ON CLUSTER 절을 사용하면 클러스터 전체에 사용자를 생성할 수 있습니다. 자세한 내용은 분산 DDL을 참조하십시오.
식별
IDENTIFIED WITH no_passwordIDENTIFIED WITH plaintext_password BY 'qwerty'IDENTIFIED WITH sha256_password BY 'qwerty'orIDENTIFIED BY 'password'IDENTIFIED WITH sha256_hash BY 'hash'orIDENTIFIED WITH sha256_hash BY 'hash' SALT 'salt'IDENTIFIED WITH double_sha1_password BY 'qwerty'IDENTIFIED WITH double_sha1_hash BY 'hash'IDENTIFIED WITH bcrypt_password BY 'qwerty'IDENTIFIED WITH bcrypt_hash BY 'hash'IDENTIFIED WITH ldap SERVER 'server_name'IDENTIFIED WITH kerberosorIDENTIFIED WITH kerberos REALM 'realm'IDENTIFIED WITH ssl_certificate CN 'mysite.com:user'IDENTIFIED WITH ssh_key BY KEY 'public_key' TYPE 'ssh-rsa', KEY 'another_public_key' TYPE 'ssh-ed25519'IDENTIFIED WITH http SERVER 'http_server'orIDENTIFIED WITH http SERVER 'http_server' SCHEME 'basic'IDENTIFIED BY 'qwerty'
ClickHouse Cloud에서는 기본적으로 비밀번호가 다음 복잡성 요구 사항을 충족해야 합니다.
- 최소 12자 이상이어야 합니다
- 숫자를 최소 1개 포함해야 합니다
- 대문자를 최소 1개 포함해야 합니다
- 소문자를 최소 1개 포함해야 합니다
- 특수 문자를 최소 1개 포함해야 합니다
예시
-
다음 사용자 이름은
name1이며 비밀번호가 필요하지 않습니다. 당연히 보안상 그다지 안전하지 않습니다: -
plaintext 비밀번호를 지정하려면 다음과 같이 합니다:
-
가장 일반적인 방법은 SHA-256으로 해시된 비밀번호를 사용하는 것입니다.
IDENTIFIED WITH sha256_password를 지정하면 ClickHouse가 비밀번호를 대신 해시합니다. 예시는 다음과 같습니다:이제name3사용자는my_password로 로그인할 수 있지만, 비밀번호는 위의 해시값으로 저장됩니다. 다음 SQL 파일이/var/lib/clickhouse/access에 생성되며 서버 시작 시 실행됩니다:
-
double_sha1_password는 일반적으로 필요하지 않지만, 이를 요구하는 클라이언트(MySQL interface 등)와 함께 작업할 때 유용합니다:ClickHouse는 다음 쿼리를 생성하고 실행합니다: -
bcrypt_password는 비밀번호 저장에 가장 안전한 옵션입니다. 이 방식은 bcrypt 알고리즘을 사용하며, 비밀번호 해시가 유출되더라도 무차별 대입 공격에 강합니다.이 방법에서는 비밀번호 길이가 72자로 제한됩니다. 해시 계산과 비밀번호 검증에 필요한 연산량과 시간을 정의하는 bcrypt work factor 매개변수는 서버 구성에서 수정할 수 있습니다:work factor는 4에서 31 사이여야 하며, 기본값은 12입니다.
-
비밀번호 타입은 생략할 수도 있습니다:
이 경우 ClickHouse는 서버 구성에 지정된 기본 비밀번호 타입을 사용합니다:사용 가능한 비밀번호 타입은 다음과 같습니다:
plaintext_password,sha256_password,double_sha1_password. -
여러 인증 방식을 지정할 수 있습니다:
- 이전 버전의 ClickHouse는 여러 인증 방식 구문을 지원하지 않을 수 있습니다. 따라서 ClickHouse 서버에 이러한 사용자가 있는 상태에서 이를 지원하지 않는 버전으로 다운그레이드하면, 해당 사용자를 사용할 수 없게 되고 일부 사용자 관련 작업도 정상적으로 동작하지 않게 됩니다. 문제 없이 다운그레이드하려면, 다운그레이드 전에 모든 사용자가 하나의 인증 방식만 사용하도록 설정해야 합니다. 또는 적절한 절차 없이 서버를 다운그레이드했다면, 문제가 있는 사용자는 삭제해야 합니다.
- 보안상의 이유로
no_password는 다른 인증 방식과 함께 사용할 수 없습니다. 따라서no_password는 쿼리에서 유일한 인증 방식일 때만 지정할 수 있습니다.
사용자 호스트
HOST 쿼리 섹션에서 다음과 같은 방식으로 지정할 수 있습니다.
