عملية التهيئة الأولية
جهّز حساب AWS
تهيئة إعداد BYOC
قالب CloudFormation
وحدة Terraform
إعداد البنية التحتية لـ BYOC
- المنطقة التي تريد استخدامها: يمكنك اختيار أي منطقة من المناطق العامة المتاحة لدينا لـ ClickHouse Cloud.
- نطاق CIDR لـ VPC الخاص بـ BYOC: نستخدم افتراضيًا
10.0.0.0/16كنطاق CIDR لـ VPC الخاص بـ BYOC. إذا كنت تخطط لاستخدام إقران VPC مع حساب آخر، فتأكد من عدم تداخل نطاقات CIDR. خصص نطاق CIDR مناسبًا لـ BYOC، وبحد أدنى/22لاستيعاب workloads اللازمة. - مناطق التوافر لـ VPC الخاص بـ BYOC: إذا كنت تخطط لاستخدام إقران VPC، فإن توحيد مناطق التوافر بين الحساب المصدر وحساب BYOC يمكن أن يساعد في تقليل تكاليف حركة المرور العابرة لمناطق التوافر. في AWS، قد تشير لاحقات مناطق التوافر (
a, b, c) إلى معرّفات فعلية مختلفة للمناطق عبر الحسابات. راجع دليل AWS لمزيد من التفاصيل.
VPC بإدارة العميل
- خصّص ما لا يقل عن 3 شبكات فرعية خاصة عبر 3 مناطق توافر مختلفة ليستخدمها ClickHouse Cloud.
- تأكد من أن كل شبكة فرعية تحتوي على نطاق CIDR بحد أدنى
/23(على سبيل المثال، 10.0.0.0/23) لتوفير عدد كافٍ من عناوين IP لنشر ClickHouse. - أضف الوسم
kubernetes.io/role/internal-elb=1إلى كل شبكة فرعية لتمكين تهيئة موازن التحميل بشكل صحيح.


- هيئ نقطة نهاية Gateway لـ S3 إذا لم تكن شبكة VPC لديك تحتوي بالفعل على نقطة نهاية Gateway لـ S3 مهيأة، فستحتاج إلى إنشاء واحدة لتمكين اتصال آمن وخاص بين شبكة VPC لديك وAmazon S3. تتيح نقطة النهاية هذه لخدمات ClickHouse لديك الوصول إلى S3 دون المرور عبر الإنترنت العام. يُرجى الرجوع إلى لقطة الشاشة أدناه للاطلاع على تهيئة نموذجية.

تواصل مع ClickHouse Support أنشئ تذكرة دعم تتضمن المعلومات التالية:
- معرّف AWS account الخاص بك
- منطقة AWS التي تريد نشر الخدمة فيها
- معرّف VPC الخاص بك
- معرّفات الشبكات الفرعية الخاصة التي خصصتها لـ ClickHouse
- مناطق التوافر التي تقع فيها هذه الشبكات الفرعية
اختياري: إعداد إقران VPC
1
تمكين موازن التحميل الخاص لـ ClickHouse BYOC
تواصل مع ClickHouse Support لتمكين Private Load Balancer.
2
إنشاء peering connection
- انتقل إلى VPC Dashboard في حساب ClickHouse BYOC.
- اختر Peering Connections.
- انقر على Create Peering Connection
- عيّن VPC Requester إلى ClickHouse VPC ID.
- عيّن VPC Accepter إلى VPC ID الهدف. (اختر حسابًا آخر إذا كان ذلك منطبقًا)
- انقر على Create Peering Connection.

3
قبول طلب peering connection
انتقل إلى حساب peering، وفي صفحة (VPC -> Peering connections -> Actions -> Accept request) يمكن للعميل الموافقة على طلب إقران VPC هذا.


4
إضافة destination إلى route tables الخاصة بـ ClickHouse VPC
في حساب ClickHouse BYOC،

- اختر Route Tables في VPC Dashboard.
- ابحث عن ClickHouse VPC ID. عدّل كل route table مرتبطة بـ private subnets.
- انقر على زر Edit ضمن تبويب Routes.
- انقر على Add another route.
- أدخل نطاق CIDR الخاص بـ VPC الهدف في خانة Destination.
- اختر “Peering Connection” ومعرّف peering connection في خانة Target.

5
إضافة destination إلى route tables الخاصة بـ VPC الهدف
في حساب AWS الخاص بـ peering،

- اختر Route Tables في VPC Dashboard.
- ابحث عن VPC ID الهدف.
- انقر على زر Edit ضمن تبويب Routes.
- انقر على Add another route.
- أدخل نطاق CIDR الخاص بـ ClickHouse VPC في خانة Destination.
- اختر “Peering Connection” ومعرّف peering connection في خانة Target.

