.في عنقود Kubernetes: هذا ممكن ضمن قيود — استخدم مجموعات العقد الخاصة بك مع التلويثات ووسائل التحمّل، وابقَ خارج مساحات الأسماء التي يديرها ClickHouse، ولا تثبّت وحدات تحكم قبول أو محركات سياسات على مستوى العنقود، إذ قد تعيق مطابقة مكونات ClickHouse. اشرح خطتك لفريق الدعم كي نتمكن من التأكد من عدم وجود أي تعارضات.الحوسبة والتحجيم
هل يمكنني إنشاء عدة خدمات ضمن بنية أساسية واحدة لـ BYOC؟
هل يمكنني إنشاء عدة خدمات ضمن بنية أساسية واحدة لـ BYOC؟
ما المناطق التي تدعمونها لـ BYOC؟
ما المناطق التي تدعمونها لـ BYOC؟
هل توجد أعباء إضافية على الموارد؟ وما الموارد اللازمة لتشغيل الخدمات بخلاف مثيلات ClickHouse؟
هل توجد أعباء إضافية على الموارد؟ وما الموارد اللازمة لتشغيل الخدمات بخلاف مثيلات ClickHouse؟
clickhouse-operator وcluster autoscaler وIstio وحزمة المراقبة.استهلاك الموارد لهذه المكونات المشتركة مستقر نسبيًا ولا يزداد خطيًا مع عدد خدمات ClickHouse أو حجمها. كإرشاد تقريبي، يبلغ إجمالي مجموعة عقد النظام المخصصة لهذه أعباء العمل نحو 48 وحدة vCPU و192 غيغابايت من الذاكرة — أي ما يعادل على AWS، مثلًا، نحو ست مثيلات من نوع 2xlarge. بالإضافة إلى ذلك، يشغّل كل مستودع مجموعة ClickHouse Keeper مخصصة تتألف من ثلاث عقد، وتشترك فيها جميع الخدمات ضمن ذلك المستودع. راجع نموذج التكلفة للتفاصيل.هل يدعم BYOC التحجيم التلقائي؟
هل يدعم BYOC التحجيم التلقائي؟
على أي أنواع مثيلات يعمل BYOC؟ وهل يمكننا تغيير عائلة المثيل؟
على أي أنواع مثيلات يعمل BYOC؟ وهل يمكننا تغيير عائلة المثيل؟
هل يمكننا تشغيل نسخ متماثلة صغيرة جدًا لخفض التكاليف؟
هل يمكننا تشغيل نسخ متماثلة صغيرة جدًا لخفض التكاليف؟
هل يمكننا فصل أعباء عمل الاستيعاب والاستعلام؟
هل يمكننا فصل أعباء عمل الاستيعاب والاستعلام؟
الشبكة والأمان
هل يمكننا تقييد الأذونات الممنوحة أثناء التثبيت أو سحبها؟
هل يمكننا تقييد الأذونات الممنوحة أثناء التثبيت أو سحبها؟
IncludeVPCWritePermissions في CloudFormation، وinclude_vpc_write_permissions في وحدات Terraform). على GCP، يقتصر ذلك على إدارة الطوبولوجيا فقط — إذ يحتفظ ClickHouse بإذن الكتابة إلى موارد الشبكة التي يملكها داخل VPC، مثل مرفق خدمة Private Service Connect وعناوين الإدخال. أما الشبكة الفرعية NAT لـ Private Service Connect فليست من بينها: ففي حالة VPC الخاصة بك تنشئها بنفسك قبل تفعيل الرابط الخاص. على AWS، يمكنك أيضًا — ضمن معاينة خاصة تُفعَّل عبر الدعم — إدارة أدوار IAM بنفسك (IncludeIAMWritePermissions=false، راجع أدوار IAM التي يديرها العميل)، كما تُحمى الأدوار المشتركة بين الحسابات بمعرّف خارجي لمنع هجمات النائب الملتبس. على Azure، تمنح وحدة الإعداد الأولي دورًا ثابتًا على مستوى الاشتراك، من دون معلمات لتحديد النطاق حاليًا. في جميع السحب، لا تُطلب بعض الأذونات إلا لميزات محددة، ويمكن إزالتها إذا كنت لن تستخدم تلك الميزات مطلقًا — تواصل مع الدعم إذا احتجت إلى تقييد الأذونات بما يتجاوز ما تتيحه هذه المكوّنات.بعد التوفير، لا تزل الأذونات من هوية الإدارة من جانب واحد: إذ يطابق ClickHouse البنية التحتية باستمرار مع الحالة المطلوبة، وقد تؤدي الأذونات المفقودة إلى تعطل التوفير والترقيات والدعم. لتغيير الأذونات الممنوحة أو إلغاء الإعداد بالكامل، نسّق مع الدعم (راجع سؤال إيقاف الخدمة أدناه).ما الذي يمكن لـ ClickHouse فعله بالضبط في حسابنا السحابي؟ وهل يمكن لفريق الأمان لدينا مراجعة الأذونات؟
