Перейти к основному содержанию

Пример

В этом примере показано, как пользователям AD, входящим в разные группы безопасности AD, можно предоставить ролевой доступ в ClickHouse. Также показано, как пользователя можно добавить в несколько групп пользователей AD, чтобы он получил доступ, предоставляемый несколькими ролями. В этой среде у нас есть следующее:
  • Домен Windows Active Directory: marsnet2.local
  • Кластер ClickHouse cluster_1S_3R с 3 узлами в конфигурации: 1 сегмент, 3 реплики
  • 3 пользователя AD
  • 3 группы безопасности AD
  • Пример среды AD и структуры UO:
  • Пример конфигурации группы безопасности AD:
  • Пример конфигурации пользователя AD:
  1. В Windows AD Users and Groups добавьте каждого пользователя в соответствующую группу или группы — они будут сопоставлены с ролями ClickHouse (пример на следующем шаге).
  • Пример членства пользователя в группах:
  1. В config.xml ClickHouse добавьте конфигурацию ldap_servers на каждый узел ClickHouse.
Полный набор параметров см. в документации: https://clickhouse.com/docs/operations/external-authenticators/ldap#ldap-server-definition
  1. В config.xml ClickHouse добавьте конфигурацию <user_directories> с записями <ldap> на каждом узле ClickHouse.
Полный набор параметров см. в документации: https://clickhouse.com/docs/operations/external-authenticators/ldap#ldap-external-user-directory note::: Поскольку в примере группы безопасности AD имеют префикс — то есть clickhouse_ad_db1_users, — при получении этих групп системой префикс будет удалён, и система будет искать роль ClickHouse с именем ad_db1_users, чтобы сопоставить её с clickhouse_ad_db1_users. :::
  1. Создайте примеры баз данных.
  1. Создайте демонстрационные таблицы.
  1. Вставьте пример данных.
  1. Создайте роли в ClickHouse.
  1. Предоставьте привилегии ролям.
  1. Проверьте доступ для пользователя db1 с ограниченными правами. Например:
  1. Проверьте доступ для пользователя, у которого есть права на обе базы данных — db1 и db2. Например:
  1. Проверьте доступ от имени пользователя Admin. Например:
Последнее изменение 10 июня 2026 г.