المفاهيم الأساسية
- مؤسسة ClickHouse Cloud: الكيان الأعلى في ClickHouse Cloud، وهو المسؤول عن إدارة المستخدمين والفوترة وخدمات ClickHouse غير التابعة لـ BYOC. ويمكن للمستخدمين داخل المؤسسة الوصول إلى كلٍّ من خدمات Cloud القياسية وخدمات BYOC.
- مؤسسة ClickHouse BYOC: مؤسسة منفصلة مخصّصة لإدارة عمليات نشر BYOC. وهي تشارك المستخدمين مع مؤسسة Cloud، لكنها ترتبط بحساب سحابي واحد أو أكثر تُنشر فيه بنية BYOC التحتية.
- الحساب السحابي / المشروع: حساب AWS المملوك للعميل أو مشروع GCP الذي تُوفَّر فيه بنية BYOC التحتية. ويمكن لكل حساب أو مشروع استضافة عمليات نشر BYOC في منطقة واحدة أو أكثر. ويُوصى بتخصيص حساب أو مشروع مستقل لكل عملية نشر BYOC لضمان العزل.
- بنية BYOC التحتية: مجموعة الموارد السحابية المنشورة داخل منطقة محددة من حساب سحابي، بما في ذلك VPC، وعنقود Kubernetes (EKS/GKE)، وحاويات التخزين، وأدوار IAM، والخدمات الداعمة. ويمكن أن يضم الحساب السحابي الواحد عدة بُنى تحتية لـ BYOC عبر مناطق مختلفة.
- خدمة ClickHouse: عنقود ClickHouse مستقل يعمل ضمن بنية BYOC التحتية. ويمكن تشغيل عدة خدمات ضمن بنية BYOC التحتية نفسها.
لا يمكن الجمع بين حسابات AWS ومشروعات GCP ضمن المؤسسة نفسها إلا للعملاء الذين لم يتم إعدادهم عبر سوق موفّر الخدمات السحابية.
مسرد المصطلحات
- ClickHouse VPC: الـ VPC المملوك لـ ClickHouse Cloud.
- Customer BYOC VPC: الـ VPC المملوك للحساب السحابي للعميل، والذي توفّره وتديره ClickHouse Cloud ويكون مخصّصًا لعملية نشر BYOC على ClickHouse Cloud.
- Customer VPC: شبكات VPC الأخرى المملوكة للحساب السحابي للعميل والمستخدمة للتطبيقات التي تحتاج إلى الاتصال بـ Customer BYOC VPC.
البنية المعمارية التقنية
الموارد السحابية الرئيسية التي سينشرها ClickHouse Cloud في حسابك هي:
- VPC: سحابة خاصة افتراضية مخصصة لعملية نشر ClickHouse لديك. ويمكن أن تُدار إما بواسطة ClickHouse أو من جانبك أنت، العميل، وعادةً ما تكون مقترنة بنظيراتها من VPC الخاصة بتطبيقاتك.
- IAM roles and policies: الأدوار والأذونات اللازمة لـ Kubernetes، وخدمات ClickHouse، وحزمة المراقبة. ويمكن أن يوفّرها ClickHouse أو يقدّمها العميل.
- حاويات التخزين: تُستخدم لتخزين أجزاء البيانات، والنسخ الاحتياطية، و(اختياريًا) أرشيفات المقاييس والسجلات طويلة الأمد.
- عنقود Kubernetes: يمكن أن يكون Amazon EKS أو Google GKE أو Azure AKS، بحسب مزود الخدمة السحابية لديك، ويستضيف خوادم ClickHouse والخدمات الداعمة الموضحة في مخطط البنية المعمارية.
تخزين البيانات
الاتصال بمستوى التحكم
المتطلبات الأساسية لـ BYOC
أذونات IAM عبر الحسابات
- تجهيز البنية التحتية: إنشاء شبكات VPC والشبكات الفرعية ومجموعات الأمان ومكونات الشبكات الأخرى وتهيئتها
- إدارة مجموعات Kubernetes: نشر مجموعات EKS/GKE ومجموعات العقد ومكونات المجموعة وصيانتها
- إنشاء موارد التخزين: تجهيز حاويات S3 أو تخزين الكائنات المكافئ للبيانات والنسخ الاحتياطية
- إدارة أدوار IAM: إنشاء أدوار IAM وتهيئتها لحسابات خدمة Kubernetes والخدمات المساندة
- تشغيل الخدمات المساندة: نشر حِزم المراقبة ووحدات تحكم الدخول ومكونات البنية التحتية الأخرى وإدارتها
اتصال Tailscale عبر الشبكة الخاصة
- المراقبة المستمرة: يمكن لمهندسي ClickHouse الوصول إلى حزمة المراقبة Prometheus المنشورة في BYOC VPC لديك لمتابعة سلامة الخدمة وأدائها
- الصيانة الاستباقية: يمكن للمهندسين تنفيذ أعمال الصيانة الدورية وعمليات الترقية واستكشاف الأخطاء وإصلاحها
- الدعم في حالات الطوارئ: في حال حدوث مشكلات في الخدمة، يمكن للمهندسين الوصول سريعًا إلى بيئتك لتشخيص المشكلات وحلّها
- إدارة البنية التحتية: يمكن لخدمات الإدارة التنسيق مع البنية التحتية لـ BYOC لديك لتنفيذ العمليات المؤتمتة
- معتمدًا وخاضعًا للتدقيق: يجب على المهندسين طلب الوصول عبر نظام موافقة داخلي
- محدودًا زمنيًا: تنتهي صلاحية الوصول تلقائيًا بعد فترة محددة
- مقيّدًا: لا يمكن للمهندسين الوصول إلا إلى جداول النظام ومكوّنات البنية التحتية، وليس إلى بيانات العملاء مطلقًا
- مشفّرًا: جميع الاتصالات مشفّرة من طرف إلى طرف
لماذا تُعدّ هذه المتطلبات مهمة
- الحفاظ على الموثوقية: مراقبة بيئتك وصيانتها استباقيًا لتجنّب المشكلات
- ضمان الأمان: استخدام وصول وفق مبدأ أقل الامتيازات مع قابلية تدقيق كاملة
- تبسيط العمليات: أتمتة إدارة البنية التحتية مع الحفاظ على تحكّمك
- تقديم الدعم: الاستجابة السريعة للمشكلات ومعالجتها عند حدوثها
- تأكد من أن نطاقات CIDR الشبكية الخاصة بـ BYOC VPC لا تتداخل مع أي شبكات VPC حالية تخطط لإعداد VPC peering معها.
- ضع علامات واضحة على مواردك لتسهيل الإدارة والدعم.
- خطّط لحجم مناسب للشبكات الفرعية وتوزيعها عبر مناطق التوفّر لضمان التوافر العالي.
- راجع دليل الأمان لفهم المسؤولية المشتركة وأفضل الممارسات عندما يعمل ClickHouse Cloud داخل بيئتك.
- راجع دليل onboarding الكامل للحصول على إرشادات خطوة بخطوة بشأن الإعداد الأولي للحساب، وتهيئة VPC، واتصال الشبكة (على سبيل المثال، VPC peering)، وتفويض IAM role.