Tous les produits
Search
Centre de documentation

ApsaraDB for ClickHouse:Livre blanc sur la sécurité

Dernière mise à jour :Aug 11, 2026

Avertissement juridique

Alibaba Cloud vous rappelle de lire attentivement et de comprendre pleinement les termes et conditions du présent avertissement juridique avant de consulter ou d'utiliser ce document. La lecture ou l'utilisation de ce document vaut acceptation totale de cet avertissement juridique.

  • Téléchargez et obtenez ce document depuis le site web d'Alibaba Cloud ou d'autres canaux autorisés par Alibaba Cloud, et utilisez-le uniquement pour vos propres activités commerciales légales. Le contenu de ce document est considéré comme une information confidentielle d'Alibaba Cloud. Respectez strictement les obligations de confidentialité. Ne divulguez ni ne fournissez aucune partie de ce document à un tiers sans le consentement écrit préalable d'Alibaba Cloud.

  • Aucune partie de ce document ne peut être extraite, traduite, reproduite, transmise ou diffusée par une organisation, une entreprise ou un individu sous quelque forme ou par quelque moyen que ce soit sans le consentement écrit préalable d'Alibaba Cloud.

  • Alibaba Cloud se réserve le droit de modifier le contenu de ce document sans préavis en raison de mises à niveau de version de produit, d'ajustements ou pour d'autres raisons. Les versions mises à jour de ce document seront publiées via des canaux autorisés par Alibaba Cloud. Téléchargez la version la plus récente depuis ces canaux.

  • Ce document sert uniquement de guide de référence pour les produits et services d'Alibaba Cloud. Alibaba Cloud fournit le document « tel quel », « avec tous les défauts » et « selon disponibilité ». Alibaba Cloud s'efforce de fournir des conseils opérationnels pertinents basés sur les technologies existantes. Toutefois, Alibaba Cloud n'offre aucune garantie, explicite ou implicite, quant à l'exactitude, l'intégrité, l'applicabilité ou la fiabilité du contenu de ce document. Alibaba Cloud n'assume aucune responsabilité pour les erreurs ou les pertes financières subies par une organisation, une entreprise ou un individu résultant du téléchargement, de l'utilisation ou de la confiance accordée à ce document. Alibaba Cloud ne saurait, en aucun cas, être tenu responsable des dommages indirects, consécutifs, exemplaires, accessoires, spéciaux ou punitifs, y compris la perte de profits découlant de l'utilisation ou de la confiance accordée à ce document, même si Alibaba Cloud a été informé de la possibilité d'une telle perte.

  • Conformément à la loi, tout le contenu du site web d'Alibaba Cloud — y compris, mais sans s'y limiter, les œuvres, les produits, les images, les archives, les informations, les matériaux, l'architecture du site, la mise en page graphique et la conception des pages web — est la propriété intellectuelle d'Alibaba Cloud et/ou de ses affiliés. Cela inclut, sans s'y limiter, les droits de marque, les brevets, les droits d'auteur et les secrets commerciaux. Aucune partie du site web d'Alibaba Cloud, des programmes de produits ou du contenu ne peut être utilisée, modifiée, reproduite, transmise publiquement, changée, diffusée, distribuée ou publiée sans le consentement écrit préalable d'Alibaba Cloud et/ou de ses affiliés. Les noms appartenant à Alibaba Cloud incluent, mais ne se limitent pas à, « Alibaba Cloud », « Aliyun » et « HiChina », qui apparaissent séparément ou en combinaison, ainsi que les signes auxiliaires, les motifs ou tout élément similaire que les tiers identifient comme étant Alibaba Cloud et/ou ses affiliés.

  • Contactez directement Alibaba Cloud si vous constatez des erreurs dans ce document.

Isolation de la sécurité

ApsaraDB for ClickHouse exécute toutes les tâches de calcul dans des sandbox individuels. L'architecture du sandbox s'étend sur plusieurs couches, de la couche noyau à la couche Kernel-based Virtual Machine (KVM). Chaque sandbox utilise un mécanisme d'authentification pour protéger les données et prévenir les pannes de serveur causées par des modifications accidentelles ou des opérations malveillantes.

Isolation réseau

Les clusters ApsaraDB for ClickHouse ne peuvent être créés qu'à l'intérieur d'un VPC. Tous les nœuds d'un cluster s'exécutent au sein du même VPC. Par défaut, les clusters sont accessibles uniquement via des VPC. Des endpoints publics sont disponibles sur demande.

L'accès à un cluster est restreint aux clients dont les adresses IP ont été ajoutées à la liste d'autorisation du cluster. Les clients qui ne figurent pas sur la liste d'autorisation se voient refuser l'accès, quel que soit le type de connexion.

Authentification

ApsaraDB for ClickHouse vérifie l'identité de l'utilisateur lors de la connexion à la base de données à l'aide du compte de base de données et du mot de passe créés par un administrateur ApsaraDB for ClickHouse. Le service fournit un contrôle d'accès au niveau du cluster.

Sécurité des données

ApsaraDB for ClickHouse stocke les données du cluster sur des disques ESSD (Enhanced SSD), des disques SSD standard ou des disques ultra. Toutes les données sont stockées en trois copies pour garantir la fiabilité et la cohérence des données.

Audit des journaux

ApsaraDB for ClickHouse audite les journaux de comportement des utilisateurs, y compris les enregistrements d'opérations et les informations de sécurité.

Bonnes pratiques

Accéder aux clusters via des VPC

L'accès aux clusters via un VPC constitue la méthode de connexion la plus sécurisée. Créez une instance ECS en tant que client, puis connectez-la à un cluster ApsaraDB for ClickHouse pour écrire et interroger les données. Le maintien de tout le trafic au sein du VPC élimine l'exposition à l'internet public.

Restreindre l'accès IP avec des listes d'autorisation

Avant de se connecter, ajoutez les adresses IP de tous les clients à la liste d'autorisation du cluster dans la console ; cela s'applique à la fois à l'accès VPC et à l'accès Internet. Si l'adresse IP d'un client figure sur la liste d'autorisation mais que la connexion échoue toujours, vérifiez que l'adresse IP est correcte.

Limitez la liste d'autorisation à des blocs CIDR spécifiques de votre réseau de production. Une ouverture trop large de l'accès augmente le risque de connexions non autorisées et de fuites de données potentielles. La définition de la liste d'autorisation sur 0.0.0.0/0 (accès illimité) n'est pas autorisée.

Exporter les journaux d'accès

Exécutez la commande suivante pour exporter les journaux d'accès :

SELECT * FROM system.query_log INTO OUTFILE 'access.log'

Consultez régulièrement les journaux d'accès pour détecter des modèles de requêtes inhabituels ou des tentatives d'accès non autorisées.