يتيح هذا النهج للعملاء إدارة جميع عمليات الوصول إلى حاويات S3 الخاصة بهم من مكان واحد (سياسة IAM للدور الذي تم افتراضه) من دون الحاجة إلى مراجعة جميع سياسات الحاويات لإضافة أذونات الوصول أو إزالتها. في القسم أدناه، ستتعلّم كيفية إعداد ذلك.
احصل على ARN لدور IAM الخاص بخدمة ClickHouse
- سجّل الدخول إلى حسابك في ClickHouse Cloud.
- حدّد خدمة ClickHouse التي تريد إنشاء التكامل معها
- حدّد علامة التبويب الإعدادات
- مرّر إلى أسفل الصفحة حتى تصل إلى قسم معلومات أمان الشبكة
- انسخ قيمة معرّف دور الخدمة (IAM) الخاصة بالخدمة، كما هو موضّح أدناه.
إعداد IAM Assume Role
النشر باستخدام CloudFormation stack
- سجّل الدخول إلى AWS account الخاص بك من خلال متصفح الويب باستخدام IAM user لديه permission لإنشاء دور IAM وإدارته.
- انتقل إلى CloudFormation URL التالي لملء CloudFormation stack.
- أدخِل (أو الصق) معرّف دور الخدمة (IAM) الخاص بخدمتك، والذي حصلت عليه سابقًا، في حقل الإدخال بعنوان “ClickHouse Instance Roles” ويمكنك لصق معرّف دور الخدمة تمامًا كما يظهر في Cloud Console.
-
أدخِل اسم حاوية S3 الخاصة بك في حقل الإدخال بعنوان “Bucket Names”. إذا كان Bucket URL الخاص بك هو
https://ch-docs-s3-bucket.s3.eu-central-1.amazonaws.com/clickhouseS3/، فسيكون اسم الـ حاوية هوch-docs-s3-bucket.
لا تُدخل ARN الكامل للـ حاوية، بل اسم الـ حاوية فقط.
- اضبط CloudFormation stack. في ما يلي معلومات إضافية عن هذه Parameters.
- حدّد مربع الاختيار I acknowledge that AWS CloudFormation might create IAM resources with custom names.
- انقر زر Create stack في أسفل اليمين
- تأكد من اكتمال CloudFormation stack بدون error.
- حدّد الـ Stack الذي أُنشئ حديثًا، ثم حدّد علامة التبويب Outputs في CloudFormation stack
- انسخ قيمة RoleArn لهذا integration، فهي ما تحتاجه للوصول إلى حاوية S3 الخاصة بك.
أنشئ دور IAM يدويًا
- سجّل الدخول إلى حساب AWS الخاص بك عبر متصفح الويب باستخدام IAM user لديه permission لإنشاء دور IAM وإدارته.
- انتقل إلى IAM Service Console
-
أنشئ دور IAM جديدًا باستخدام سياسة IAM وسياسة الثقة التاليتين. استبدل
{ClickHouse_IAM_ARN}بـ IAM Role Arn الخاص بـ ClickHouse instance لديك.
- انسخ IAM Role Arn الجديد بعد إنشائه، فهو ما ستحتاج إليه للوصول إلى حاوية S3 الخاصة بك.
الوصول إلى حاوية S3 الخاصة بك باستخدام الدور ClickHouseAccess
extra_credentials كجزء من دالة الجدول S3.
فيما يلي مثال على كيفية تشغيل استعلام باستخدام الدور الذي أُنشئ حديثًا والمنسوخ أعلاه.
role_session_name كسرّ مشترك للاستعلام عن البيانات من حاوية.
إذا لم تكن قيمة role_session_name صحيحة، فستفشل هذه العملية.
نوصي بأن تكون خدمة S3 المصدر لديك في المنطقة نفسها التي توجد فيها ClickHouse Cloud Service، لتقليل تكاليف نقل البيانات.
لمزيد من المعلومات، راجع تسعير S3
التحكم المتقدم في الإجراءات
aws:SourceVpce condition. للحصول على VPC endpoints الخاصة بمنطقة ClickHouse Cloud لديك، افتح الطرفية وشغّل: