Skip to main content
يدعم ClickHouse Cloud وصولًا آمنًا قائمًا على الأدوار إلى بيانات Iceberg المخزنة في التخزين الكائني (عادةً S3)، وذلك باستخدام علاقة ثقة في AWS IAM مستندة إلى ARN. ويتبع هذا الدليل النمط نفسه للإعداد الآمن كما في الوصول الآمن إلى بيانات S3، مع إضافة إعدادات خاصة بـ Iceberg في ClickHouse.

نظرة عامة

  • احصل على معرّف دور خدمة ClickHouse Cloud ‏(IAM).
  • أنشئ دور IAM في حساب AWS الخاص بك بحيث يمكن لـ ClickHouse تولّيه.
  • أرفِق بالدور سياسات الكائنات وكتالوج الخاصة بـ Iceberg.
  • استخدم دوال جداول Iceberg أو محرك جدول IcebergS3 مع بيانات اعتماد قائمة على الدور.

احصل على معرّف دور خدمة ClickHouse ‏(ARN)

1

1. سجّل الدخول إلى حسابك في ClickHouse Cloud.

2

2. حدّد خدمة ClickHouse التي تريد الاستعلام من خلالها عن بيانات Iceberg.

3

3. انتقل إلى علامة التبويب Settings.

4

4. مرّر إلى Network security information.

5

5. انسخ قيمة Service role ID (IAM).

هذا الـ ARN مطلوب لسياسة الثقة في دور AWS IAM الذي سيصل إلى بيانات Iceberg الخاصة بك.

إعداد IAM افتراض الدور

1

1. سجّل الدخول إلى AWS وانتقل إلى خدمة IAM.

2

2. حدّد Roles ثم Create role.

عيّن Trusted entity type إلى Custom trust policy وأدخل القيم استنادًا إلى الخطوة 3.
3

3. أضف سياسات Trust وIAM.

استبدل {service-role-id} بـ Service Role ID (IAM) الخاص بـ ClickHouse instance لديك.
بالنسبة إلى أعباء العمل للقراءة/الكتابة، يجب أن تتضمن سياسة IAM الأذونات s3:PutObject وs3:DeleteObject وإجراءات تعديل metadata الخاصة بـ Iceberg. المثال أعلاه متحفظ ومخصص للقراءة فقط.إذا كنت بحاجة إلى عزل أقوى، فاشترط أن تصدر الطلبات من VPC endpoints الخاصة بـ ClickHouse Cloud. لمزيد من المعلومات حول هذا الخيار، راجع التحكم المتقدم الآمن في الإجراءات لـ S3.
4

4. أكمل إنشاء الدور.

a. انقر على Next، ثم Next مرة أخرى في شاشة تعيين الأذونات.b. أضف اسمًا (مثل iceberg-role-for-clickhouse) ووصفًا.c. أضف tags (اختياري).d. راجع السياسات.e. حدّد Create role.
5

5. انسخ IAM Role Arn الجديد بعد إنشائه.

تهيئة الوصول إلى Iceberg في ClickHouse Cloud

الخيار A: دالة الجدول Iceberg مع ARN الخاص بالدور

استخدم دالة الجدول icebergS3 مع الخيار NOSIGN وبيانات اعتماد مستندة إلى الدور. سيستدعي ClickHouse Cloud خدمة STS لافتراض هذا الدور.

الخيار ب: محرك جدول Iceberg الدائم

الخيار C: كتالوج Glue + IcebergS3

ملاحظة: عند استخدام كتالوج Glue، تأكد من أن IAM role لديك يمتلك أذونات القراءة والعرض لكلٍّ من S3 وGlue.

الخيار D: كتالوج DataLake لـ Glue

سيتوفر كتالوج DataLake لـ Glue في الإصدار 26.2.

التحقّق من إمكانية الوصول

  1. شغّل استعلامًا بسيطًا:
  1. تحقّق من أخطاء IAM مثل AccessDenied أو InvalidAccessKeyId.

استكشاف الأخطاء وإصلاحها

  • تحقّق من معرّف ARN الخاص بالدور في إعدادات ClickHouse Cloud service.
  • تأكّد من أن bucket/objects لديك موجودة في نفس المنطقة التي تُنفَّذ فيها استعلامات Iceberg، لتقليل زمن الوصول والتكلفة.
  • أكّد أن مسار جدول Iceberg يشير إلى موقع صالح لبيانات Iceberg الوصفية (ملفات metadata/v1/... ضمن جذر الجدول).
  • في وضع الكتالوج، تحقّق من البيانات الوصفية في Glue ومن ظهور الأقسام باستخدام وحدة تحكم AWS Glue.
آخر تعديل في ٣ يوليو ٢٠٢٦