fix(clickhouse): устранены замечания ревью модели доступа
- Зачем: - документация и конфигурация доступа должны говорить только подтверждённое. - Что: - ADR приведён к результату межшардового замера. - объяснены служебный грант и учебный компромисс remote(). - удалены избыточные профили, README связан с ADR. - Проверка: - make config-test, make lint, make smoke, make check-clickhouse, make check-services.
This commit is contained in:
@@ -251,8 +251,9 @@ uv run --project generator python -m clickstream_generator batch \
|
||||
- `default` остаётся служебным: им ходят проверки здоровья и скрипты внутри
|
||||
контейнеров, но не приложения.
|
||||
|
||||
Пользователи и роли объявлены в `infra/clickhouse/users.d/access.xml`. Пароли
|
||||
и общий секрет нод живут в `.env` и передаются в конфигурацию через окружение;
|
||||
Решение и его доводы — в [ADR 0007](docs/adr/0007-clickhouse-access.md).
|
||||
Пользователи и роли объявлены в `infra/clickhouse/users.d/access.xml`. Пароли и
|
||||
общий секрет нод живут в `.env` и передаются в конфигурацию через окружение;
|
||||
Superset получает пароль `bi` тем же путём через штатную функцию настройки.
|
||||
Значения для локального стенда есть в `.env.example`.
|
||||
|
||||
|
||||
@@ -32,7 +32,8 @@ EXPECTED_TABLES = [
|
||||
# У Airflow одно подключение — к ноде 1; второго ради пробника не заводят.
|
||||
# Ноду 2 он читает через remote(), который не использует секрет из описания
|
||||
# кластера, поэтому учётные данные etl передаются явно. Порт 9000 — нативный,
|
||||
# тогда как подключение Airflow ходит по HTTP на 8123.
|
||||
# тогда как подключение Airflow ходит по HTTP на 8123. Trace-журнал сервера
|
||||
# видит пароль: это допустимо только для локального учебного стенда.
|
||||
NODES = (
|
||||
("ноде 1", "system.tables"),
|
||||
(
|
||||
|
||||
@@ -63,11 +63,9 @@ DDS под ними, потому что так чаще всего и быва
|
||||
данными по репликам, и там пароль вписан в каждую реплику каждого из трёх
|
||||
кластеров.
|
||||
|
||||
Довод опирается на измеренное лишь наполовину: колонку `user` видно на живом
|
||||
стенде, а вот что права `bi` на соседнем шарде подменяются правами общей
|
||||
учётки — вывод из неё, и он ждёт измерения (см. конец документа). Окажись
|
||||
вывод неверным, выбор секрета устоит по остальным основаниям, но перестанет
|
||||
быть единственно возможным.
|
||||
Довод подтверждён замером 13 августа 2026 года: на соседнем шарде сохранился
|
||||
пользователь-инициатор, поэтому там применились его права. Результат замера —
|
||||
в разделе «Что проверено».
|
||||
|
||||
**Файлы, а не SQL.** Объявленное файлом не оставляет состояния в томах:
|
||||
повторный `make up` на живом стенде ничего не сдвигает, правка пароля
|
||||
|
||||
@@ -18,6 +18,7 @@
|
||||
<query>GRANT KAFKA ON *.*</query>
|
||||
</grants>
|
||||
</etl_writer>
|
||||
<!-- Оба читателя: clickhouse-connect читает system.settings при подключении. -->
|
||||
<bi_reader>
|
||||
<grants>
|
||||
<query>GRANT SELECT ON dds.*</query>
|
||||
@@ -42,7 +43,6 @@
|
||||
</default>
|
||||
<etl>
|
||||
<password from_env="CLICKHOUSE_ETL_PASSWORD"/>
|
||||
<profile>default</profile>
|
||||
<quota>default</quota>
|
||||
<grants>
|
||||
<query>GRANT etl_writer</query>
|
||||
@@ -50,7 +50,6 @@
|
||||
</etl>
|
||||
<bi>
|
||||
<password from_env="CLICKHOUSE_BI_PASSWORD"/>
|
||||
<profile>default</profile>
|
||||
<quota>default</quota>
|
||||
<grants>
|
||||
<query>GRANT bi_reader</query>
|
||||
@@ -58,7 +57,6 @@
|
||||
</bi>
|
||||
<analyst>
|
||||
<password from_env="CLICKHOUSE_ANALYST_PASSWORD"/>
|
||||
<profile>default</profile>
|
||||
<quota>default</quota>
|
||||
<grants>
|
||||
<query>GRANT analyst_reader</query>
|
||||
|
||||
Reference in New Issue
Block a user