> ## Documentation Index
> Fetch the complete documentation index at: https://clickhouse.com/docs/llms.txt
> Use this file to discover all available pages before exploring further.

# إعداد الشبكات الخاصة لـ BYOC على AWS

> إعداد ربط VPC النظيري أو PrivateLink لـ BYOC على AWS

export const Image = ({img, alt, size = "lg"}) => {
  const normalizedSize = ["sm", "md", "lg"].includes(size) ? size : "lg";
  return <div className={`ch-image-${normalizedSize}`}>
      <Frame>
        <img src={img} alt={alt} />
      </Frame>
    </div>;
};

يدعم ClickHouse BYOC على AWS خيارين للاتصال الخاص، هما ربط VPC النظيري وAWS PrivateLink.

<div id="common-prerequisites">
  ## المتطلبات الأساسية
</div>

الخطوات المشتركة اللازمة لكلٍّ من ربط VPC النظيري وPrivateLink.

<div id="step-enable-private-load-balancer-for-clickhouse-byoc">
  ### فعِّل موازن التحميل الخاص لـ ClickHouse BYOC
</div>

تواصل مع ClickHouse Support لتمكين موازن التحميل الخاص.

<div id="aws-vpc-peering">
  ## إعداد ربط VPC النظيري
</div>

لإنشاء ربط VPC النظيري أو حذفه لـ ClickHouse BYOC، اتبع الخطوات التالية:

<Steps>
  <Step title="إنشاء اتصال peering" id="step-1-create-a-peering-connection">
    1. انتقل إلى VPC Dashboard في حساب ClickHouse BYOC.
    2. اختر Peering Connections.
    3. انقر على Create Peering Connection
    4. اضبط VPC Requester على ClickHouse VPC ID.
    5. اضبط VPC Accepter على معرّف VPC المستهدف. (اختر حسابًا آخر إذا كان ذلك ينطبق)
    6. انقر على Create Peering Connection.

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-vpcpeering-1.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=b3d8bb150d61a6ce914c84fd58003dd0" size="lg" alt="BYOC إنشاء peering connection" border width="1600" height="1042" data-path="images/cloud/reference/byoc-vpcpeering-1.webp" />
  </Step>

  <Step title="قبول طلب اتصال peering" id="step-2-accept-the-peering-connection-request">
    انتقل إلى حساب الربط النظيري، ومن الصفحة (VPC -> Peering connections -> Actions -> Accept request) يمكن للعميل الموافقة على طلب ربط VPC النظيري هذا.

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-vpcpeering-2.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=490e2ed5716332aca1378c6443bf4d2f" size="lg" alt="BYOC قبول peering connection" border width="1600" height="81" data-path="images/cloud/reference/byoc-vpcpeering-2.webp" />
  </Step>

  <Step title="إضافة الوجهة إلى جداول التوجيه في ClickHouse VPC" id="step-3-add-destination-to-clickhouse-vpc-route-tables">
    في حساب ClickHouse BYOC،

    1. اختر Route Tables في VPC Dashboard.
    2. ابحث عن ClickHouse VPC ID. ثم حرّر كل جدول توجيه مرتبط بالشبكات الفرعية الخاصة.
    3. انقر على الزر Edit ضمن علامة التبويب Routes.
    4. انقر على Add another route.
    5. أدخل نطاق CIDR الخاص بـ VPC المستهدف في خانة Destination.
    6. اختر “Peering Connection” ومعرّف اتصال peering في خانة Target.

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-vpcpeering-3.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=9cd903156acba8b4ad3eb95aafda2232" size="lg" alt="BYOC إضافة جدول توجيه" border width="1600" height="112" data-path="images/cloud/reference/byoc-vpcpeering-3.webp" />
  </Step>

  <Step title="إضافة الوجهة إلى جداول توجيه VPC المستهدف" id="step-4-add-destination-to-the-target-vpc-route-tables">
    في حساب AWS الخاص بالربط النظيري،

    1. اختر Route Tables في VPC Dashboard.
    2. ابحث عن معرّف VPC المستهدف.
    3. انقر على الزر Edit ضمن علامة التبويب Routes.
    4. انقر على Add another route.
    5. أدخل نطاق CIDR الخاص بـ ClickHouse VPC في خانة Destination.
    6. اختر “Peering Connection” ومعرّف اتصال peering في خانة Target.

