Operações de rotina
O tráfego de consultas, o conteúdo das tabelas e os esquemas nunca passam por esses canais. Logs e métricas permanecem dentro da sua VPC BYOC.
Acesso para solução de problemas
O que os engenheiros podem ver
system.query_log— texto da consulta e metadados de execução das consultas executadas no seu serviçosystem.tables,system.columnse tabelas de sistema semelhantes — esquema e metadados- Outras tabelas
system.*usadas para diagnóstico (por exemplo, partes, mutações e réplicas)
O que os engenheiros não podem ver
Como o acesso é controlado
- Aprovação obrigatória: toda solicitação de acesso passa por um sistema interno de aprovação com aprovadores designados. Os engenheiros não podem conceder acesso a si próprios.
- Certificados com tempo de validade: um certificado temporário com validade limitada é gerado para cada sessão aprovada. O acesso expira automaticamente.
- Autenticação por certificado: os certificados substituem o acesso com senha para todo acesso humano a instâncias BYOC.
- Somente leitura em tabelas de sistema: a identidade do certificado é restrita a leituras em tabelas de sistema.
- Nenhum dado é exportado: logs e resultados de consultas de sessões de solução de problemas nunca são exportados de volta para a infraestrutura do ClickHouse.
Auditoria
- Visível ao cliente: toda consulta que um engenheiro do ClickHouse executa na sua instância aparece no seu próprio
system.query_log, incluindo o texto da consulta e a identidade do certificado. Você pode auditar isso diretamente no seu serviço do ClickHouse. - Do lado do ClickHouse: a equipe de segurança do ClickHouse registra e audita internamente todas as solicitações de acesso, aprovações e conexões do Tailscale.
Controles futuros
- Segurança de rede do BYOC — como o Tailscale e os limites da rede funcionam
- Privilégio do BYOC — IAM roles criadas durante a configuração do BYOC