المتطلبات المسبقة
تفعيل موازن التحميل الخاص لـ ClickHouse BYOC
clickhouse-cloud-<spoken-name>-default. ستجد شبكة BYOC الافتراضية (VNet) في مجموعة الموارد هذه في الخطوات التالية.
إعداد اقتران شبكات VNet
تنطبق الخطوات الواردة في المثال على سيناريو بسيط، حيث تقترن إحدى شبكات VNet لديك مباشرةً بشبكة VNet الخاصة بـ BYOC. أما السيناريوهات المتقدمة، مثل بنيات المحور والأطراف أو الاتصال بالبيئات المحلية، فتتطلب بعض التعديلات — راجع القيود.
المتطلبات الأساسية الإضافية لاقتران الشبكات
Microsoft.Network/virtualNetworks/virtualNetworkPeerings/write وMicrosoft.Network/virtualNetworks/peer/action على كلتا الشبكتين الظاهريتين. يتضمن الدور المضمّن Network Contributor هذين الإذنين. راجع أذونات اقتران الشبكات الظاهرية.
1
إنشاء الاقتران من الشبكة الافتراضية لـ BYOC
- سجّل الدخول إلى بوابة Azure وانتقل إلى اشتراك BYOC.
- ابحث عن الشبكات الافتراضية وحدد شبكة VNet الخاصة بـ BYOC، الموجودة في مجموعة الموارد
clickhouse-cloud-<spoken-name>-default. - ضمن الإعدادات، حدد الاقترانات، ثم حدد + إضافة.
- املأ جزأي الاقتران:
- انقر على إضافة.
2
إنشاء الاقتران العكسي إذا لم يُنشأ تلقائيًا
يتكون اقتران Azure من جزأين، جزء لكل اتجاه، ولا تتدفق حركة المرور حتى يتوفر كلاهما. إذا أنشأت البوابة الجزأين في الخطوة السابقة، فتجاوز هذه الخطوة.إذا أنشأت الجزء الموجود على جانب BYOC فقط — لأن شبكة VNet الخاصة بك تقع في اشتراك أو مستأجر آخر — فستكون حالته Initiated. أنشئ الجزء المطابق من شبكة VNet الخاصة بك:
- انتقل إلى الاشتراك الذي يملك شبكة VNet الخاصة بك، وسجّل الدخول بحساب لديه دور Network Contributor عليها.
- حدد شبكة VNet الخاصة بك، ثم Peerings → + Add.
- حدد I know my resource ID، والصق معرّف مورد VNet الخاص بـ BYOC، واختر Directory الذي يملك اشتراك BYOC. حدد Authenticate إذا طُلب منك ذلك.
- حدد Add.
3
التحقق من اتصال جزأي الاقتران
افتح Peerings على أي من الشبكتين الافتراضيتين. يجب أن تعرض Peering status الحالة Connected على كلا الجانبين. إذا بقي أحد الجزأين في حالة Initiated، فهذا يعني أن الجزء المقابل مفقود؛ وإذا ظهرت حالته Disconnected، فهذا يعني أن الجزء المقابل قد حُذف.لا يلزم إجراء أي تغييرات على جدول التوجيه. يضيف Azure تلقائيًا مسارات النظام لمساحة العناوين المقترنة على كلا الجانبين. يمكنك تأكيد ذلك من أي واجهة شبكة في شبكة VNet الخاصة بك ضمن Effective routes، حيث تظهر مساحة عناوين BYOC بنوع القفزة التالية VNet peering.
4
السماح بالوصول من VNet المقترنة عبر مجموعة أمان الشبكة
تخضع الشبكات الفرعية لـ BYOC للحماية بواسطة مجموعة أمان شبكة يديرها ClickHouse، وتمنع حركة المرور الداخلية لشبكة VNet افتراضيًا. ولأن علامة الخدمة
VirtualNetwork تشمل مساحة عناوين شبكات VNet المقترنة، تُسقط حركة المرور الواردة عبر الاقتران إلى أن تُضاف قاعدة سماح واردة.يرجى التواصل مع ClickHouse Support لطلب إضافة قواعد واردة تشمل نطاقات CIDR لشبكة VNet المقترنة الخاصة بك. بدون هذه الخطوة، ستظهر حالة الاقتران Connected، لكن ستنتهي مهلة الاتصالات.5
الوصول إلى خدمة ClickHouse عبر الاقتران
للوصول إلى ClickHouse بشكل خاص، يتم توفير موازن تحميل خاص ونقطة نهاية خاصة لاتصال آمن من شبكة VNet المقترنة الخاصة بك. تتبع نقطة النهاية الخاصة تنسيق نقطة النهاية العامة مع اللاحقة
-private. على سبيل المثال:- نقطة النهاية العامة:
h5ju65kv87.mhp0y4dmph.westus3.azure.clickhouse-byoc.com - نقطة النهاية الخاصة:
h5ju65kv87-private.mhp0y4dmph.westus3.azure.clickhouse-byoc.com
القيود
احذف اتصال الاقتران
إعداد Private Link
1
فعّل Private Link في ClickHouse console
تأكد من تفعيل موازن التحميل الخاص كمتطلب أساسي.
2
احصل على Service name الخاص بنقطة النهاية
- في ClickHouse Cloud console، انتقل إلى صفحة Settings للخدمة التي ترغب في الاتصال بها عبر Private Link.
- انقر على “Set up private endpoint”.
- في اللوحة المنبثقة التي تفتح، انسخ قيمتي
Service name(الاسم المستعار لخدمة Private Link) وDNS name— ستستخدمهما في الخطوات التالية. (قد يستغرق إنشاء هذه القيم بعض الوقت بعد تمكين Private Link.)
3
أنشئ نقطة نهاية خاصة في شبكتك
- افتح Azure Portal الخاص بك (أي اشتراك Azure الذي يوجد فيه تطبيق العميل) → Network Foundation → Private endpoints → Create.
- في علامة التبويب Basics، اختر الاشتراك ومجموعة الموارد والاسم والمنطقة لنقطة النهاية الخاصة. يجب أن تكون المنطقة هي منطقة شبكة VNet التي يتصل منها تطبيق العميل.
- في علامة التبويب Resource، اختر Connect to an Azure resource by resource ID or alias وأدخل
Service nameالذي حصلت عليه في الخطوة السابقة. - في علامة التبويب Virtual Network، اختر الشبكة الظاهرية والشبكة الفرعية حيث ستُنشأ نقطة النهاية الخاصة. ويمكنك اختياريًا إرفاق مجموعة أمان للتطبيقات لتصفية حركة المرور إلى نقطة النهاية الخاصة.
- تابع عبر علامات التبويب المتبقية وانقر على Create. ستكون Connection status لنقطة النهاية الخاصة التي أنشأتها في حالة Pending إلى أن تضيف
Resource IDالخاص بها إلى قائمة السماح لخدمة ClickHouse في الخطوات التالية. - افتح واجهة الشبكة المرتبطة بنقطة النهاية الخاصة وانسخ Private IPv4 address — ستستخدمه في خطوة إعداد DNS.
4
أضف معرّف المورد الخاص بنقطة النهاية الخاصة إلى قائمة السماح لخدمة ClickHouse
للحصول على Resource ID لنقطة النهاية الخاصة، افتح نقطة النهاية الخاصة التي أنشأتها سابقًا في Azure Portal وانقر على JSON View، ثم انسخ حقل
id ذي المستوى الأعلى (أي Resource ID الظاهر في أعلى العرض، بالصيغة /subscriptions/.../providers/Microsoft.Network/privateEndpoints/<name>). لا تستخدم حقول id المتداخلة داخل كائن properties:- في ClickHouse Cloud console، انتقل إلى صفحة Settings للخدمة التي تريد الاتصال بها عبر Private Link.
- انقر على “إعداد نقطة نهاية خاصة”.
- في اللوحة الجانبية المفتوحة، أدخل
Resource IDالذي حصلت عليه أعلاه في حقلEndpoint ID، وأضف وصفًا اختياريًا. - انقر على “إنشاء نقطة نهاية”.
إذا كنت تريد السماح بالوصول من اتصال Private Link حالي، فاستخدم القائمة المنسدلة لنقاط النهاية الحالية.
تعرض القائمة المنسدلة اتصالات Private Link الحالية بالخدمات ضمن البنية التحتية نفسها.
لا يلزم الحصول على موافقة يدوية في Azure Portal — فبمجرد إضافة
Resource ID إلى قائمة السماح، يُعتمد اتصال نقطة النهاية تلقائيًا، ويُضاف LinkID الخاص به تلقائيًا إلى AuthorizationPolicy في Istio لخدمة ClickHouse. تتغير حالة الاتصال لنقطة النهاية الخاصة في اشتراكك إلى تمت الموافقة.5
عيّن اسم DNS خاصًا لنقطة النهاية
توجد عدة طرق لتهيئة DNS. يُرجى إعداد DNS بما يتناسب مع حالة الاستخدام الخاصة بك.
privatelink.mhp0y4dmph.westus3.azure.clickhouse-byoc.com) إلى عنوان IP لنقطة النهاية الخاصة. يضمن ذلك تمكّن الخدمات/المكونات ضمن VNet من حلّه على نحو صحيح. إعداد نموذجي باستخدام Azure Private DNS:- أنشئ نطاق Private DNS باسم “اسم DNS” بعد إزالة معرّف الخدمة من بدايته، على سبيل المثال
privatelink.mhp0y4dmph.westus3.azure.clickhouse-byoc.com. - في النطاق، أنشئ مجموعة سجلات wildcard: عيّن الاسم إلى
*، وأدخل عنوان IP لنقطة النهاية الخاصة الذي نسخته سابقًا في عنوان IP. - اربط نطاق Private DNS بشبكتك الافتراضية لكي تتمكن العملاء ضمن VNet من حلّ النطاق.
6
الوصول إلى مثيل عبر Private Link
- في ClickHouse Cloud console، انتقل إلى صفحة Settings الخاصة بالخدمة.
- انقر على “إعداد نقطة نهاية خاصة”.
- في اللوحة المنبثقة، انسخ
DNS name.يتحكم ClickHouse في الوصول إلى خدماته عبر Private Link من خلال Istio Authorization Policy على مستوى الخدمة، ضمن BYOC infrastructure الخاصة بك.