- Зачем: - DDL, Airflow и Superset не должны работать с правами default. - Что: - DDL и Airflow переведены на etl, включая явный доступ remote(). - Superset переведён на bi с паролем из окружения. - etl получил право KAFKA, которое ClickHouse 26.3 требует для движка. - Проверка: - make config-test, make lint, make up, make smoke, make check-services.
66 lines
2.7 KiB
XML
66 lines
2.7 KiB
XML
<clickhouse>
|
||
<!--
|
||
Пользователи и роли объявлены файлом: повторный подъём стенда не хранит
|
||
доступ в томах. Пароли приходят из .env через Compose.
|
||
-->
|
||
<roles>
|
||
<etl_writer>
|
||
<grants>
|
||
<query>GRANT SELECT, INSERT, ALTER, CREATE TABLE, CREATE VIEW, DROP TABLE, DROP VIEW ON default.*</query>
|
||
<query>GRANT SELECT, INSERT, ALTER, CREATE TABLE, CREATE VIEW, DROP TABLE, DROP VIEW, CREATE DATABASE ON stg.*</query>
|
||
<query>GRANT SELECT, INSERT, ALTER, CREATE TABLE, CREATE VIEW, DROP TABLE, DROP VIEW, CREATE DATABASE ON ods.*</query>
|
||
<query>GRANT SELECT, INSERT, ALTER, CREATE TABLE, CREATE VIEW, DROP TABLE, DROP VIEW, CREATE DATABASE ON dds.*</query>
|
||
<query>GRANT SELECT, INSERT, ALTER, CREATE TABLE, CREATE VIEW, DROP TABLE, DROP VIEW, CREATE DATABASE ON dm.*</query>
|
||
<query>GRANT SELECT ON system.*</query>
|
||
<query>GRANT CLUSTER ON *.*</query>
|
||
<query>GRANT REMOTE ON *.*</query>
|
||
<!-- В 26.3 движок Kafka требует право на внешний источник. -->
|
||
<query>GRANT KAFKA ON *.*</query>
|
||
</grants>
|
||
</etl_writer>
|
||
<bi_reader>
|
||
<grants>
|
||
<query>GRANT SELECT ON dds.*</query>
|
||
<query>GRANT SELECT ON dm.*</query>
|
||
<query>GRANT SELECT ON system.settings</query>
|
||
</grants>
|
||
</bi_reader>
|
||
<analyst_reader>
|
||
<grants>
|
||
<query>GRANT SELECT ON stg.*</query>
|
||
<query>GRANT SELECT ON ods.*</query>
|
||
<query>GRANT SELECT ON dds.*</query>
|
||
<query>GRANT SELECT ON dm.*</query>
|
||
<query>GRANT SELECT ON system.settings</query>
|
||
</grants>
|
||
</analyst_reader>
|
||
</roles>
|
||
|
||
<users>
|
||
<etl>
|
||
<password from_env="CLICKHOUSE_ETL_PASSWORD"/>
|
||
<profile>default</profile>
|
||
<quota>default</quota>
|
||
<grants>
|
||
<query>GRANT etl_writer</query>
|
||
</grants>
|
||
</etl>
|
||
<bi>
|
||
<password from_env="CLICKHOUSE_BI_PASSWORD"/>
|
||
<profile>default</profile>
|
||
<quota>default</quota>
|
||
<grants>
|
||
<query>GRANT bi_reader</query>
|
||
</grants>
|
||
</bi>
|
||
<analyst>
|
||
<password from_env="CLICKHOUSE_ANALYST_PASSWORD"/>
|
||
<profile>default</profile>
|
||
<quota>default</quota>
|
||
<grants>
|
||
<query>GRANT analyst_reader</query>
|
||
</grants>
|
||
</analyst>
|
||
</users>
|
||
</clickhouse>
|