الانتقال إلى المحتوى الرئيسي
يوضح هذا الدليل كيف يمكن لعملاء ClickHouse Cloud الاستفادة من التحكم في الوصول المستند إلى الأدوار للمصادقة مع Amazon Simple Storage Service ‏(S3) والوصول إلى بياناتهم بأمان. قبل التعمق في إعداد الوصول الآمن إلى S3، من المهم فهم آلية عمل ذلك. في ما يلي نظرة عامة على كيفية تمكّن خدمات ClickHouse من الوصول إلى حاويات S3 الخاصة من خلال افتراض دور داخل حساب AWS الخاص بالعملاء.
يتيح هذا النهج للعملاء إدارة جميع عمليات الوصول إلى حاويات S3 الخاصة بهم من مكان واحد (سياسة IAM للدور الذي تم افتراضه) من دون الحاجة إلى مراجعة جميع سياسات الحاويات لإضافة أذونات الوصول أو إزالتها. في القسم أدناه، ستتعلّم كيفية إعداد ذلك.

احصل على ARN لدور IAM الخاص بخدمة ClickHouse

  1. سجّل الدخول إلى حسابك في ClickHouse Cloud.
  2. حدّد خدمة ClickHouse التي تريد إنشاء التكامل معها
  3. حدّد علامة التبويب الإعدادات
  4. مرّر إلى أسفل الصفحة حتى تصل إلى قسم معلومات أمان الشبكة
  5. انسخ قيمة معرّف دور الخدمة (IAM) الخاصة بالخدمة، كما هو موضّح أدناه.

إعداد IAM Assume Role

يمكن إعداد IAM Assume Role بإحدى الطريقتين التاليتين:

النشر باستخدام CloudFormation stack

  1. سجّل الدخول إلى AWS account الخاص بك من خلال متصفح الويب باستخدام IAM user لديه permission لإنشاء دور IAM وإدارته.
  2. انتقل إلى CloudFormation URL التالي لملء CloudFormation stack.
  3. أدخِل (أو الصق) معرّف دور الخدمة (IAM) الخاص بخدمتك، والذي حصلت عليه سابقًا، في حقل الإدخال بعنوان “ClickHouse Instance Roles” ويمكنك لصق معرّف دور الخدمة تمامًا كما يظهر في Cloud Console.
  4. أدخِل اسم حاوية S3 الخاصة بك في حقل الإدخال بعنوان “Bucket Names”. إذا كان Bucket URL الخاص بك هو https://ch-docs-s3-bucket.s3.eu-central-1.amazonaws.com/clickhouseS3/، فسيكون اسم الـ حاوية هو ch-docs-s3-bucket.
لا تُدخل ARN الكامل للـ حاوية، بل اسم الـ حاوية فقط.
  1. اضبط CloudFormation stack. في ما يلي معلومات إضافية عن هذه Parameters.
  1. حدّد مربع الاختيار I acknowledge that AWS CloudFormation might create IAM resources with custom names.
  2. انقر زر Create stack في أسفل اليمين
  3. تأكد من اكتمال CloudFormation stack بدون error.
  4. حدّد الـ Stack الذي أُنشئ حديثًا، ثم حدّد علامة التبويب Outputs في CloudFormation stack
  5. انسخ قيمة RoleArn لهذا integration، فهي ما تحتاجه للوصول إلى حاوية S3 الخاصة بك.

أنشئ دور IAM يدويًا

  1. سجّل الدخول إلى حساب AWS الخاص بك عبر متصفح الويب باستخدام IAM user لديه permission لإنشاء دور IAM وإدارته.
  2. انتقل إلى IAM Service Console
  3. أنشئ دور IAM جديدًا باستخدام سياسة IAM وسياسة الثقة التاليتين. استبدل {ClickHouse_IAM_ARN} بـ IAM Role Arn الخاص بـ ClickHouse instance لديك.
سياسة IAM
  1. انسخ IAM Role Arn الجديد بعد إنشائه، فهو ما ستحتاج إليه للوصول إلى حاوية S3 الخاصة بك.

الوصول إلى حاوية S3 الخاصة بك باستخدام الدور ClickHouseAccess

يتيح لك ClickHouse Cloud تحديد extra_credentials كجزء من دالة الجدول S3. فيما يلي مثال على كيفية تشغيل استعلام باستخدام الدور الذي أُنشئ حديثًا والمنسوخ أعلاه.
فيما يلي مثال على استعلام يستخدم role_session_name كسرّ مشترك للاستعلام عن البيانات من حاوية. إذا لم تكن قيمة role_session_name صحيحة، فستفشل هذه العملية.
نوصي بأن تكون خدمة S3 المصدر لديك في المنطقة نفسها التي توجد فيها ClickHouse Cloud Service، لتقليل تكاليف نقل البيانات. لمزيد من المعلومات، راجع تسعير S3

التحكم المتقدم في الإجراءات

لتحقيق تحكم أكثر صرامة في الوصول، يمكن تقييد سياسة الـ حاوية بحيث لا تقبل إلا الطلبات الصادرة من VPC endpoints الخاصة بـ ClickHouse Cloud باستخدام aws:SourceVpce condition. للحصول على VPC endpoints الخاصة بمنطقة ClickHouse Cloud لديك، افتح الطرفية وشغّل:
بعد ذلك، أضِف قاعدة رفض إلى سياسة IAM باستخدام نقاط النهاية التي تم إرجاعها:
لمزيد من التفاصيل حول كيفية الوصول إلى نقاط النهاية لخدمات ClickHouse Cloud، راجع عناوين IP لـ Cloud.
آخر تعديل في ٣ يوليو ٢٠٢٦