Обязательность секретов DataLens On-premises
Классификация секретов по обязательности:
- 🔴 Обязательные секреты (RSA-ключи аутентификации)
- 🟡 Условно обязательные секреты
- 🟢 Автогенерируемые секреты
- ⚪ Опциональные секреты
🔴 Обязательные секреты (RSA-ключи аутентификации)
Эти секреты обязательны при включенной аутентификации (features.auth.enabled: true — включена по умолчанию).
| Секрет | Автогенерация | Формат | Описание |
|---|---|---|---|
AUTH_TOKEN_PRIVATE_KEY |
✅ При первом развертывании | RSA 4096-bit PEM | Приватный ключ для подписи JWT-токенов аутентификации |
AUTH_TOKEN_PUBLIC_KEY |
✅ При первом развертывании | RSA 4096-bit PEM | Публичный ключ для верификации JWT-токенов |
Примечание
При использовании ./init.sh эти ключи генерируются автоматически. Для повторной генерации используйте флаг --auth-rsa-gen.
🟡 Условно обязательные секреты
Секреты для Temporal (импорт или экспорт воркбуков)
Эти секреты обязательны при включении одной из функций:
features.meta_manager.enabled: truefeatures.export.enabled: truefeatures.usage_tracking.enabled: true
| Секрет | Автогенерация | Формат | Описание |
|---|---|---|---|
TEMPORAL_AUTH_PRIVATE_KEY |
✅ При первом развертывании | RSA 4096-bit PEM | Приватный ключ для аутентификации в Temporal |
TEMPORAL_AUTH_PUBLIC_KEY |
✅ При первом развертывании | RSA 4096-bit PEM | Публичный ключ для аутентификации в Temporal |
Примечание
Для повторной генерации используйте флаг --temporal-rsa-gen.
Секрет для приватного реестра docker-образов
| Секрет | Автогенерация | Формат | Когда обязателен |
|---|---|---|---|
DOCKER_CONFIG_JSON |
❌ | JSON (docker config) | При registry.private: true и если не указан registry.docker_config.secret.ref |
🟢 Автогенерируемые секреты
Эти секреты автоматически генерируются при первом развертывании, если не указаны явно. Значения сохраняются в секретах Kubernetes и переиспользуются при последующих развертываниях.
Секреты аутентификации и безопасности
| Секрет | Длина | Формат | Описание |
|---|---|---|---|
AUTH_ADMIN_PASSWORD |
32 символа | alphanumeric | Пароль администратора системы (пользователь admin) |
AUTH_CALLBACK_COOKIE_SECRET |
32 символа | alphanumeric | Ключ шифрования Cookie для callback-ов аутентификации |
CSRF_SECRET |
16 символов | alphanumeric | Ключ генерации CSRF-токенов для защиты от CSRF-атак |
Мастер-токены межсервисного взаимодействия
| Секрет | Длина | Формат | Описание |
|---|---|---|---|
AUTH_MASTER_TOKEN |
32 символа | alphanumeric | Токен авторизации запросов к сервису аутентификации |
US_MASTER_TOKEN |
32 символа | alphanumeric | Токен авторизации запросов к сервису United Storage |
FILE_UPLOADER_MASTER_TOKEN |
32 символа | alphanumeric | Токен авторизации запросов к сервису загрузки файлов |
Ключи шифрования
| Секрет | Длина | Формат | Описание |
|---|---|---|---|
CONTROL_API_CRYPTO_KEY |
32 символа | base64(alphanumeric) | Ключ шифрования конфиденциальных данных подключений (пароли, токены) |
EXPORT_DATA_VERIFICATION_KEY |
32 символа | alphanumeric | Ключ верификации целостности данных при импорте и экспорте воркбуков |
Пароли PostgreSQL
| Секрет | Длина | Описание |
|---|---|---|
POSTGRES_PASSWORD_ROOT |
32 символа | Пароль суперпользователя PostgreSQL |
POSTGRES_PASSWORD_US |
32 символа | Пароль для БД сервиса United Storage (метаинформация) |
POSTGRES_PASSWORD_COMPENG |
32 символа | Пароль для БД движка вычислений |
POSTGRES_PASSWORD_AUTH |
32 символа | Пароль для БД сервиса аутентификации |
POSTGRES_PASSWORD_TEMPORAL |
32 символа | Пароль для БД Temporal |
POSTGRES_PASSWORD_META_MANAGER |
32 символа | Пароль для БД сервиса Meta Manager |
POSTGRES_PASSWORD_DEMO |
32 символа | Пароль для БД демо-данных |
Пароли инфраструктурных компонентов
| Секрет | Длина | Когда используется | Описание |
|---|---|---|---|
CLICKHOUSE_PASSWORD |
по умолчанию 32 символа | При features.files.enabled или features.usage_tracking.enabled |
Пароль пользователя ClickHouse® |
REDIS_PASSWORD |
по умолчанию 64 символа | При features.files.enabled, features.cache.enabled или features.background_exports.enabled |
Пароль для Redis |
S3_ACCESS_KEY_ID |
строго 32 символа | При features.files.enabled или features.background_exports.enabled |
Access Key ID для S3 (MinIO) |
S3_SECRET_ACCESS_KEY |
строго 64 символа | При features.files.enabled или features.background_exports.enabled |
Secret Access Key для S3 (MinIO) |
⚪ Опциональные секреты
| Секрет | Формат | Описание |
|---|---|---|
AUTH_PROVIDERS_CONFIG |
JSON array | Конфигурация внешних провайдеров аутентификации (LDAP, OIDC). По умолчанию — пустой массив [] |
secrets.ref |
string | Ссылка на существующий Kubernetes секрет для использования вместо создания нового |
ClickHouse® является зарегистрированным товарным знаком ClickHouse, Inc.
Предыдущая
Следующая