SSL X.509 인증서 인증

SSL X.509 인증서 인증 (SSL X.509 certificate authentication)

SSL 인증서를 이용해 ClickHouse에 접속하는 사용자를 인증하는 방법을 설명해요. 인증서의 Common Name 또는 subjectAltName 필드로 사용자를 식별할 수 있습니다.

출처: 문서

본문

이 페이지는 ClickHouse Cloud에는 적용되지 않아요. 여기서 설명하는 기능은 ClickHouse Cloud 서비스에서는 사용할 수 없습니다.

ClickHouse Cloud Compatibility 가이드를 함께 참고해 주세요.

SSL 'strict' 옵션은 들어오는 연결에 대해 인증서 검증을 필수로 적용합니다. 이 경우 신뢰할 수 있는 인증서를 가진 연결만 수립될 수 있어요. 신뢰할 수 없는 인증서를 가진 연결은 거부됩니다. 따라서 인증서 검증을 통해 들어오는 연결을 유일하게(unique) 인증할 수 있습니다. 연결된 사용자를 식별하는 데는 인증서의 Common Name 또는 subjectAltName extension 필드가 사용됩니다. subjectAltName extension은 서버 설정에서 하나의 와일드카드 '*' 사용을 지원해요. 이를 통해 여러 인증서를 같은 사용자와 연결할 수 있습니다. 또한 인증서의 재발급과 폐기는 ClickHouse 설정에 영향을 주지 않습니다.

SSL 인증서 인증을 활성화하려면 설정 파일 users.xml에 각 ClickHouse 사용자에 대한 Common Name 또는 Subject Alt Name 목록을 지정해야 합니다:

예시

<clickhouse>
    <!- ... -->
    <users>
        <user_name_1>
            <ssl_certificates>
                <common_name>host.domain.com:example_user</common_name>
                <common_name>host.domain.com:example_user_dev</common_name>
                <!-- More names -->
            </ssl_certificates>
            <!-- Other settings -->
        </user_name_1>
        <user_name_2>
            <ssl_certificates>
                <subject_alt_name>DNS:host.domain.com</subject_alt_name>
                <!-- More names -->
            </ssl_certificates>
            <!-- Other settings -->
        </user_name_2>
        <user_name_3>
            <ssl_certificates>
                <!-- Wildcard support -->
                <subject_alt_name>URI:spiffe://foo.com/*/bar</subject_alt_name>
            </ssl_certificates>
        </user_name_3>
    </users>
</clickhouse>

SSL chain of trust가 올바르게 동작하려면 caConfig 파라미터가 제대로 구성되었는지 확인하는 것도 중요합니다.

더 알아보기 (Learn more)