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-vpcpeering-4.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=55f00d623f979f467006eac0599b43cf" size="lg" alt="BYOC إضافة جدول توجيه" border width="1600" height="105" data-path="images/cloud/reference/byoc-vpcpeering-4.webp" />
  </Step>

  <Step title="تعديل مجموعة الأمان للسماح بالوصول من VPC المرتبط نظيريًا" id="step-5-edit-security-group-to-allow-peered-vpc-access">
    في حساب ClickHouse BYOC، تحتاج إلى تحديث إعدادات مجموعة الأمان للسماح بحركة المرور القادمة من VPC المرتبط نظيريًا لديك. يُرجى التواصل مع ClickHouse Support لطلب إضافة قواعد واردة تتضمن نطاقات CIDR الخاصة بـ VPC المرتبط نظيريًا لديك.

    ***

    يُفترض الآن أن تصبح خدمة ClickHouse قابلة للوصول من VPC المرتبط نظيريًا.
  </Step>
</Steps>

للوصول إلى ClickHouse بشكل خاص، يتم توفير موازن تحميل خاص ونقطة نهاية لاتصال آمن من VPC المرتبط نظيريًا الخاص بالمستخدم. وتتبع نقطة النهاية الخاصة تنسيق نقطة النهاية العامة مع اللاحقة `-private`. على سبيل المثال:

* **نقطة النهاية العامة**: `h5ju65kv87.mhp0y4dmph.us-west-2.aws.byoc.clickhouse.cloud`
* **نقطة النهاية الخاصة**: `h5ju65kv87-private.mhp0y4dmph.us-west-2.aws.byoc.clickhouse.cloud`

اختياريًا، بعد التحقق من أن ربط VPC النظيري يعمل، يمكنك طلب إزالة موازن التحميل العام لـ ClickHouse BYOC.

<div id="setup-privatelink">
  ## إعداد PrivateLink
</div>

يوفّر AWS PrivateLink اتصالًا آمنًا وخاصًا بخدمات ClickHouse BYOC لديك دون الحاجة إلى ربط VPC النظيري أو internet gateways. وتبقى حركة المرور بالكامل داخل شبكة AWS، ولا تمر عبر الإنترنت العام مطلقًا.

<Steps>
  <Step title="طلب إعداد PrivateLink" id="step-1-request-privatelink-setup">
    تواصل مع [ClickHouse Support](https://clickhouse.com/cloud/bring-your-own-cloud) لطلب إعداد PrivateLink لعملية نشر BYOC الخاصة بك. لا يلزم تقديم أي معلومات محددة في هذه المرحلة—فقط اذكر أنك تريد إعداد اتصال PrivateLink.

    سيقوم ClickHouse Support بتمكين مكونات البنية التحتية المطلوبة، بما في ذلك **موازن التحميل الخاص** و**نقطة نهاية خدمة PrivateLink**.
  </Step>

  <Step title="إنشاء نقطة نهاية في VPC الخاص بك" id="step-2-create-endpoint">
    بعد أن يقوم ClickHouse Support بتمكين PrivateLink من جهته، ستحتاج إلى إنشاء نقطة نهاية VPC في VPC الخاص بتطبيق العميل للاتصال بخدمة ClickHouse PrivateLink.

    1. **الحصول على Service name الخاص بـ نقطة النهاية**:
       * سيوفر لك ClickHouse Support اسم Endpoint Service
       * يمكنك أيضًا العثور عليه في AWS VPC Console ضمن "Endpoint Services" (صفِّ حسب service name أو ابحث عن خدمات ClickHouse)

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-privatelink-1.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=bf711b7d26dae6c4c17ce9af5c0974f7" size="lg" alt="نقطة نهاية خدمة BYOC PrivateLink" border width="1600" height="473" data-path="images/cloud/reference/byoc-privatelink-1.webp" />

    2. **إنشاء نقطة نهاية VPC**:
       * انتقل إلى AWS VPC Console → Endpoints → Create Endpoint
       * اختر "Find service by name" وأدخل اسم Endpoint Service الذي زوّدك به ClickHouse Support
       * اختر VPC الخاص بك وحدد الشبكات الفرعية (يوصى بواحدة لكل availability zone)
       * **مهم**: فعّل "Private DNS names" لـ نقطة النهاية—فهذا مطلوب لكي تعمل حل أسماء DNS بشكل صحيح
       * اختر مجموعة الأمان لـ نقطة النهاية أو أنشئ واحدة
       * انقر على "Create Endpoint"

    <Warning>
      **متطلبات DNS**:

      * فعّل "Private DNS names" عند إنشاء نقطة نهاية VPC
      * تأكد من تفعيل "DNS Hostnames" في VPC الخاص بك (VPC Settings → DNS resolution وDNS hostnames)

      هذه الإعدادات مطلوبة لكي يعمل PrivateLink DNS بشكل صحيح.
    </Warning>

    3. **الموافقة على اتصال نقطة النهاية**:
       * بعد إنشاء نقطة النهاية، ستحتاج إلى الموافقة على طلب الاتصال
       * في VPC Console، انتقل إلى "Endpoint Connections"
       * اعثر على طلب الاتصال من ClickHouse وانقر على "Accept" للموافقة عليه

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-privatelink-2.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=47da57c635012a98eac6d18e6636056b" size="lg" alt="الموافقة على BYOC PrivateLink" border width="1600" height="975" data-path="images/cloud/reference/byoc-privatelink-2.webp" />
  </Step>

  <Step title="إضافة Endpoint ID إلى قائمة السماح الخاصة بالخدمة" id="step-3-add-endpoint-id-allowlist">
    بمجرد إنشاء نقطة نهاية VPC والموافقة على الاتصال، ستحتاج إلى إضافة Endpoint ID إلى قائمة السماح لكل خدمة ClickHouse تريد الوصول إليها عبر PrivateLink.

    1. **الحصول على Endpoint ID الخاص بك**:
       * في AWS VPC Console، انتقل إلى Endpoints
       * حدّد نقطة النهاية التي أنشأتها حديثًا
       * انسخ Endpoint ID (سيكون بالشكل `vpce-xxxxxxxxxxxxxxxxx`)

    2. **التواصل مع ClickHouse Support**:
       * زوّد ClickHouse Support بقيم Endpoint ID
       * حدّد خدمات ClickHouse التي يجب السماح بالوصول إليها من نقطة النهاية هذه
       * سيضيف ClickHouse Support قيمة Endpoint ID إلى قائمة السماح الخاصة بالخدمة
  </Step>

  <Step title="الاتصال بـ ClickHouse عبر PrivateLink" id="step-4-connect-via-privatelink">
    بعد إضافة Endpoint ID إلى قائمة السماح، يمكنك الاتصال بخدمة ClickHouse باستخدام نقطة نهاية PrivateLink.

    يشبه تنسيق نقطة نهاية PrivateLink تنسيق public endpoint، لكنه يتضمن نطاقًا فرعيًا `vpce`. على سبيل المثال:

    * **Public endpoint**: `h5ju65kv87.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com`
    * **PrivateLink endpoint**: `h5ju65kv87.vpce.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com`

    ستقوم حل أسماء DNS داخل VPC الخاص بك تلقائيًا بتوجيه حركة المرور عبر نقطة نهاية PrivateLink عند استخدام تنسيق النطاق الفرعي `vpce`.
  </Step>
</Steps>

<div id="privatelink-access-control">
  ### التحكم في الوصول عبر PrivateLink
</div>

يتم التحكم في الوصول إلى خدمات ClickHouse عبر PrivateLink على مستويين:

1. **سياسة تفويض Istio**: سياسات التفويض على مستوى الخدمة في ClickHouse Cloud
2. **مجموعة الأمان لنقطة نهاية VPC**: تتحكم مجموعة الأمان المرفقة بنقطة نهاية VPC الخاصة بك في الموارد داخل VPC التي يمكنها استخدام نقطة النهاية

<Note>
  تكون ميزة "فرض قواعد الإدخال على حركة مرور PrivateLink" في موازن التحميل الخاص معطّلة، لذلك يقتصر التحكم في الوصول على سياسات تفويض Istio ومجموعة الأمان الخاصة بنقطة نهاية VPC لديك فقط.
</Note>

<div id="privatelink-dns">
  ### DNS لـ PrivateLink
</div>

يعتمد DNS الخاص بـ PrivateLink لنقاط نهاية BYOC (باستخدام التنسيق `*.vpce.{subdomain}`) على ميزة "Private DNS names" المضمّنة في AWS PrivateLink. ولا حاجة إلى سجلات Route53، إذ يتم حل أسماء DNS تلقائيًا عندما:

* تكون "Private DNS names" مفعّلة على نقطة نهاية VPC الخاصة بك
* تكون "DNS Hostnames" مفعّلة في VPC الخاصة بك

يضمن ذلك أن الاتصالات التي تستخدم النطاق الفرعي `vpce` تمر تلقائيًا عبر نقطة نهاية PrivateLink من دون أي تهيئة إضافية لـ DNS.