ما الذي يمكن لـ ClickHouse فعله بالضبط في حسابنا السحابي؟ وهل يمكن لفريق الأمان لدينا مراجعة الأذونات؟
clickhouse-cloud-*، لذلك لا يمكنه عمومًا تعديل الموارد التي لم ينشئها (إذ لا يمكن تحديد نطاق عدد قليل من إجراءات EC2 بالعلامات)، وليس لديه أي وصول على مستوى الكائنات إلى حاويات بياناتك — إذ يقتصر الوصول إلى الكائنات على الهويات داخل العنقود والمحددة النطاق لأحمال عمل ClickHouse. على GCP وAzure، تمتلك هويات الإعداد الأولي أذونات على مستوى المشروع أو الاشتراك بدلًا من ذلك — وهو أحد أسباب التوصية بشدة بمشروع أو اشتراك مخصص. أذونات القراءة أوسع نطاقًا لأنها مطلوبة للمطابقة المستمرة.ما مستوى الوصول الذي يتمتع به موظفو ClickHouse إلى بيئتنا وبياناتنا؟
ما مستوى الوصول الذي يتمتع به موظفو ClickHouse إلى بيئتنا وبياناتنا؟
system.* (من دون جداول بيانات العملاء)، ويُسجَّل ويُدقَّق من قبل فريق الأمان لدينا. يظهر لك أي query ينفذه مهندس ClickHouse في system.query_log الخاص بك. ولتشخيص البنية التحتية، يمكن لعملية escalation نفسها، بعد الموافقة، أن تمنح وصولًا مقيّدًا زمنيًا إلى خادم واجهة برمجة تطبيقات Kubernetes وحزمة المراقبة داخل العنقود عبر Tailscale. راجع ClickHouse data access للاطلاع على نموذج الوصول إلى البيانات، وأمان الشبكة للاطلاع على نموذج الاتصال.هل أخذتم في الاعتبار ضوابط أمان مستقبلية لوصول مهندسي ClickHouse إلى البنية التحتية للعملاء لاستكشاف الأخطاء وإصلاحها؟
هل أخذتم في الاعتبار ضوابط أمان مستقبلية لوصول مهندسي ClickHouse إلى البنية التحتية للعملاء لاستكشاف الأخطاء وإصلاحها؟
ما البيانات التي تغادر حسابنا؟
ما البيانات التي تغادر حسابنا؟
كيف يصل مستوى التحكم في ClickHouse إلى واجهة برمجة تطبيقات Kubernetes في حسابنا؟ هل يلزم استخدام Tailscale؟
كيف يصل مستوى التحكم في ClickHouse إلى واجهة برمجة تطبيقات Kubernetes في حسابنا؟ هل يلزم استخدام Tailscale؟
كيف تعمل الاتصالات الشبكية بين شبكة BYOC وتخزين الكائنات؟
كيف تعمل الاتصالات الشبكية بين شبكة BYOC وتخزين الكائنات؟
البيانات موجودة في حاوية خاصة بنا — هل يمكننا قراءتها أو تعديلها مباشرةً؟
البيانات موجودة في حاوية خاصة بنا — هل يمكننا قراءتها أو تعديلها مباشرةً؟
ما المنافذ المستخدمة لاتصالات العميل والعنقود؟
ما المنافذ المستخدمة لاتصالات العميل والعنقود؟
هل نقاط نهاية خدماتنا مكشوفة للإنترنت العام؟ هل يمكننا جعلها خاصة فقط؟
هل نقاط نهاية خدماتنا مكشوفة للإنترنت العام؟ هل يمكننا جعلها خاصة فقط؟
هل يمكننا استخدام نطاق DNS الخاص بنا أو إحضار شهادات TLS الخاصة بنا؟
هل يمكننا استخدام نطاق DNS الخاص بنا أو إحضار شهادات TLS الخاصة بنا؟
