よくある質問
オンボーディングとプロビジョニング
BYOC を開始するにはどうすればよいですか?
BYOC を開始するにはどうすればよいですか?
インフラストラクチャのプロビジョニングにはどのくらいかかりますか?また、停滞する一般的な原因は何ですか?
インフラストラクチャのプロビジョニングにはどのくらいかかりますか?また、停滞する一般的な原因は何ですか?
- CloudFormation template または Terraform module を適用前に変更した場合。たとえば、
PermissionsBoundaryを追加した場合や、命名規則に合わせて IAM ロール名を変更した場合です (AWS では、ClickHouse が別の名前を明示的に承認していない限り、デフォルトのClickHouseManagementRole名を維持してください) 。提供されたアーティファクトをそのまま適用してください。サポート対象のカスタマイズはパラメーターとして公開されており、それ以外の変更には事前に ClickHouse の承認が必要です。 - 組織レベルのポリシー (AWS SCP、
iam.allowedPolicyMemberDomainsなどの GCP 組織ポリシー、またはロール割り当てを制限する Azure ポリシー) により、ロールの引き受けや IAM バインディングがブロックされている場合。 - オンボーディングロールの外部 ID が一致しない場合 (以下の外部 ID に関する質問を参照) 。
- アカウントのクォータ制限 (たとえば、AWS の Elastic IP または VPC) 。
オンボーディングテンプレートの外部 ID にはどの値を使用すべきですか?
オンボーディングテンプレートの外部 ID にはどの値を使用すべきですか?
ExternalID パラメーターにあらかじめ入力されます。Terraform を使用する場合は、同じ値を external_id として渡してください。同じ AWS アカウント上のすべての BYOC インフラストラクチャは、同じ外部 ID を共有します。独自の値を指定しないでください。ClickHouse の自動化が想定する値と一致している必要があり、一致しない場合はクロスアカウントロールを引き受けられず、プロビジョニングが失敗します。詳細については、AWS 外部 IDを参照してください。外部 ID が emptyid なのはなぜですか?
外部 ID が emptyid なのはなぜですか?
emptyid が使用されます。既存のレガシーデプロイメントがある AWS アカウントに新しいインフラストラクチャを追加すると、コンソールはこのプレースホルダーを再利用し、アカウント内のすべてのインフラストラクチャで一貫した信頼設定を維持します。一意の外部 ID に切り替えたい場合は、ClickHouse Support にお問い合わせください。BYOC で既存の VPC を使用できますか?共有 VPC はどうですか?
BYOC で既存の VPC を使用できますか?共有 VPC はどうですか?
BYOC を既存の Kubernetes クラスターにインストールできますか?
BYOC を既存の Kubernetes クラスターにインストールできますか?
BYOC クラスターまたはクラウドアカウントで独自のワークロードを実行できますか?
BYOC クラスターまたはクラウドアカウントで独自のワークロードを実行できますか?
clickhouse-byoc=true が付与されます) 。ただし、一部の EC2 アクションはタグ単位でスコープ設定できません。GCP と Azure では、オンボーディング用の ID にプロジェクトまたはサブスクリプション単位の権限が付与されます。リソースは ClickHouse によってプロビジョニングされたリソースとは分離し、すべてのクラウドで専用のアカウント、プロジェクト、またはサブスクリプションを使用することを強く推奨します。Kubernetes クラスター内でも、制約はありますが可能です。テイントとトレランスを設定した独自のノードグループを使用し、ClickHouse 管理のネームスペースは使用せず、ClickHouse コンポーネントのリコンシリエーションを妨げる可能性があるクラスター全体に適用される admission コントローラーやポリシーエンジンはインストールしないでください。競合がないことを確認できるよう、事前にサポートへ計画をお知らせください。コンピュートとスケーリング
1 つの BYOC インフラストラクチャに複数のサービスを作成できますか?
1 つの BYOC インフラストラクチャに複数のサービスを作成できますか?
BYOC ではどのリージョンがサポートされていますか?
BYOC ではどのリージョンがサポートされていますか?
リソースのオーバーヘッドはありますか?ClickHouse インスタンス以外のサービスを実行するには、どのようなリソースが必要ですか?
リソースのオーバーヘッドはありますか?ClickHouse インスタンス以外のサービスを実行するには、どのようなリソースが必要ですか?
clickhouse-operator、クラスターオートスケーラー、Istio、監視スタックなどのサポートサービスも実行されます。これらの共有コンポーネントのリソース消費量は比較的安定しており、ClickHouse サービスの数やサイズに比例して増加するわけではありません。大まかな目安として、これらのワークロード専用のシステムノードグループには、合計で約 48 vCPU、192 GB のメモリが必要です。たとえば AWS では、約 6 台の 2xlarge インスタンスに相当します。さらに、各ウェアハウスでは、同じウェアハウス内のすべてのサービスで共有される専用の 3 ノード ClickHouse Keeper ensemble が実行されます。詳細はコストモデルを参照してください。BYOC はオートスケーリングをサポートしていますか?