6
عدّل مجموعة الأمان للسماح بالوصول من VPC المقترنة
في حساب ClickHouse BYOC، تحتاج إلى تحديث إعدادات Security Group للسماح بحركة المرور من VPC المقترنة لديك. يُرجى التواصل مع ClickHouse Support لطلب إضافة Inbound rules تتضمن نطاقات CIDR الخاصة بـ VPC المقترنة لديك.
يجب أن تكون خدمة ClickHouse الآن قابلة للوصول من VPC المقترنة.للوصول إلى ClickHouse بشكل خاص، يتم توفير موازن تحميل خاص ونقطة endpoint خاصة لتأمين الاتصال من VPC المقترنة الخاصة بالمستخدم. وتتبع نقطة endpoint الخاصة تنسيق نقطة endpoint العامة مع اللاحقة
يجب أن تكون خدمة ClickHouse الآن قابلة للوصول من VPC المقترنة.للوصول إلى ClickHouse بشكل خاص، يتم توفير موازن تحميل خاص ونقطة endpoint خاصة لتأمين الاتصال من VPC المقترنة الخاصة بالمستخدم. وتتبع نقطة endpoint الخاصة تنسيق نقطة endpoint العامة مع اللاحقة
-private. على سبيل المثال:- نقطة endpoint العامة:
h5ju65kv87.mhp0y4dmph.us-west-2.aws.byoc.clickhouse.cloud - نقطة endpoint الخاصة:
h5ju65kv87-private.mhp0y4dmph.us-west-2.aws.byoc.clickhouse.cloud
عملية الترقية
لا تنطبق نوافذ الصيانة على إصلاحات الأمان والثغرات الأمنية. إذ تُدار هذه الحالات كترقيات خارج الدورة، مع التواصل في الوقت المناسب للتنسيق على موعد مناسب وتقليل الأثر التشغيلي إلى أدنى حد.
أدوار IAM الخاصة بـ CloudFormation
دور IAM التمهيدي
- عمليات EC2 وVPC: مطلوبة لإعداد VPC وعناقيد EKS.
- عمليات S3 (مثل
s3:CreateBucket): مطلوبة لإنشاء حاويات لتخزين ClickHouse BYOC. - أذونات
route53:*: مطلوبة لكي يتمكن DNS الخارجي من تهيئة السجلات في Route 53. - عمليات IAM (مثل
iam:CreatePolicy): مطلوبة لكي تتمكن وحدات التحكم من إنشاء أدوار إضافية (راجع القسم التالي لمزيد من التفاصيل). - عمليات EKS: تقتصر على الموارد التي تبدأ أسماؤها بالبادئة
clickhouse-cloud.
أدوار IAM إضافية تُنشئها وحدة التحكم
ClickHouseManagementRole الذي أُنشئ عبر CloudFormation، ستُنشئ وحدة التحكم عدة أدوار إضافية.
تتولاها التطبيقات التي تعمل داخل عنقود EKS الخاص بالعميل:
- مُصدِّر الحالة Role
- مكوّن في ClickHouse يبلّغ معلومات الحالة الصحية للخدمة إلى ClickHouse Cloud.
- يتطلب إذنًا بالكتابة إلى قائمة انتظار SQS مملوكة لـ ClickHouse Cloud.
- Load-Balancer Controller
- وحدة تحكم AWS موازن التحميل قياسية.
- EBS CSI Controller لإدارة وحدات التخزين لخدمات ClickHouse.
- External-DNS
- ينشر إعدادات DNS إلى Route 53.
- Cert-Manager
- يوفّر شهادات TLS لنطاقات خدمة BYOC.
- Cluster Autoscaler
- يضبط حجم مجموعة العُقد حسب الحاجة.
K8s-control-plane و**k8s-worker** مخصّصان لأن تتولاهما خدمات AWS EKS.
وأخيرًا، يتيح data-plane-mgmt لمكوّن من ClickHouse Cloud Control Plane مواءمة الموارد المخصّصة اللازمة، مثل ClickHouseCluster وIstio Virtual Service/Gateway.
حدود الشبكة
- الوارد: حركة المرور الداخلة إلى شبكة VPC الخاصة بالعميل في BYOC.
- الصادر: حركة المرور التي تنشأ من شبكة VPC الخاصة بالعميل في BYOC وتُرسل إلى وجهة خارجية.
- عام: نقطة نهاية شبكة يمكن الوصول إليها عبر الإنترنت العام.
- خاص: نقطة نهاية شبكة لا يمكن الوصول إليها إلا عبر اتصالات خاصة، مثل إقران VPC أو VPC Private Link أو Tailscale.