Зачем: ревью в три линии нашло настоящий дефект. Девятая проверка кластера
звала dictGet('dds.products', …) — объекта после переноса не существует, и
make check-clickhouse падал. Промах вырос из недосчёта: упоминания dds.products
я искал с фильтром по расширениям, .sh туда не попал, и в ADR уехало «четыре
упоминания» вместо семи.
Что: проверка переведена на dic.products и сверяет цену, умножив её обратно на
сто, — так утверждается ещё и точность приведения к Decimal. Раздел 3
мастер-спеки и список пользователей README догнали перенос: оба описывали
отменённое устройство. В ADR 0012 добавлено условие пересмотра для дома — для
него его не было, хотя ради дома тикет и заводился; недосчёт записан в
«Что проверено» как урок. Разнобой обозначений сведён: карта таблиц в доке
хранилища перешла на имена баз строчными, таблица мастер-спеки — на заголовок
«Где», зону всюду зовут зоной, а не слоем. Термин «Справочник» переписан без
метафоры и уложен в формат глоссария. Вычтено лишнее: комментарии DDL
сократились вдвое, из ADR 0006 и 0007 убраны самооправдание и дублирующие
абзацы, отраслевой образец получил честную оговорку о непроверяемости.
Проверка: make config-test, make lint, make smoke и make check-clickhouse —
все зелёные, десять проверок кластера из десяти.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
89 lines
4.0 KiB
XML
89 lines
4.0 KiB
XML
<clickhouse>
|
|
<!--
|
|
Пользователи и роли объявлены файлом: повторный подъём стенда не хранит
|
|
доступ в томах. Пароли приходят из .env через Compose.
|
|
-->
|
|
<roles>
|
|
<etl_writer>
|
|
<grants>
|
|
<query>GRANT SELECT, INSERT, ALTER, CREATE TABLE, CREATE VIEW, DROP TABLE, DROP VIEW ON default.*</query>
|
|
<query>GRANT SELECT, INSERT, ALTER, CREATE TABLE, CREATE VIEW, DROP TABLE, DROP VIEW, CREATE DATABASE ON stg.*</query>
|
|
<query>GRANT SELECT, INSERT, ALTER, CREATE TABLE, CREATE VIEW, DROP TABLE, DROP VIEW, CREATE DATABASE ON ods.*</query>
|
|
<query>GRANT SELECT, INSERT, ALTER, CREATE TABLE, CREATE VIEW, DROP TABLE, DROP VIEW, CREATE DATABASE ON dds.*</query>
|
|
<query>GRANT SELECT, INSERT, ALTER, CREATE TABLE, CREATE VIEW, DROP TABLE, DROP VIEW, CREATE DATABASE ON dm.*</query>
|
|
<!-- Зона справочников: etl применяет её DDL и читает словари из преобразований. -->
|
|
<query>GRANT SELECT, CREATE TABLE, CREATE DICTIONARY, dictGet, DROP TABLE, CREATE DATABASE ON dic.*</query>
|
|
<query>GRANT SELECT ON system.*</query>
|
|
<query>GRANT CLUSTER ON *.*</query>
|
|
<query>GRANT REMOTE ON *.*</query>
|
|
<!--
|
|
В 26.3 движки внешних источников требуют права на источник.
|
|
Отказ при этом называет не источник, а `TABLE ENGINE ON File`
|
|
— и права с таким именем не хватит: замерено, нужен FILE.
|
|
-->
|
|
<query>GRANT KAFKA ON *.*</query>
|
|
<query>GRANT FILE ON *.*</query>
|
|
</grants>
|
|
</etl_writer>
|
|
<!-- Оба читателя: clickhouse-connect читает system.settings при подключении. -->
|
|
<bi_reader>
|
|
<grants>
|
|
<query>GRANT SELECT ON dds.*</query>
|
|
<query>GRANT SELECT ON dm.*</query>
|
|
<query>GRANT SELECT, dictGet ON dic.*</query>
|
|
<query>GRANT SELECT ON system.settings</query>
|
|
</grants>
|
|
</bi_reader>
|
|
<analyst_reader>
|
|
<grants>
|
|
<query>GRANT SELECT ON stg.*</query>
|
|
<query>GRANT SELECT ON ods.*</query>
|
|
<query>GRANT SELECT ON dds.*</query>
|
|
<query>GRANT SELECT ON dm.*</query>
|
|
<query>GRANT SELECT, dictGet ON dic.*</query>
|
|
<query>GRANT SELECT ON system.settings</query>
|
|
</grants>
|
|
</analyst_reader>
|
|
<!-- Учётка словаря: пароля нет намеренно, см. ADR 0007. -->
|
|
<dict_reader>
|
|
<grants>
|
|
<query>GRANT SELECT ON dic.*</query>
|
|
</grants>
|
|
</dict_reader>
|
|
</roles>
|
|
|
|
<users>
|
|
<default>
|
|
<password from_env="CLICKHOUSE_DEFAULT_PASSWORD"/>
|
|
</default>
|
|
<etl>
|
|
<password from_env="CLICKHOUSE_ETL_PASSWORD"/>
|
|
<quota>default</quota>
|
|
<grants>
|
|
<query>GRANT etl_writer</query>
|
|
</grants>
|
|
</etl>
|
|
<bi>
|
|
<password from_env="CLICKHOUSE_BI_PASSWORD"/>
|
|
<quota>default</quota>
|
|
<grants>
|
|
<query>GRANT bi_reader</query>
|
|
</grants>
|
|
</bi>
|
|
<analyst>
|
|
<password from_env="CLICKHOUSE_ANALYST_PASSWORD"/>
|
|
<quota>default</quota>
|
|
<grants>
|
|
<query>GRANT analyst_reader</query>
|
|
</grants>
|
|
</analyst>
|
|
<dict>
|
|
<no_password/>
|
|
<quota>default</quota>
|
|
<grants>
|
|
<query>GRANT dict_reader</query>
|
|
</grants>
|
|
</dict>
|
|
</users>
|
|
</clickhouse>
|