BYOC はオートスケーリングをサポートしていますか?
BYOC はどのインスタンスタイプで実行されますか?インスタンスファミリーを変更できますか?
BYOC はどのインスタンスタイプで実行されますか?インスタンスファミリーを変更できますか?
コストを抑えるために非常に小さいレプリカを実行できますか?
コストを抑えるために非常に小さいレプリカを実行できますか?
インジェストワークロードとクエリワークロードを分離できますか?
インジェストワークロードとクエリワークロードを分離できますか?
ネットワークとセキュリティ
インストール時に付与される権限を制限または取り消すことはできますか?
インストール時に付与される権限を制限または取り消すことはできますか?
IncludeVPCWritePermissions、Terraform モジュールでは include_vpc_write_permissions) 。GCP では、制限されるのはトポロジー管理のみです。ClickHouse は、Private Service Connect NAT サブネット、サービスアタッチメント、イングレスアドレスなど、VPC 内で所有するネットワーキングリソースへの書き込みアクセスを維持します。AWS ではさらに、サポートを通じて有効化されるプライベートプレビューで、IAM ロールを自身で管理できます (IncludeIAMWritePermissions=false、顧客管理 IAM ロールを参照) 。また、クロスアカウントロールは、混乱した代理人問題によるアクセスを防ぐため、外部 ID で保護されています。Azure では、オンボーディングモジュールは現時点で、スコープ設定パラメーターのない固定のサブスクリプションスコープのロールを付与します。すべてのクラウドにおいて、一部の権限は特定の機能でのみ必要であり、その機能を使用しない場合は削除できます。アーティファクトで指定可能な範囲を超えて権限を制限する必要がある場合は、サポートにお問い合わせください。プロビジョニング後は、管理アイデンティティから一方的に権限を削除しないでください。ClickHouse はインフラストラクチャを継続的に整合させているため、権限が不足するとプロビジョニング、アップグレード、サポートに支障が生じます。付与済みの権限を変更する場合や完全にオフボードする場合は、サポートと調整してください (下記の廃止に関する質問を参照) 。ClickHouse は当社のクラウドアカウントで具体的に何ができますか?セキュリティチームは権限を確認できますか?
ClickHouse は当社のクラウドアカウントで具体的に何ができますか?セキュリティチームは権限を確認できますか?
clickhouse-cloud-* などのリソースタグと名前プレフィックスでスコープ設定されているため、通常は自身が作成していないリソースを変更できません (一部の EC2 アクションはタグでスコープ設定できません) 。また、お客様のデータバケットに対するオブジェクトレベルのアクセス権はありません。オブジェクトへのアクセスは、ClickHouse ワークロードにスコープ設定されたクラスター内アイデンティティに限定されます。GCP と Azure では、オンボーディングアイデンティティが代わりにプロジェクトまたはサブスクリプションスコープの権限を保持します。このため、専用のプロジェクトまたはサブスクリプションを強く推奨しています。継続的な整合性維持に必要なため、読み取り権限の範囲はより広くなります。ClickHouse の従業員は当社の環境とデータにどのようなアクセス権を持ちますか?
ClickHouse の従業員は当社の環境とデータにどのようなアクセス権を持ちますか?
system.* テーブル (顧客データテーブルを除く) に限定され、ログに記録され、セキュリティチームによって監査されます。ClickHouse のエンジニアが実行するクエリはすべて、お客様自身の system.query_log で確認できます。インフラストラクチャの診断では、同じく承認を要するエスカレーションにより、Tailscale 経由で Kubernetes API server およびクラスター内の監視スタックへの期間限定アクセスを付与することもできます。データアクセスモデルについては ClickHouse data access、接続モデルについては ネットワークセキュリティを参照してください。トラブルシューティングのために ClickHouse のエンジニアが顧客インフラにアクセスする際の、将来的なセキュリティ制御を検討していますか?
トラブルシューティングのために ClickHouse のエンジニアが顧客インフラにアクセスする際の、将来的なセキュリティ制御を検討していますか?
どのデータが当社のアカウント外に送信されますか?
どのデータが当社のアカウント外に送信されますか?
ClickHouse コントロールプレーンは、当社アカウント内の Kubernetes API にどのように接続しますか?Tailscale は必要ですか?
