> ## Documentation Index
> Fetch the complete documentation index at: https://private-7c7dfe99-postgresql-tls-support.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Acesso aos dados do ClickHouse (BYOC)

> Qual acesso os funcionários da ClickHouse têm aos dados dos clientes em implantações BYOC

Os funcionários da ClickHouse não têm acesso aos seus dados por padrão. Seus dados do ClickHouse, incluindo todas as tabelas de usuário e os resultados de consultas, permanecem dentro da sua VPC. As únicas formas pelas quais a ClickHouse interage com a sua implantação estão descritas abaixo — nenhuma delas concede acesso aos dados das tabelas dos clientes.

<div id="routine-operations">
  ## Operações de rotina
</div>

O plano de controle do ClickHouse Cloud opera sua implantação BYOC sem acessar dados de clientes. Os componentes que enviam dados para fora da sua VPC transportam apenas metadados operacionais:

| Component       | O que sai da sua VPC                                                                         |
| --------------- | -------------------------------------------------------------------------------------------- |
| State exporter  | Estado do serviço (integridade, status) para uma fila `SQS` pertencente ao ClickHouse Cloud. |
| Billing scraper | Métricas de CPU e memória para um bucket do S3 pertencente ao ClickHouse Cloud.              |
| AlertManager    | Alertas de integridade do cluster para o ClickHouse Cloud.                                   |

O tráfego de consultas, o conteúdo das tabelas e os esquemas nunca passam por esses canais. Logs e métricas permanecem dentro da sua VPC BYOC.

<div id="troubleshooting-access">
  ## Acesso para solução de problemas
</div>

Quando engenheiros do ClickHouse precisam diagnosticar um problema na sua implantação, eles solicitam acesso just-in-time por meio de um processo interno de escalonamento e aprovação. O acesso aprovado é concedido por meio de um certificado com validade limitada e encaminhado pela [Tailscale](/pt-BR/products/bring-your-own-cloud/reference/network-security#tailscale-private-network) — nunca pela internet pública.

<div id="what-engineers-can-see">
  ### O que os engenheiros podem ver
</div>

Com acesso de troubleshooting aprovado, os engenheiros podem ler apenas as tabelas de sistema do ClickHouse. Isso inclui:

* `system.query_log` — texto da consulta e metadados de execução das consultas executadas no seu serviço
* `system.tables`, `system.columns` e tabelas de sistema semelhantes — esquema e metadados
* Outras tabelas `system.*` usadas para diagnóstico (por exemplo, partes, mutações e réplicas)

<div id="what-engineers-cant-see">
  ### O que os engenheiros não podem ver
</div>

Os engenheiros não podem ler as tabelas de usuários dos clientes. O acesso se limita apenas às tabelas de sistema.

<div id="how-access-is-enforced">
  ### Como o acesso é controlado
</div>

* **Aprovação obrigatória**: toda solicitação de acesso passa por um sistema interno de aprovação com aprovadores designados. Os engenheiros não podem conceder acesso a si próprios.
* **Certificados com tempo de validade**: um certificado temporário com validade limitada é gerado para cada sessão aprovada. O acesso expira automaticamente.
* **Autenticação por certificado**: os certificados substituem o acesso com senha para todo acesso humano a instâncias BYOC.
* **Somente leitura em tabelas de sistema**: a identidade do certificado é restrita a leituras em tabelas de sistema.
* **Nenhum dado é exportado**: logs e resultados de consultas de sessões de solução de problemas nunca são exportados de volta para a infraestrutura do ClickHouse.

<div id="auditing">
  ## Auditoria
</div>

A atividade dos engenheiros é visível para você e auditada pelo ClickHouse:

* **Visível ao cliente**: toda consulta que um engenheiro do ClickHouse executa na sua instância aparece no seu próprio `system.query_log`, incluindo o texto da consulta e a identidade do certificado. Você pode auditar isso diretamente no seu serviço do ClickHouse.
* **Do lado do ClickHouse**: a equipe de segurança do ClickHouse registra e audita internamente todas as solicitações de acesso, aprovações e conexões do Tailscale.

<div id="future-controls">
  ## Controles futuros
</div>

A aprovação pelo cliente — em que você aprova cada solicitação de acesso de engenheiro antes que ela entre em vigor — está no roadmap. Hoje, a aprovação é feita por meio do processo interno de escalonamento da ClickHouse.

<div id="related">
  ## Relacionados
</div>

* [Segurança de rede do BYOC](/pt-BR/products/bring-your-own-cloud/reference/network-security) — como o Tailscale e os limites da rede funcionam
* [Privilégio do BYOC](/pt-BR/products/bring-your-own-cloud/reference/privilege) — IAM roles criadas durante a configuração do BYOC
