Skip to main content
Это руководство предназначено для пользователей с ролью Admin в ClickHouse Cloud. Клиенты ClickHouse Cloud могут выбирать из предопределённых системных ролей или создавать пользовательские роли и назначать их пользователям. Дополнительные сведения о системных ролях и связанных с ними разрешениях см. в разделе Роли и разрешения в консоли. В этом руководстве описано управление пользовательскими ролями.

Создание пользовательских ролей

Пользовательские роли могут включать комбинацию разрешений на уровне организации, сервиса и базы данных. Разрешения можно применять ко всем сервисам и базам данных или только к их части.
1

Откройте настройки организации и выберите Users and roles

На странице сервисов выберите имя своей организации. Во всплывающем меню выберите пункт Users and roles.
2

Выберите вкладку Roles

Выберите вкладку Roles в верхней части экрана по центру.
3

Выберите Create new role в правом верхнем углу

Нажмите кнопку Create new role в правом верхнем углу экрана.
4

Назовите роль

Введите понятное имя роли. Это имя будет отображаться при назначении ролей пользователям и ключам API.
5

Нажмите Allow и выберите область действия разрешений

Нажмите кнопку Allow и выберите разрешения уровня Organization, Service и/или Database. Описание всех разрешений см. в разделе Роли и разрешения в консоли.
Убедитесь, что у пользователей, которые будут входить в консоль, есть как минимум разрешение Organization > Access organization.
Доступ к вкладке Data SourcesДля доступа к вкладке Data Sources роль в настоящее время должна иметь разрешение Manage selected services.
6

Проверьте новую роль

Перед завершением проверьте разрешения, назначенные новой роли. Когда всё будет готово, нажмите Create role.

Управление ролями базы данных (бета)

Помимо разрешений консоли, пользовательские роли могут включать разрешения на доступ к данным, определяющие доступ к базам данных выбранных сервисов. Это позволяет управлять доступом к консоли и базам данных в одном месте, не поддерживая отдельные роли в каждой базе данных.
Эта возможность находится на стадии бета-тестирования и доступна для сервисов с ClickHouse версии 26.4 и выше.
Когда вы добавляете разрешения на доступ к данным в пользовательскую роль, ClickHouse Cloud создает соответствующую роль в каждом выбранном сервисе с префиксом cloud:. Например, пользовательская роль с именем readonly отображается в базе данных как cloud:readonly. Участники пользовательской роли получают эти разрешения базы данных при подключении к сервису через беспарольную аутентификацию в SQL Console.
Роли, вручную назначенные в базе данных с использованием соглашения об именовании sql-console-role:<email>, имеют приоритет над ролями, назначенными через консоль.
1

Добавьте разрешения на доступ к данным в роль

Создайте пользовательскую роль или отредактируйте существующую. В диалоговом окне роли нажмите кнопку Allow permissions и выберите Data.
2

Выберите сервис

Выберите сервис, к которому применяются разрешения. Чтобы применить разрешения к нескольким сервисам, добавьте другие сервисы.
3

Выберите уровень доступа

Выберите уровень доступа Read-only, Admin или Custom. При выборе Custom задайте конкретные разрешения на доступ к данным с помощью команд ClickHouse GRANT.
4

Создайте роль

Нажмите Create role. Роли базы данных будут созданы в выбранных сервисах.

Проверка ролей базы данных

Роли, управляемые через консоль, создаются в базе данных с префиксом cloud: и типом хранения cloud. Чтобы получить их список, выполните запрос к таблице system.roles в сервисе:

Обновление пользовательских ролей

Пользовательские роли можно изменять после создания. Пользователи потеряют все разрешения, удалённые из роли, и получат все добавленные разрешения.
Разрешения пользователей суммируются. Если у пользователя есть разрешение на выполнение операции в рамках нескольких ролей, он может не сразу потерять доступ, если разрешение удалено только из одной роли.
  1. Откройте настройки организации и выберите Users and roles
  2. Выберите вкладку Roles
  3. Нажмите на значок с тремя точками рядом с ролью, которую нужно изменить
  4. Выберите Edit
  5. Измените разрешения
  6. Выберите Edit role

Удаление пользовательских ролей

Пользовательские роли можно удалить в любое время.
В организации должен быть как минимум один пользователь с административными разрешениями. Если при удалении роли административные разрешения будут отозваны у последнего такого пользователя, удалить эту роль не получится. Чтобы решить эту проблему, перед удалением пользовательской роли назначьте как минимум одному пользователю системную роль Admin.
  1. Откройте настройки организации и выберите Users and roles
  2. Выберите вкладку Roles
  3. Нажмите на три точки рядом с ролью, которую хотите удалить
  4. Проверьте, какие пользователи и ключи API потеряют доступ после удаления роли. При необходимости измените назначения.
  5. Выберите Delete role, чтобы завершить процесс
Последнее изменение 14 августа 2026 г.