ClickHouse コントロールプレーンは、当社アカウント内の Kubernetes API にどのように接続しますか?Tailscale は必要ですか?
BYOC ネットワークとオブジェクトストレージ間のネットワーク通信はどのように行われますか?
BYOC ネットワークとオブジェクトストレージ間のネットワーク通信はどのように行われますか?
データは自社の bucket にあります。直接読み取ったり変更したりできますか?
データは自社の bucket にあります。直接読み取ったり変更したりできますか?
クライアント通信とクラスター通信にはどのポートが使用されますか?
クライアント通信とクラスター通信にはどのポートが使用されますか?
サービスエンドポイントはパブリックインターネットに公開されますか?プライベート専用にできますか?
サービスエンドポイントはパブリックインターネットに公開されますか?プライベート専用にできますか?
独自の DNS ドメインを使用したり、独自の TLS 証明書を持ち込んだりできますか?
独自の DNS ドメインを使用したり、独自の TLS 証明書を持ち込んだりできますか?
clickhouse-byoc.com 配下にプロビジョニングされます。AWS PrivateLink、GCP Private Service Connect、または Azure Private Link はどのように設定しますか?
AWS PrivateLink、GCP Private Service Connect、または Azure Private Link はどのように設定しますか?
別の AWS リージョンから PrivateLink 経由で接続できますか?
別の AWS リージョンから PrivateLink 経由で接続できますか?
ファイアウォールまたは egress ルールで許可する必要があるエンドポイントのリストはありますか?
ファイアウォールまたは egress ルールで許可する必要があるエンドポイントのリストはありますか?
セキュリティツールで BYOC クラスター内の特権コンテナーまたはホストマウントが検出されました。これは想定どおりですか?
セキュリティツールで BYOC クラスター内の特権コンテナーまたはホストマウントが検出されました。これは想定どおりですか?
/proc および /sys を読み取ります) など、一部のプラットフォームコンポーネントには、正当な理由から昇格された権限またはホストファイルシステムへのアクセスが必要です。スキャナーで検出事項が報告された場合は、サポートに共有してください。各項目が仕様によるものか、対応が必要かを確認します。顧客管理の暗号化キー(CMEK)はサポートされていますか?
顧客管理の暗号化キー(CMEK)はサポートされていますか?
アップグレードとメンテナンス
ClickHouseのバージョンアップグレードはどのように行われますか?メンテナンス頻度は指定できますか?
ClickHouseのバージョンアップグレードはどのように行われますか?メンテナンス頻度は指定できますか?
Kubernetesのアップグレードは誰が担当し、どのような影響が予想されますか?
Kubernetesのアップグレードは誰が担当し、どのような影響が予想されますか?
バックアップと災害復旧
バックアップはどこに保存されますか?
バックアップはどこに保存されますか?
バックアップには何が含まれますか?システムテーブルもバックアップされますか?
バックアップには何が含まれますか?システムテーブルもバックアップされますか?
system.query_log などのシステムログテーブルは含まれません。保持期間を過ぎたバックアップに対して請求されるのはなぜですか?
保持期間を過ぎたバックアップに対して請求されるのはなぜですか?
バックアップのステータスを自分たちで監視するにはどうすればよいですか?
バックアップのステータスを自分たちで監視するにはどうすればよいですか?
災害復旧要件(RPO/RTO)を満たすにはどうすればよいですか?
災害復旧要件(RPO/RTO)を満たすにはどうすればよいですか?
オブザーバビリティ
BYOC を自社の監視・アラート環境と統合するにはどうすればよいですか?
BYOC を自社の監視・アラート環境と統合するにはどうすればよいですか?
/metrics_all エンドポイントをスクレイプしたりできます。現時点では、Datadog などのサードパーティプラットフォーム向けのすぐに利用できるインテグレーションはありません。各プラットフォームの Prometheus 互換インジェストを介して統合してください。エンドポイントとセットアップについては、オブザーバビリティを参照してください。コスト
BYOC では何に料金がかかりますか?
BYOC では何に料金がかかりますか?
可用性とライフサイクル
BYOC はどのクラウドプロバイダーで利用できますか?
BYOC はどのクラウドプロバイダーで利用できますか?
BYOC 環境を廃止するにはどうすればよいですか?
BYOC 環境を廃止するにはどうすればよいですか?
clickhouse-byoc=true タグが付けられているため、後で列挙して何も残っていないことを確認できます。GCP と Azure では、オンボーディング時に使用した専用のプロジェクトまたはサブスクリプションが、確認対象の範囲を限定します。アップタイム SLA
ClickHouse は BYOC 向けのアップタイム SLA を提供していますか?
ClickHouse は BYOC 向けのアップタイム SLA を提供していますか?