Skip to main content
Os funcionários da ClickHouse não têm acesso aos seus dados por padrão. Seus dados do ClickHouse, incluindo todas as tabelas de usuário e os resultados de consultas, permanecem dentro da sua VPC. As únicas formas pelas quais a ClickHouse interage com a sua implantação estão descritas abaixo — nenhuma delas concede acesso aos dados das tabelas dos clientes.

Operações de rotina

O plano de controle do ClickHouse Cloud opera sua implantação BYOC sem acessar dados de clientes. Os componentes que enviam dados para fora da sua VPC transportam apenas metadados operacionais: O tráfego de consultas, o conteúdo das tabelas e os esquemas nunca passam por esses canais. Logs e métricas permanecem dentro da sua VPC BYOC.

Acesso para solução de problemas

Quando engenheiros do ClickHouse precisam diagnosticar um problema na sua implantação, eles solicitam acesso just-in-time por meio de um processo interno de escalonamento e aprovação. O acesso aprovado é concedido por meio de um certificado com validade limitada e encaminhado pela Tailscale — nunca pela internet pública.

O que os engenheiros podem ver

Com acesso de troubleshooting aprovado, os engenheiros podem ler apenas as tabelas de sistema do ClickHouse. Isso inclui:
  • system.query_log — texto da consulta e metadados de execução das consultas executadas no seu serviço
  • system.tables, system.columns e tabelas de sistema semelhantes — esquema e metadados
  • Outras tabelas system.* usadas para diagnóstico (por exemplo, partes, mutações e réplicas)

O que os engenheiros não podem ver

Os engenheiros não podem ler as tabelas de usuários dos clientes. O acesso se limita apenas às tabelas de sistema.

Como o acesso é controlado

  • Aprovação obrigatória: toda solicitação de acesso passa por um sistema interno de aprovação com aprovadores designados. Os engenheiros não podem conceder acesso a si próprios.
  • Certificados com tempo de validade: um certificado temporário com validade limitada é gerado para cada sessão aprovada. O acesso expira automaticamente.
  • Autenticação por certificado: os certificados substituem o acesso com senha para todo acesso humano a instâncias BYOC.
  • Somente leitura em tabelas de sistema: a identidade do certificado é restrita a leituras em tabelas de sistema.
  • Nenhum dado é exportado: logs e resultados de consultas de sessões de solução de problemas nunca são exportados de volta para a infraestrutura do ClickHouse.

Auditoria

A atividade dos engenheiros é visível para você e auditada pelo ClickHouse:
  • Visível ao cliente: toda consulta que um engenheiro do ClickHouse executa na sua instância aparece no seu próprio system.query_log, incluindo o texto da consulta e a identidade do certificado. Você pode auditar isso diretamente no seu serviço do ClickHouse.
  • Do lado do ClickHouse: a equipe de segurança do ClickHouse registra e audita internamente todas as solicitações de acesso, aprovações e conexões do Tailscale.

Controles futuros

A aprovação pelo cliente — em que você aprova cada solicitação de acesso de engenheiro antes que ela entre em vigor — está no roadmap. Hoje, a aprovação é feita por meio do processo interno de escalonamento da ClickHouse.
Última modificação em 3 de julho de 2026