clickhouse-byoc.com مع certificates مُدارة بواسطة ClickHouse.كيف نُعِدّ AWS PrivateLink أو GCP Private Service Connect أو Azure Private Link؟
كيف نُعِدّ AWS PrivateLink أو GCP Private Service Connect أو Azure Private Link؟
هل يمكننا الاتصال عبر PrivateLink من منطقة AWS مختلفة؟
هل يمكننا الاتصال عبر PrivateLink من منطقة AWS مختلفة؟
هل توجد قائمة بالنقاط الطرفية التي نحتاج إلى السماح بها في جدار الحماية أو قواعد الخروج لدينا؟
هل توجد قائمة بالنقاط الطرفية التي نحتاج إلى السماح بها في جدار الحماية أو قواعد الخروج لدينا؟
رصدت أدوات الأمان لدينا حاويات ذات امتيازات أو نقاط تحميل للمضيف في مجموعة BYOC — هل هذا متوقع؟
رصدت أدوات الأمان لدينا حاويات ذات امتيازات أو نقاط تحميل للمضيف في مجموعة BYOC — هل هذا متوقع؟
/proc و/sys). إذا أظهرت أداة الفحص لديك نتائج، فشاركها مع الدعم — وسنؤكد ما إذا كانت كل منها مقصودة بحكم التصميم أو تتطلب إجراءً.هل تدعمون مفاتيح التشفير التي يديرها العميل (CMEK)؟
هل تدعمون مفاتيح التشفير التي يديرها العميل (CMEK)؟
الترقيات والصيانة
كيف تعمل ترقيات إصدارات ClickHouse؟ وهل يمكنني تحديد وتيرة الصيانة؟
كيف تعمل ترقيات إصدارات ClickHouse؟ وهل يمكنني تحديد وتيرة الصيانة؟
من المسؤول عن ترقيات Kubernetes، وما التأثير المتوقع؟
من المسؤول عن ترقيات Kubernetes، وما التأثير المتوقع؟
النسخ الاحتياطية والتعافي من الكوارث
أين تُخزَّن النسخ الاحتياطية؟
أين تُخزَّن النسخ الاحتياطية؟
ما الذي تتضمنه النسخة الاحتياطية؟ وهل تُنسخ جداول النظام احتياطيًا؟
ما الذي تتضمنه النسخة الاحتياطية؟ وهل تُنسخ جداول النظام احتياطيًا؟
system.query_log.لماذا تُفرض عليّ رسوم مقابل النسخ الاحتياطية الأقدم من نافذة الاحتفاظ؟
لماذا تُفرض عليّ رسوم مقابل النسخ الاحتياطية الأقدم من نافذة الاحتفاظ؟
كيف يمكننا مراقبة حالة النسخ الاحتياطية بأنفسنا؟
كيف يمكننا مراقبة حالة النسخ الاحتياطية بأنفسنا؟
كيف نلبي متطلبات التعافي من الكوارث (RPO/RTO)؟
كيف نلبي متطلبات التعافي من الكوارث (RPO/RTO)؟
قابلية الرصد
كيف ندمج BYOC مع أنظمة المراقبة والتنبيهات الخاصة بنا؟
كيف ندمج BYOC مع أنظمة المراقبة والتنبيهات الخاصة بنا؟
/metrics_all في ClickHouse لكل خدمة. لا يتوفر حاليًا تكامل جاهز مع منصات خارجية مثل Datadog — بل يمكنك التكامل عبر آلية الاستيعاب المتوافقة مع Prometheus. راجع قابلية الرصد للاطلاع على نقاط النهاية والإعداد.التكلفة
مقابل ماذا ندفع في BYOC؟
مقابل ماذا ندفع في BYOC؟
التوافر ودورة الحياة
لدى أي موفري خدمات سحابية يتوفر BYOC؟
لدى أي موفري خدمات سحابية يتوفر BYOC؟
كيف نلغي تشغيل بيئة BYOC؟
كيف نلغي تشغيل بيئة BYOC؟
clickhouse-byoc=true، لذا يمكنك حصرها لاحقًا للتحقق من عدم بقاء أي منها؛ أما في GCP وAzure، فيحدّد المشروع أو الاشتراك المخصص الذي أعددته نطاق ما ينبغي مراجعته.اتفاقيات مستوى الخدمة لوقت التشغيل
هل يوفّر ClickHouse اتفاقية مستوى خدمة لوقت التشغيل لـ BYOC؟
هل يوفّر ClickHouse اتفاقية مستوى خدمة لوقت التشغيل لـ BYOC؟