メインコンテンツへスキップ

この例では、異なる AD セキュリティグループに属する AD ユーザーに、ClickHouse でロールベースのアクセス権を付与する方法を示します。あわせて、1 人のユーザーを複数の AD ユーザーグループに追加し、複数のロールに対応するアクセス権を持たせる方法も示します。 この環境には、以下があります。
  • Windows Active Directory ドメイン: marsnet2.local
  • 1 分片、3 レプリカのクラスター構成で、3 ノードからなる ClickHouse クラスター cluster_1S_3R
  • 3 人の AD ユーザー
  • 3 つの AD セキュリティグループ
  • AD 環境と OU 構造の例:
  • AD セキュリティグループ設定の例:
  • AD ユーザー設定の例:
  1. Windows AD Users and Groups で、各ユーザーを対応するグループに追加します。これらのグループは ClickHouse のロールに対応付けられます (例は次の手順を参照してください) 。
  • ユーザーのグループメンバーシップの例:
  1. ClickHouse の config.xml で、各 ClickHouse ノードに ldap_servers 設定を追加します。
利用可能なオプション一式については、ドキュメントを参照してください: https://clickhouse.com/docs/operations/external-authenticators/ldap#ldap-server-definition
  1. ClickHouse の config.xml で、各 ClickHouse ノードに <ldap> エントリを含む <user_directories> 設定を追加します。
すべてのオプションについては、ドキュメントを参照してください: https://clickhouse.com/docs/operations/external-authenticators/ldap#ldap-external-user-directory 注記::: この例では、AD のセキュリティグループに clickhouse_ad_db1_users のようなプレフィックスが付いています。システムがこれらを取得するとプレフィックスが削除され、clickhouse_ad_db1_users に対応するものとして、ad_db1_users という ClickHouse ロールが検索されます。 :::
  1. サンプルのデータベースを作成します。
  1. サンプルのテーブルを作成します。
  1. サンプルデータを挿入します。
  1. ClickHouse のロールを作成します。
  1. ロールに権限を付与します。
  1. 権限が制限された db1 ユーザーのアクセスをテストします。 例:
  1. db1 と db2 の両方のデータベースにアクセスできるユーザーで、アクセスをテストします。 たとえば、次のとおりです。
  1. Admin ユーザーのアクセスを確認します。 例:
最終更新日 2026年6月10日