HOST IP 'ip_address_or_subnetwork'— 사용자는 지정된 IP 주소 또는 서브넷에서만 ClickHouse 서버에 연결할 수 있습니다. 예시:HOST IP '192.168.0.0/16',HOST IP '2001:DB8::/32'. 프로덕션 환경에서는host및host_regexp를 사용하면 추가 지연 시간이 발생할 수 있으므로HOST IP요소(IP 주소 및 해당 마스크)만 지정하십시오.HOST ANY— 사용자는 어디서나 연결할 수 있습니다. 기본 옵션입니다.HOST LOCAL— 사용자는 로컬에서만 연결할 수 있습니다.HOST NAME 'fqdn'— 사용자 호스트를 FQDN으로 지정할 수 있습니다. 예를 들어HOST NAME 'mysite.com'입니다.HOST REGEXP 'regexp'— 사용자 호스트를 지정할 때 pcre 정규식을 사용할 수 있습니다. 예를 들어HOST REGEXP '.*\.mysite\.com'입니다.HOST LIKE 'template'— LIKE 연산자를 사용해 사용자 호스트를 필터링할 수 있습니다. 예를 들어HOST LIKE '%'는HOST ANY와 같고,HOST LIKE '%.mysite.com'는mysite.com도메인의 모든 호스트를 필터링합니다.
@ 구문을 사용하는 것입니다. 예시는 다음과 같습니다.
CREATE USER mira@'127.0.0.1'—HOST IP구문과 동일합니다.CREATE USER mira@'localhost'—HOST LOCAL구문과 동일합니다.CREATE USER mira@'192.168.%.%'—HOST LIKE구문과 동일합니다.
VALID UNTIL 절
YYYY-MM-DD [hh:mm:ss] [timezone] 포맷을 사용하는 것이 권장되며, 여기서 [timezone]은 +09:00과 같은 숫자 오프셋이거나 UTC, GMT, Z, MSK, MSD 중 하나여야 합니다. Asia/Tokyo와 같은 이름 기반 IANA 시간대는 인식되지 않습니다(아래 참고). 이 매개변수의 기본값은 'infinity'입니다.
VALID UNTIL 절은 인증 방식을 함께 지정할 때만 사용할 수 있으며, 쿼리에서 인증 방식을 전혀 지정하지 않은 경우는 예외입니다. 이 경우 VALID UNTIL 절은 기존의 모든 인증 방식에 적용됩니다.
예시:
CREATE USER name1 VALID UNTIL '2025-01-01'CREATE USER name1 VALID UNTIL '2025-01-01 12:00:00 UTC'CREATE USER name1 VALID UNTIL '2025-01-01 12:00:00 +09:00'CREATE USER name1 VALID UNTIL 'infinity'CREATE USER name1 IDENTIFIED WITH plaintext_password BY 'no_expiration', bcrypt_password BY 'expiration_set' VALID UNTIL '2025-01-01'
날짜/시간 문자열은
parseDateTimeBestEffort로 파싱되며, 이 함수는 시간대 토큰 UTC, GMT, Z, MSK, MSD와 +09:00 또는 -05:00 같은 숫자 오프셋만 인식합니다. Asia/Tokyo 또는 Europe/London과 같은 이름 기반 IANA 시간대는 지원되지 않으며, 일광 절약 시간제를 적용하는 지역에서는 고정 오프셋이 IANA 시간대와 동일하지 않으므로 인코딩하려는 특정 날짜에 맞는 올바른 오프셋을 직접 계산해야 합니다.GRANTEES 절
GRANTEES 절의 옵션은 다음과 같습니다.
user— 이 사용자가 권한을 부여할 수 있는 사용자를 지정합니다.role— 이 사용자가 권한을 부여할 수 있는 역할을 지정합니다.ANY— 이 사용자는 누구에게나 권한을 부여할 수 있습니다. 기본값입니다.NONE— 이 사용자는 누구에게도 권한을 부여할 수 없습니다.
EXCEPT 표현식을 사용하면 특정 사용자나 역할을 제외할 수 있습니다. 예를 들어 CREATE USER user1 GRANTEES ANY EXCEPT user2는 user1에 GRANT OPTION과 함께 일부 권한이 부여된 경우, user2를 제외한 누구에게나 해당 권한을 부여할 수 있음을 의미합니다.
예시
qwerty로 보호된 사용자 계정 mira를 생성합니다:
mira는 ClickHouse 서버가 실행 중인 호스트에서 클라이언트 앱을 실행해야 합니다.
사용자 계정 john을 생성하고 역할을 할당합니다:
john을 생성하고, 역할을 할당한 다음 그중 일부를 기본 역할로 설정합니다:
john을 생성하고, jack 계정 사용자에게 자신의 권한을 부여할 수 있도록 합니다:
john을 생성하세요: