TL;DREsta guía le ayuda a pasar del inicio rápido a implementaciones de ClickHouse Cloud listas para entornos empresariales. Aprenderá a:
- Establecer entornos separados de desarrollo/preproducción/producción para realizar pruebas de forma segura
- Integrar la autenticación SAML/SSO con su proveedor de identidad
- Automatizar las implementaciones con Terraform o la Cloud API
- Conectar la monitorización con su infraestructura de alertas (Prometheus, PagerDuty)
- Validar los procedimientos de copia de seguridad y documentar los procesos de recuperación ante desastres
Introducción
- Establecer entornos separados para realizar pruebas seguras antes de la implementación en producción
- Integrarse con proveedores de identidad existentes y sistemas de gestión de acceso
- Conectar la monitorización y las alertas a su infraestructura operativa
- Implementar prácticas de infraestructura como código para una gestión coherente
- Establecer procedimientos de validación de copias de seguridad y recuperación ante desastres
- Configurar la gestión de costes y la integración de facturación
Estrategia de entornos
En ClickHouse Cloud, cada entorno es un servicio independiente. Aprovisionará servicios distintos para producción, staging y desarrollo dentro de su organización, cada uno con sus propios recursos de cómputo, almacenamiento y endpoint.
Redes privadas
- AWS PrivateLink: Permite una conectividad segura entre su VPC y ClickHouse Cloud sin exponer el tráfico a la Internet pública. Admite conectividad entre regiones y está disponible en los planes Scale y Enterprise. La configuración implica crear un endpoint de PrivateLink y añadirlo a la lista de permitidos de su organización y servicio de ClickHouse Cloud. Encontrará más detalles e instrucciones paso a paso en la documentación aquí.
- GCP Private Service Connect (PSC): Permite el acceso privado a ClickHouse Cloud desde su VPC de Google Cloud. Al igual que AWS, está disponible en los planes Scale y Enterprise y requiere la configuración explícita de los endpoints del servicio y de las listas de permitidos aquí.
- Azure Private Link: Proporciona conectividad privada entre su VNet de Azure y ClickHouse Cloud, con soporte para conexiones entre regiones. El proceso de configuración implica obtener un alias de conexión, crear un endpoint privado y actualizar las listas de permitidos aquí.
Autenticación Enterprise y gestión de usuarios
SSO y autenticación social
Limitación importanteA los usuarios autenticados mediante SAML o SSO social se les asigna el rol “Member” de forma predeterminada, y un administrador debe concederles manualmente roles adicionales después de su primer inicio de sesión. Actualmente no se admite la asignación de grupos a roles ni la asignación automática de roles.
Diseño del control de acceso
- Usuarios de aplicaciones: Cuentas de servicio con acceso específico a bases de datos y tablas
- Usuarios analistas: Acceso de solo lectura a conjuntos de datos seleccionados y vistas de informes
- Usuarios administradores: Plenas capacidades administrativas
Limitaciones de la gestión del ciclo de vida de usuarios
Infraestructura como código y automatización
Proveedor de Terraform
Integración con Cloud API
- Flujos de trabajo de aprovisionamiento personalizados integrados con sistemas internos de gestión de tickets
- Ajustes automatizados de escalado en función de los calendarios de implementación de aplicaciones
- Validación programática de copias de seguridad e informes para flujos de trabajo de cumplimiento
- Integración con plataformas existentes de gestión de infraestructura
Monitorización e integración operativa
Monitorización integrada
Huecos habituales en producciónFalta integración de alertas proactivas con sistemas empresariales de gestión de incidentes y de monitorización automatizada de costos. Los dashboards integrados proporcionan visibilidad, pero las alertas automatizadas requieren integración externa.