Crear roles personalizados
Los roles personalizados pueden incluir una combinación de permisos de organización, servicio y base de datos. Los permisos pueden aplicarse a todos los servicios y bases de datos o a un subconjunto de ellos.1
Acceda a la configuración de la organización y seleccione Users and roles
En la página de servicios, seleccione el nombre de su organización. En el menú emergente, seleccione la opción
Users and roles.2
Seleccione la pestaña Roles
Seleccione la pestaña
Roles en la parte superior central de la pantalla.3
Seleccione Create new role en la esquina superior derecha
Seleccione el botón
Create new role en la esquina superior derecha de la pantalla.4
Asigne un nombre al rol
Introduzca un nombre descriptivo para el rol. Este será el nombre que verá al asignar roles a usuarios y claves de API.
5
Haga clic en Allow y seleccione el alcance de los permisos
Haga clic en el botón
Allow y seleccione permisos de organización, servicio y/o base de datos. Para ver una descripción de todos los permisos, consulte Console roles and permissions.Acceso a la pestaña Data SourcesPara acceder a la pestaña Data Sources, el rol requiere actualmente el permiso
Manage selected services.6
Revise su nuevo rol
Revise los permisos asignados a su nuevo rol antes de finalizar. Cuando haya terminado, haga clic en
Create role.Administrar roles de base de datos
Además de los permisos de la consola, los roles personalizados pueden incluir una políticaData que controla el acceso a las bases de datos de los servicios seleccionados. Esto permite administrar el acceso a la consola y a las bases de datos desde un único lugar, en vez de mantener roles independientes en cada base de datos.
Esta función está disponible para servicios que ejecutan ClickHouse versión 26.4 o posterior.
Data a un rol personalizado, ClickHouse Cloud crea un rol correspondiente en cada servicio seleccionado con el prefijo cloud:. Por ejemplo, un rol personalizado llamado readonly aparece en la base de datos como cloud:readonly. Los miembros del rol personalizado reciben estos permisos de base de datos al conectarse al servicio mediante la autenticación sin contraseña de SQL Console.
Requisitos previos
Los roles personalizados de base de datos en un servicio dependen de la autenticación con JWT y no se aplican mientras esté deshabilitada. Antes de añadir una políticaData a un rol, vaya al servicio, abra Settings y busque la tarjeta JWT authentication en la sección Security. Asegúrese de que el interruptor SQL Console esté habilitado.
1
Abrir el cuadro de diálogo del rol
Cree un rol personalizado o edite uno existente.
2
Añadir una política de organización
En el cuadro de diálogo del rol, haga clic en
Allow, seleccione Organization y habilite el permiso Access organization.3
Añadir una política de servicio
Haga clic en
Allow permissions, seleccione Service, elija los servicios a los que se aplicará la política de datos y habilite el permiso View selected services.Los miembros del rol necesitan ambos permisos para iniciar sesión en la consola y abrir el servicio en la SQL console, donde se aplica la política de datos.4
Añadir una política de datos
Haga clic en
Allow permissions y seleccione Data.5
Seleccionar el servicio
Seleccione el servicio al que se aplica la política. Añada más servicios para aplicar los mismos permisos
Read-only o Admin a varios servicios.6
Elegir el nivel de acceso
Seleccione el acceso
Read-only, Admin o Custom. Con el acceso Custom, defina permisos específicos de acceso a datos mediante sentencias GRANT de ClickHouse. El acceso Custom solo puede seleccionarse cuando la política se aplica a un único servicio; para definir permisos personalizados para varios servicios, añada una política Data independiente para cada servicio.7
Crear el rol
Haga clic en
Create role. Los roles de base de datos se crearán en los servicios seleccionados. Los roles pueden tardar hasta 10 minutos en propagarse a un servicio, pero los usuarios a los que se asigne el rol recibirán sus permisos inmediatamente al consultar el servicio.Verificar roles de base de datos
Los roles administrados mediante la consola se crean en la base de datos con el prefijocloud: y el tipo de almacenamiento cloud, y pueden tardar hasta 10 minutos en aparecer después de su creación. Para listarlos, consulte la tabla system.roles del servicio:
Actualizar roles personalizados
- Accede a la configuración de la organización y selecciona
Users and roles - Selecciona la pestaña
Roles - Selecciona los tres puntos junto al rol que quieres actualizar
- Selecciona
Edit - Modifica los permisos
- Selecciona
Edit role
Eliminar roles personalizados
- Acceda a la configuración de la organización y seleccione
Users and roles - Seleccione la pestaña
Roles - Seleccione los tres puntos junto al rol que desea eliminar
- Revise los usuarios y las claves de API que perderán acceso cuando se elimine el rol. Ajuste las asignaciones según sea necesario.
- Seleccione
Eliminar rolpara completar el proceso