要点このガイドは、クイックスタートからエンタープライズ対応の ClickHouse Cloud デプロイメントへ移行するのに役立ちます。次の方法を学べます。
- 安全にテストできるように、dev/staging/production の各環境を分離して構築する
- ID プロバイダーと SAML/SSO 認証を統合する
- Terraform または Cloud API を使ってデプロイメントを自動化する
- 監視をアラート基盤 (Prometheus、PagerDuty) と連携する
- バックアップ手順を検証し、災害復旧プロセスを文書化する
はじめに
- 本番デプロイメントの前に安全にテストできるよう、環境を分離して整備する
- 既存の ID プロバイダーおよびアクセス管理システムと統合する
- 監視とアラートを運用インフラストラクチャに接続する
- 一貫した管理のために Infrastructure as Code のプラクティスを導入する
- バックアップの検証と災害復旧の手順を確立する
- コスト管理と請求のインテグレーションを設定する
環境戦略
ClickHouse Cloud では、各環境はそれぞれ独立したサービスです。 組織内で本番、ステージング、開発用に個別のサービスをプロビジョニングし、それぞれが独自のコンピュートリソース、ストレージ、エンドポイントを持つようにします。
プライベート ネットワーキング
- AWS PrivateLink: VPC と ClickHouse Cloud 間で、トラフィックをパブリック インターネットに公開することなく安全に接続できます。クロスリージョン接続をサポートしており、Scale および Enterprise プランで利用できます。Setup では、プライベートリンクの エンドポイント を作成し、これを ClickHouse Cloud の 組織 と service の許可リストに追加します。詳細と手順については、こちらのドキュメントを参照してください。
- GCP Private Service Connect (PSC): Google Cloud の VPC から ClickHouse Cloud へのプライベート アクセスを可能にします。AWS と同様に、Scale および Enterprise プランで利用でき、service の endpoints と許可リストを明示的に設定する必要があります。詳細は、こちらを参照してください。
- Azure Private Link: Azure VNet と ClickHouse Cloud 間のプライベート接続を提供し、クロスリージョン接続をサポートします。Setup では、connection alias を取得し、プライベート エンドポイントを作成したうえで、許可リストを更新します。詳細は、こちらを参照してください。
エンタープライズ認証とユーザー管理
SSO とソーシャル認証
重要な制限事項SAML または Social SSO で認証されたユーザーには、デフォルトで “Member” ロールが割り当てられます。追加のロールは、初回ログイン後に管理者が手動で付与する必要があります。グループからロールへのマッピングとロールの自動割り当ては、現時点ではサポートされていません。
アクセス制御の設計
- アプリケーションユーザー: 特定のデータベースやテーブルにアクセスできるサービスアカウント
- アナリストユーザー: 整備済みのデータセットやレポート用ビューへの読み取り専用アクセス
- 管理者ユーザー: すべての管理権限
ユーザーライフサイクル管理の制限事項
Infrastructure as Code と自動化
Terraform プロバイダー
Cloud API インテグレーション
- 社内のチケット管理システムと統合されたカスタムのProvisioningワークフロー
- アプリケーションのデプロイメントスケジュールに基づく自動的なスケーリング調整
- コンプライアンスワークフロー向けの、プログラムによるバックアップの検証とレポート作成
- 既存のインフラストラクチャ管理プラットフォームとのインテグレーション
監視と運用のインテグレーション
組み込みの監視
本番環境でよくあるギャップエンタープライズ向けインシデント管理システムとのプロアクティブなアラート連携や、コスト監視の自動化が不足しがちです。組み込みダッシュボードで可視化はできますが、自動アラートを実現するには外部インテグレーションが必要です。