Créer des rôles personnalisés
Les rôles personnalisés peuvent inclure une combinaison de permissions d’organisation, de service et de base de données. Ces permissions peuvent s’appliquer à l’ensemble des services et des bases de données, ou seulement à un sous-ensemble.1
Accéder aux paramètres de l’organisation et sélectionner Users and roles
Depuis la page des services, sélectionnez le nom de votre organisation. Dans le menu contextuel, sélectionnez l’élément
Users and roles.2
Sélectionner l’onglet Roles
Sélectionnez l’onglet
Roles en haut, au centre de l’écran.3
Sélectionner Create new role en haut à droite
Sélectionnez le bouton
Create new role en haut à droite de l’écran.4
Nommer le rôle
Saisissez un nom de rôle descriptif. C’est ce nom qui s’affichera lorsque vous attribuerez des rôles à des utilisateurs et à des clés API.
5
Cliquer sur Allow et sélectionner la portée des permissions
Cliquez sur le bouton
Allow, puis sélectionnez des permissions d’organisation, de service et/ou de base de données. Pour obtenir la description de toutes les permissions, consultez Console roles and permissions.Accès à l’onglet Data SourcesPour accéder à l’onglet Data Sources, le rôle doit actuellement disposer de la permission
Manage selected services.6
Vérifier votre nouveau rôle
Vérifiez les permissions attribuées à votre nouveau rôle avant de finaliser. Cliquez sur
Create role lorsque vous avez terminé.Gérer les rôles de base de données
Outre les permissions de la console, les rôles personnalisés peuvent inclure une policyData qui contrôle l’accès aux bases de données des services sélectionnés. Vous pouvez ainsi gérer les accès à la console et aux bases de données à un seul endroit, au lieu de maintenir des rôles distincts dans chaque base de données.
Cette fonctionnalité est disponible pour les services exécutant ClickHouse version 26.4 ou ultérieure.
Data à un rôle personnalisé, ClickHouse Cloud crée un rôle correspondant dans chaque service sélectionné, avec le préfixe cloud:. Par exemple, un rôle personnalisé nommé readonly apparaît dans la base de données sous le nom cloud:readonly. Les membres du rôle personnalisé reçoivent ces permissions de base de données lorsqu’ils se connectent au service via l’authentification sans mot de passe de la console SQL.
Prérequis
Les rôles personnalisés de base de données d’un service dépendent de l’authentification JWT et ne sont pas appliqués lorsqu’elle est désactivée. Avant d’ajouter une policyData à un rôle, accédez au service, ouvrez Settings, puis recherchez la carte JWT authentication dans la section Security. Assurez-vous que le bouton bascule SQL Console est activé.
1
Ouvrir la boîte de dialogue du rôle
Créez un rôle personnalisé ou modifiez-en un existant.
2
Ajouter une policy d'organisation
Dans la boîte de dialogue du rôle, cliquez sur
Allow, sélectionnez Organization, puis activez la permission Access organization.3
Ajouter une policy de service
Cliquez sur
Allow permissions, sélectionnez Service, choisissez les services auxquels la policy Data s’appliquera, puis activez la permission View selected services.Les membres du rôle ont besoin des deux permissions pour se connecter à la console et ouvrir le service dans la console SQL, où la policy Data s’applique.4
Ajouter une policy Data
Cliquez sur
Allow permissions, puis sélectionnez Data.5
Sélectionner le service
Sélectionnez le service auquel s’applique la policy
Data. Ajoutez d’autres services pour appliquer les mêmes permissions Read-only ou Admin à plusieurs services.6
Choisir le niveau d'accès
Sélectionnez l’accès
Read-only, Admin ou Custom. Avec l’accès Custom, définissez des permissions d’accès aux données spécifiques à l’aide d’instructions ClickHouse GRANT. L’accès Custom ne peut être sélectionné que lorsque la policy cible un seul service ; pour définir des permissions personnalisées pour plusieurs services, ajoutez une policy Data distincte pour chaque service.7
Créer le rôle
Cliquez sur
Create role. Les rôles de base de données sont créés dans les services sélectionnés. La propagation des rôles vers un service peut prendre jusqu’à 10 minutes, mais les utilisateurs auxquels le rôle est affecté reçoivent immédiatement ses permissions lorsqu’ils interrogent le service.Vérifier les rôles de base de données
Les rôles gérés via la console sont créés dans la base de données avec le préfixecloud: et le type de stockage cloud, et peuvent mettre jusqu’à 10 minutes à apparaître après leur création. Pour les afficher, interrogez la table system.roles du service :
Mettre à jour les rôles personnalisés
- Accédez aux paramètres de l’organisation et sélectionnez
Users and roles - Sélectionnez l’onglet
Roles - Sélectionnez les trois points à côté du rôle que vous souhaitez modifier
- Sélectionnez
Edit - Modifiez les permissions
- Sélectionnez
Edit role
Supprimer les rôles personnalisés
- Accédez aux paramètres de l’organisation et sélectionnez
Users and roles - Sélectionnez l’onglet
Roles - Sélectionnez les trois points à côté du rôle que vous souhaitez supprimer
- Vérifiez quels utilisateurs et quelles clés API perdront l’accès lorsque le rôle sera supprimé. Ajustez les attributions si nécessaire.
- Sélectionnez
Delete rolepour terminer l’opération