Skip to content
ClickHouse Docs
ClickHouse DocsClickHouse Docs

Gestionar roles personalizados

Esta guía está dirigida a usuarios con el rol Admin en ClickHouse Cloud.

Los clientes de ClickHouse Cloud pueden elegir entre roles del sistema predefinidos o crear roles personalizados para asignarlos a los usuarios. Para obtener más información sobre los roles del sistema y los permisos asociados, consulte Console roles and permissions. Esta guía proporciona información detallada sobre cómo gestionar roles personalizados.

Crear roles personalizados

Los roles personalizados pueden incluir una combinación de permisos de organización, servicio y base de datos. Los permisos pueden aplicarse a todos los servicios y bases de datos o a un subconjunto de ellos.

Acceda a la configuración de la organización y seleccione Users and roles

En la página de servicios, seleccione el nombre de su organización. En el menú emergente, seleccione la opción Users and roles.

[object Object]

Seleccione la pestaña Roles en la parte superior central de la pantalla.

[object Object]

Seleccione el botón Create new role en la esquina superior derecha de la pantalla.

Asigne un nombre al rol

Introduzca un nombre descriptivo para el rol. Este será el nombre que verá al asignar roles a usuarios y claves de API.

[object Object]

Haga clic en el botón Allow y seleccione permisos de organización, servicio y/o base de datos. Para ver una descripción de todos los permisos, consulte Console roles and permissions.

Revise su nuevo rol

Revise los permisos asignados a su nuevo rol antes de finalizar. Cuando haya terminado, haga clic en Create role.

Administrar roles de base de datos (beta)

Funcionalidad beta

Además de los permisos de la consola, los roles personalizados pueden incluir permisos de datos que controlan el acceso a las bases de datos de los servicios seleccionados. Esto permite administrar el acceso a la consola y a las bases de datos desde un único lugar, en vez de mantener roles independientes en cada base de datos.

Al añadir permisos de datos a un rol personalizado, ClickHouse Cloud crea un rol correspondiente en cada servicio seleccionado con el prefijo cloud:. Por ejemplo, un rol personalizado llamado readonly aparece en la base de datos como cloud:readonly. Los miembros del rol personalizado reciben estos permisos de base de datos al conectarse al servicio mediante la autenticación sin contraseña de SQL Console.

Requisitos previos

Los roles personalizados de base de datos en un servicio dependen de la autenticación con JWT y no se aplican mientras esté deshabilitada. Antes de añadir permisos de datos a un rol, vaya al servicio, abra Settings y busque la tarjeta JWT authentication en la sección Security. Asegúrese de que el interruptor SQL Console esté habilitado.

Tarjeta de autenticación con JWT con el interruptor SQL Console habilitado

Añadir permisos de datos a un rol

Cree un rol personalizado o edite uno existente. En el cuadro de diálogo del rol, haga clic en el botón Allow permissions y seleccione Data.

Seleccionar el servicio

Seleccione el servicio al que se aplicarán los permisos. Añada más servicios para aplicar los mismos permisos Read-only o Admin a varios servicios.

Elegir el nivel de acceso

Seleccione el acceso Read-only, Admin o Custom. Con el acceso Custom, defina permisos específicos de acceso a datos mediante sentencias GRANT de ClickHouse. El acceso Custom solo puede seleccionarse cuando los permisos se aplican a un único servicio; para definir permisos personalizados para varios servicios, añada un permiso Data independiente para cada servicio.

Cuadro de diálogo para crear un rol con permisos de datos definidos mediante sentencias GRANT personalizadas

Crear el rol

Haga clic en Create role. Los roles de base de datos se crearán en los servicios seleccionados. Los roles pueden tardar hasta 10 minutos en propagarse a un servicio, pero los usuarios a los que se asigne el rol recibirán sus permisos inmediatamente al consultar el servicio.

Verificar roles de base de datos

Los roles administrados mediante la consola se crean en la base de datos con el prefijo cloud: y el tipo de almacenamiento cloud, y pueden tardar hasta 10 minutos en aparecer después de su creación. Para listarlos, consulte la tabla system.roles del servicio:

SELECT * FROM system.roles;
┌─name───────────┬─id───────────────────────────────────┬─storage─┐
│ cloud:readonly │ 9a4910f4-abcf-4904-466a-717c8c75ac42 │ cloud   │
└────────────────┴──────────────────────────────────────┴─────────┘

Actualizar roles personalizados

Los roles personalizados pueden actualizarse después de crearse. Los usuarios perderán los permisos que se eliminen del rol y obtendrán los permisos que se agreguen.

  1. Accede a la configuración de la organización y selecciona Users and roles
  2. Selecciona la pestaña Roles
  3. Selecciona los tres puntos junto al rol que quieres actualizar
  4. Selecciona Edit
  5. Modifica los permisos
  6. Selecciona Edit role

Eliminar roles personalizados

Los roles personalizados se pueden eliminar en cualquier momento.

  1. Acceda a la configuración de la organización y seleccione Users and roles
  2. Seleccione la pestaña Roles
  3. Seleccione los tres puntos junto al rol que desea eliminar
  4. Revise los usuarios y las claves de API que perderán acceso cuando se elimine el rol. Ajuste las asignaciones según sea necesario.
  5. Seleccione Eliminar rol para completar el proceso
Navigation