Os funcionários da ClickHouse não têm acesso aos seus dados por padrão. Seus dados do ClickHouse, incluindo todas as tabelas de usuário e os resultados de consultas, permanecem dentro da sua VPC. As únicas formas pelas quais a ClickHouse interage com a sua implantação estão descritas abaixo — nenhuma delas concede acesso aos dados das tabelas dos clientes.
Operações de rotina
O plano de controle do ClickHouse Cloud opera sua implantação BYOC sem acessar dados de clientes. Os componentes que enviam dados para fora da sua VPC transportam apenas metadados operacionais:
| Component | O que sai da sua VPC |
|---|---|
| State exporter | Estado do serviço e do backup (integridade, status — eventos operacionais, não conteúdo do backup) para uma fila SQS pertencente ao ClickHouse Cloud. |
| Billing scraper | Métricas de CPU e memória para um bucket de armazenamento de objetos pertencente ao ClickHouse Cloud. |
| AlertManager | Alertas de integridade do cluster para o ClickHouse Cloud. |
O tráfego de consultas, o conteúdo das tabelas e os esquemas nunca passam por esses canais. Logs e métricas permanecem dentro da sua VPC BYOC.
Acesso para solução de problemas
Quando engenheiros do ClickHouse precisam diagnosticar um problema na sua implantação, eles solicitam acesso just-in-time por meio de um processo interno de escalonamento e aprovação. O acesso aprovado é concedido por meio de um certificado com validade limitada e encaminhado pela Tailscale — nunca pela internet pública.
O que os engenheiros podem ver
Com acesso de troubleshooting aprovado, os engenheiros podem ler apenas as tabelas de sistema do ClickHouse. Isso inclui:
system.query_log— texto da consulta e metadados de execução das consultas executadas no seu serviçosystem.tables,system.columnse tabelas de sistema semelhantes — esquema e metadados- Outras tabelas
system.*usadas para diagnóstico (por exemplo, partes, mutações e réplicas)
O que os engenheiros não podem ver
Os engenheiros não podem ler as tabelas de usuários dos clientes. O acesso se limita apenas às tabelas de sistema.
Como o acesso é controlado
- Aprovação obrigatória: toda solicitação de acesso passa por um sistema interno de aprovação com aprovadores designados. Os engenheiros não podem conceder acesso a si próprios.
- Certificados com tempo de validade: um certificado temporário com validade limitada é gerado para cada sessão aprovada. O acesso expira automaticamente.
- Autenticação por certificado: os certificados substituem o acesso com senha para todo acesso humano a instâncias BYOC.
- Somente leitura em tabelas de sistema: a identidade do certificado é restrita a leituras em tabelas de sistema.
- Nenhum dado é exportado: logs e resultados de consultas de sessões de solução de problemas nunca são exportados de volta para a infraestrutura do ClickHouse.
Auditoria
A atividade dos engenheiros é visível para você e auditada pelo ClickHouse:
- Visível ao cliente: toda consulta que um engenheiro do ClickHouse executa na sua instância aparece no seu próprio
system.query_log, incluindo o texto da consulta e a identidade do certificado. Você pode auditar isso diretamente no seu serviço do ClickHouse. - Do lado do ClickHouse: a equipe de segurança do ClickHouse registra e audita internamente todas as solicitações de acesso, aprovações e conexões do Tailscale.
Controles futuros
A aprovação pelo cliente — em que você aprova cada solicitação de acesso de engenheiro antes que ela entre em vigor — está no roadmap. Hoje, a aprovação é feita por meio do processo interno de escalonamento da ClickHouse.
- Segurança de rede do BYOC — como o Tailscale e os limites da rede funcionam
- Privilégio do BYOC — IAM roles criadas durante a configuração do BYOC