> ## Documentation Index
> Fetch the complete documentation index at: https://private-7c7dfe99-fix-nav-issues.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# BYOC 权限

> 在自有云基础设施上部署 ClickHouse

<div id="aws-iam-roles">
  ## AWS IAM 角色
</div>

<div id="bootstrap-iam-role">
  ### 引导 IAM 角色
</div>

引导 IAM 角色需要具备以下权限：

* **EC2 和 VPC 操作**：用于设置 VPC 和 EKS 集群。
* **S3 操作 (例如 `s3:CreateBucket`) **：用于为 ClickHouse BYOC Storage 创建 bucket。
* **IAM 操作 (例如 `iam:CreatePolicy`) **：供控制器创建其他角色所需 (详见下一节) 。
* **EKS 操作**：仅限名称以前缀 `clickhouse-cloud` 开头的资源。

<div id="additional-iam-roles-created-by-the-controller">
  ### 控制器创建的其他 IAM 角色
</div>

除了通过 CloudFormation 创建的 `ClickHouseManagementRole` 之外，控制器还会创建其他几个角色。

这些角色由运行在客户 EKS 集群中的应用来承担：

* **状态导出器角色**
  * 向 ClickHouse Cloud 报告服务健康信息的 ClickHouse 组件。
  * 需要具备向 ClickHouse Cloud 拥有的 SQS 队列写入的权限。
* **负载均衡控制器**
  * 标准的 AWS 负载均衡控制器。
  * 用于管理 ClickHouse 服务卷的 EBS CSI 控制器。
* **External-DNS**
  * 将 DNS 配置同步到 Route 53。
* **Cert-Manager**
  * 为 BYOC 服务域预配 TLS 证书。
* **集群自动扩缩器**
  * 根据需要调整节点组规模。

**K8s-control-plane** 和 **k8s-worker** 角色由 AWS EKS 服务承担。

最后，**`data-plane-mgmt`** 允许 ClickHouse Cloud 控制平面组件协调所需的自定义资源，例如 `ClickHouseCluster` 以及 Istio Virtual Service/Gateway。
