ClickHouse et stockage objet dans GitGuardian Self-Hosted
Publié le 29 juillet 2026
À partir de la version Self-Hosted 2026.8, GitGuardian intègre ClickHouse, une base de données open source orientée colonnes, comme nouveau composant du déploiement Self-Hosted. ClickHouse alimente les fonctionnalités qui nécessitent une analytique rapide sur de grands volumes de données, à commencer par l'analytique des occurrences de secrets sur les machines et endpoints, puis progressivement d'autres ensembles de données dans le dashboard. À partir de la version 2027.1.0, ClickHouse et son backend de stockage objet deviennent obligatoires pour tous les déploiements Self-Hosted.
PostgreSQL reste le datastore principal pour le reste de l'application. ClickHouse n'est utilisé que pour les fonctionnalités spécifiques qui en ont besoin.
Pourquoi ClickHouse
Le scan des endpoints vous fournit une évaluation solide du niveau des vulnérabilités sous-jacentes sur les machines que vous possédez, et il génère une énorme quantité de données. Pour synthétiser ces données et présenter une vue d'ensemble pertinente des résultats, GitGuardian a besoin d'une base de données orientée colonnes.
Les futures fonctionnalités de la suite GitGuardian nécessiteront également soit ClickHouse, soit un stockage objet, comme l'analytique intégrée à l'application, qui repose actuellement sur des exécutions quotidiennes sur des tables PostgreSQL dédiées.
Ce qui change
- Un nouveau composant intra-cluster : ClickHouse s'exécute comme une charge de travail stateful dédiée à l'intérieur de votre cluster Kubernetes, déployée par défaut sur un seul nœud. Contrairement à PostgreSQL ou Redis, il n'existe pas d'option « bring your own external ClickHouse » pour le moment.
- Le stockage objet est obligatoire : ClickHouse s'appuie sur un stockage objet externe pour un stockage de données durable. Les stockages compatibles S3 (AWS S3, MinIO, passerelles S3 on-prem...), Azure Blob Storage et Google Cloud Storage sont pris en charge.
- Deux volumes persistants locaux : ClickHouse nécessite également deux volumes persistants adossés à des SSD, l'un pour les métadonnées et l'autre pour un cache filesystem devant le stockage objet. Le stockage de classe HDD et les systèmes de fichiers réseau (NFS, EFS, Azure Files) ne sont pas pris en charge.
- Sauvegardes automatisées : un sidecar de sauvegarde s'exécute aux côtés de ClickHouse et effectue des sauvegardes complètes et incrémentales planifiées vers votre stockage objet. Il n'y a pas de cron job séparé à configurer.
Qui est concerné
Tous les clients Self-Hosted. ClickHouse alimente d'abord l'analytique des résultats des endpoints, et davantage de fonctionnalités s'y appuieront au fil du temps. À partir de la version 2027.1.0, ClickHouse devient un composant obligatoire de tout déploiement Self-Hosted.
Comment se préparer
- Provisionnez un bucket compatible S3 : confirmez que votre organisation peut fournir un stockage objet accessible depuis votre cluster. Les environnements air-gapped ou entièrement on-prem peuvent utiliser MinIO ou une passerelle S3 on-prem.
- Planifiez l'authentification au bucket : l'identité de charge de travail (IRSA sur AWS, Microsoft Entra Workload ID sur Azure) est privilégiée ; les identifiants statiques sont transmis via un secret Kubernetes, jamais en ligne dans les valeurs Helm.
- Vérifiez votre StorageClass : assurez-vous qu'une StorageClass adossée à des SSD ou NVMe (par exemple
gp3sur AWS,Premium_LRSsur Azure,pd-ssdsur GCP) est disponible pour les volumes de métadonnées et de cache. - Planifiez la capacité des nœuds : à titre indicatif, prévoyez 4 cœurs et 16 Gio de RAM pour environ 100 endpoints actifs, jusqu'à 8+ cœurs et 32 Gio+ pour environ 10 000. Planifiez ClickHouse sur un nœud dédié (non partagé avec d'autres charges de travail), stable et on-demand, plutôt que sur des instances spot ou préemptibles.
- Choisissez une destination de sauvegarde : les sauvegardes sont écrites dans le stockage objet que vous configurez. Nous recommandons un bucket distinct de celui des données de ClickHouse, bien qu'un préfixe de chemin séparé dans le même bucket fonctionne également.
Calendrier
- 2026.8 : ClickHouse est livré avec la version Self-Hosted, requis pour les fonctionnalités qui s'y appuient (à commencer par l'analytique des résultats des endpoints). La documentation complète de déploiement, de dimensionnement et de sauvegarde sera publiée dans la documentation Self-Hosted en même temps que la version.
- 2027.1.0 : ClickHouse et son backend de stockage objet deviennent obligatoires pour tous les déploiements Self-Hosted.
Questions
Contactez votre Customer Success Manager ou envoyez-nous un e-mail à support@gitguardian.com.