TL;DR이 가이드는 Quick Start에서 엔터프라이즈급 ClickHouse Cloud 배포로 전환하는 데 도움이 됩니다. 다음 방법을 알아봅니다:
- 안전한 테스트를 위해 dev/staging/production 환경을 분리하여 구축
- IdP(Identity Provider)와 SAML/SSO 인증 통합
- Terraform 또는 Cloud API를 사용한 배포 자동화
- 모니터링을 알림 인프라(Prometheus, PagerDuty)에 연결
- 백업 절차를 검증하고 재해 복구 프로세스를 문서화
소개
- 프로덕션 배포 전에 안전하게 테스트할 수 있도록 분리된 환경을 마련합니다
- 기존 IdP(Identity Provider) 및 액세스 관리 시스템과 통합합니다
- 모니터링 및 알림을 운영 인프라와 연동합니다
- 일관된 관리를 위해 Infrastructure as Code 관행을 도입합니다
- 백업 검증 및 재해 복구 절차를 수립합니다
- 비용 관리 및 청구 통합을 구성합니다
환경 전략
ClickHouse Cloud에서는 각 환경이 별도의 서비스입니다. 조직 내에 프로덕션, 스테이징, 개발 서비스를 각각 별도로 프로비저닝하며, 각 서비스는 자체 컴퓨트 리소스, 스토리지, 엔드포인트를 가집니다.
프라이빗 네트워킹
- AWS PrivateLink: 트래픽을 공용 인터넷에 노출하지 않고 VPC와 ClickHouse Cloud 간에 안전하게 연결할 수 있도록 합니다. 교차 Region 연결을 지원하며, Scale 및 Enterprise 플랜에서 사용할 수 있습니다. Setup 과정에는 PrivateLink endpoint를 생성하고 이를 ClickHouse Cloud 조직 및 ClickHouse 서비스 허용 목록에 추가하는 작업이 포함됩니다. 자세한 정보와 단계별 지침은 해당 문서에서 확인할 수 있습니다.
- GCP Private Service Connect (PSC): Google Cloud VPC에서 ClickHouse Cloud에 비공개로 액세스할 수 있도록 합니다. AWS와 마찬가지로 Scale 및 Enterprise 플랜에서 사용할 수 있으며, 서비스 endpoint와 허용 목록을 명시적으로 구성해야 합니다.
- Azure Private Link: Azure VNet과 ClickHouse Cloud 간의 비공개 연결을 제공하며, 교차 Region 연결도 지원합니다. Setup 과정에는 connection alias를 확보하고, private endpoint를 생성한 다음, 허용 목록을 업데이트하는 작업이 포함됩니다.
Enterprise 인증 및 사용자 관리
SSO와 소셜 인증
중요한 제한 사항SAML 또는 소셜 SSO를 통해 인증된 사용자는 기본적으로 “Member” 역할이 할당되며, 첫 로그인 후 관리자가 추가 역할을 수동으로 부여해야 합니다. 그룹-역할 매핑과 자동 역할 할당은 현재 지원되지 않습니다.
접근 제어 설계
- 애플리케이션 사용자: 특정 데이터베이스 및 테이블에만 접근할 수 있는 서비스 계정
- 분석 사용자: 선별된 데이터셋과 보고용 뷰에 대한 읽기 전용 접근 권한
- 관리자 사용자: 전체 관리 기능
사용자 수명 주기 관리의 제한 사항
코드형 인프라(IaC)와 자동화
Terraform 프로바이더
Cloud API 통합
- 내부 티켓 시스템과 통합된 맞춤형 프로비저닝 워크플로
- 애플리케이션 배포 일정에 따른 자동 스케일링 조정
- 컴플라이언스 워크플로를 위한 프로그래밍 방식의 백업 검증 및 보고
- 기존 인프라 관리 플랫폼과의 통합
모니터링 및 운영 통합
기본 제공 모니터링
프로덕션 환경에서 흔히 부족한 부분엔터프라이즈 인시던트 관리 시스템과 연동되는 사전 대응형 알림과 자동 비용 모니터링이 부족한 경우가 많습니다. 기본 제공 대시보드는 가시성을 제공하지만, 자동 알림을 구현하려면 외부 통합이 필요합니다.