Opérations de routine
Le trafic des requêtes, le contenu des tables et les schémas ne transitent jamais par ces canaux. Les log et les métriques restent à l’intérieur de votre VPC BYOC.
Accès de dépannage
Ce que les ingénieurs peuvent voir
system.query_log— le texte de la requête et les métadonnées d’exécution des requêtes exécutées sur votre servicesystem.tables,system.columnset des tables système similaires — le schéma et les métadonnées- D’autres tables
system.*utilisées pour le diagnostic (par ex. : parts, mutations, réplicas)
Ce que les ingénieurs ne peuvent pas voir
Comment l’accès est contrôlé
- Approbation requise : chaque demande d’accès passe par un système d’approbation interne avec des approbateurs désignés. Les ingénieurs ne peuvent pas s’octroyer eux-mêmes un accès.
- Certificats à durée limitée : un certificat temporaire, à durée limitée, est généré pour chaque session approuvée. L’accès expire automatiquement.
- Authentification par certificat : les certificats remplacent l’authentification par mot de passe pour tout accès humain aux instances BYOC.
- Lecture seule sur les tables système : l’identité du certificat est limitée à la lecture des tables système.
- Aucune donnée exportée : les logs et les résultats de requête des sessions de dépannage ne sont jamais renvoyés vers l’infrastructure ClickHouse.
Audit
- Visible côté client : chaque requête qu’un ingénieur ClickHouse exécute sur votre instance apparaît dans votre propre
system.query_log, y compris le texte de la requête et l’identité du certificat. Vous pouvez en faire l’audit directement depuis votre service ClickHouse. - Côté ClickHouse : l’équipe sécurité de ClickHouse journalise et audite en interne toutes les demandes d’accès, les approbations et les connexions Tailscale.
Contrôles futurs
- Sécurité réseau BYOC — comment fonctionnent Tailscale et les frontières réseau
- Privilège BYOC — IAM roles créés lors de la mise en place de BYOC