> ## Documentation Index
> Fetch the complete documentation index at: https://private-7c7dfe99-home-button.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# BYOC の権限

> 自社のクラウドインフラストラクチャにClickHouseをデプロイ

<div id="aws-iam-roles">
  ## AWS IAMロール
</div>

<div id="bootstrap-iam-role">
  ### Bootstrap IAM ロール
</div>

Bootstrap IAM ロールには、次の権限があります。

* **EC2 および VPC の操作**: VPC と EKS クラスターのセットアップに必要です。
* **S3 の操作 (例: `s3:CreateBucket`) **: ClickHouse BYOC ストレージ用のバケットを作成するために必要です。
* **IAM の操作 (例: `iam:CreatePolicy`) **: コントローラーが追加のロールを作成するために必要です (詳細は次のセクションを参照してください) 。
* **EKS の操作**: 名前が `clickhouse-cloud` プレフィックスで始まるリソースに限定されます。

<div id="additional-iam-roles-created-by-the-controller">
  ### コントローラーによって追加で作成される IAM ロール
</div>

CloudFormation で作成される `ClickHouseManagementRole` に加えて、コントローラーはいくつかの追加のロールも作成します。

これらのロールは、お客様の EKS クラスター内で実行されるアプリケーションが引き受けることを想定しています。

* **State Exporter Role**
  * サービスの正常性情報を ClickHouse Cloud に報告する ClickHouse コンポーネントです。
  * ClickHouse Cloud が所有する SQS キューへの書き込み権限が必要です。
* **Load-Balancer Controller**
  * 標準的な AWS ロードバランサーコントローラーです。
  * ClickHouse サービスのボリュームを管理する EBS CSI コントローラーです。
* **External-DNS**
  * DNS 設定を Route 53 に反映します。
* **Cert-Manager**
  * BYOC サービスのドメイン向けに TLS 証明書を発行します。
* **Cluster Autoscaler**
  * 必要に応じてノードグループのサイズを調整します。

**K8s-control-plane** と **k8s-worker** のロールは、AWS EKS サービスが引き受けることを想定しています。

最後に、**`data-plane-mgmt`** は、`ClickHouseCluster` や Istio の Virtual Service/Gateway など、必要なカスタムリソースを ClickHouse Cloud のコントロールプレーンコンポーネントがリコンサイルできるようにします。
