Skip to main content
يدعم ClickHouse BYOC on Azure خيارين للاتصال الخاص: اقتران شبكات VNet وAzure Private Link. يُبقي كلا الخيارين حركة المرور ضمن البنية الأساسية لـ Azure، بحيث لا تمر عبر الإنترنت العام مطلقًا.

المتطلبات المسبقة

الخطوات المشتركة المطلوبة لكلٍّ من اقتران شبكات VNet وPrivate Link.

تفعيل موازن التحميل الخاص لـ ClickHouse BYOC

في وحدة تحكم ClickHouse Cloud، فعّل موازن التحميل الخاص لبنية BYOC التحتية. يمر خيارا الاتصال عبر موازن التحميل الداخلي هذا، لذا لن يعمل أيّ منهما حتى يتم تفعيله. دوّن الاسم المنطوق للبنية التحتية. ينشر ClickHouse بنية BYOC التحتية في اشتراك Azure الخاص بك ضمن مجموعة موارد مُدارة باسم clickhouse-cloud-<spoken-name>-default. ستجد شبكة BYOC الافتراضية (VNet) في مجموعة الموارد هذه في الخطوات التالية.

إعداد اقتران شبكات VNet

يُرجى التعرّف على اقتران شبكات VNet ومتطلباته وقيوده قبل البدء. يستخدم ClickHouse BYOC موازن تحميل خاصًا لإتاحة الاتصال بالشبكة عبر التناظر بخدمات ClickHouse.
تنطبق الخطوات الواردة في المثال على سيناريو بسيط، حيث تقترن إحدى شبكات VNet لديك مباشرةً بشبكة VNet الخاصة بـ BYOC. أما السيناريوهات المتقدمة، مثل بنيات المحور والأطراف أو الاتصال بالبيئات المحلية، فتتطلب بعض التعديلات — راجع القيود.

المتطلبات الأساسية الإضافية لاقتران الشبكات

مساحات عناوين غير متداخلة. لا يمكن للشبكات الظاهرية المقترنة أن تتضمن نطاقات عناوين IP متداخلة. قارن مساحة عناوين VNet لديك بمساحة عناوين BYOC VNet، المعروضة في صفحة Overview الخاصة بـ BYOC VNet في بوابة Azure. إذا كانتا متداخلتين، فاستخدم Private Link بدلًا من ذلك. الأذونات. يتطلب إنشاء اقتران منح الأذونين Microsoft.Network/virtualNetworks/virtualNetworkPeerings/write وMicrosoft.Network/virtualNetworks/peer/action على كلتا الشبكتين الظاهريتين. يتضمن الدور المضمّن Network Contributor هذين الإذنين. راجع أذونات اقتران الشبكات الظاهرية.
1

إنشاء الاقتران من الشبكة الافتراضية لـ BYOC

  1. سجّل الدخول إلى بوابة Azure وانتقل إلى اشتراك BYOC.
  2. ابحث عن الشبكات الافتراضية وحدد شبكة VNet الخاصة بـ BYOC، الموجودة في مجموعة الموارد clickhouse-cloud-<spoken-name>-default.
  3. ضمن الإعدادات، حدد الاقترانات، ثم حدد + إضافة.
  1. املأ جزأي الاقتران:
  1. انقر على إضافة.
2

إنشاء الاقتران العكسي إذا لم يُنشأ تلقائيًا

يتكون اقتران Azure من جزأين، جزء لكل اتجاه، ولا تتدفق حركة المرور حتى يتوفر كلاهما. إذا أنشأت البوابة الجزأين في الخطوة السابقة، فتجاوز هذه الخطوة.إذا أنشأت الجزء الموجود على جانب BYOC فقط — لأن شبكة VNet الخاصة بك تقع في اشتراك أو مستأجر آخر — فستكون حالته Initiated. أنشئ الجزء المطابق من شبكة VNet الخاصة بك:
  1. انتقل إلى الاشتراك الذي يملك شبكة VNet الخاصة بك، وسجّل الدخول بحساب لديه دور Network Contributor عليها.
  2. حدد شبكة VNet الخاصة بك، ثم Peerings+ Add.
  3. حدد I know my resource ID، والصق معرّف مورد VNet الخاص بـ BYOC، واختر Directory الذي يملك اشتراك BYOC. حدد Authenticate إذا طُلب منك ذلك.
  4. حدد Add.
3

التحقق من اتصال جزأي الاقتران

افتح Peerings على أي من الشبكتين الافتراضيتين. يجب أن تعرض Peering status الحالة Connected على كلا الجانبين. إذا بقي أحد الجزأين في حالة Initiated، فهذا يعني أن الجزء المقابل مفقود؛ وإذا ظهرت حالته Disconnected، فهذا يعني أن الجزء المقابل قد حُذف.لا يلزم إجراء أي تغييرات على جدول التوجيه. يضيف Azure تلقائيًا مسارات النظام لمساحة العناوين المقترنة على كلا الجانبين. يمكنك تأكيد ذلك من أي واجهة شبكة في شبكة VNet الخاصة بك ضمن Effective routes، حيث تظهر مساحة عناوين BYOC بنوع القفزة التالية VNet peering.
4

السماح بالوصول من VNet المقترنة عبر مجموعة أمان الشبكة

تخضع الشبكات الفرعية لـ BYOC للحماية بواسطة مجموعة أمان شبكة يديرها ClickHouse، وتمنع حركة المرور الداخلية لشبكة VNet افتراضيًا. ولأن علامة الخدمة VirtualNetwork تشمل مساحة عناوين شبكات VNet المقترنة، تُسقط حركة المرور الواردة عبر الاقتران إلى أن تُضاف قاعدة سماح واردة.يرجى التواصل مع ClickHouse Support لطلب إضافة قواعد واردة تشمل نطاقات CIDR لشبكة VNet المقترنة الخاصة بك. بدون هذه الخطوة، ستظهر حالة الاقتران Connected، لكن ستنتهي مهلة الاتصالات.
5

الوصول إلى خدمة ClickHouse عبر الاقتران

للوصول إلى ClickHouse بشكل خاص، يتم توفير موازن تحميل خاص ونقطة نهاية خاصة لاتصال آمن من شبكة VNet المقترنة الخاصة بك. تتبع نقطة النهاية الخاصة تنسيق نقطة النهاية العامة مع اللاحقة -private. على سبيل المثال:
  • نقطة النهاية العامة: h5ju65kv87.mhp0y4dmph.westus3.azure.clickhouse-byoc.com
  • نقطة النهاية الخاصة: h5ju65kv87-private.mhp0y4dmph.westus3.azure.clickhouse-byoc.com

القيود

إقران الشبكات غير متعدٍ. لا تستطيع الوصول إلى خدماتك إلا شبكة VNet المقترنة مباشرةً بشبكة VNet الخاصة بـ BYOC. لا يغطي الإقران الواحد العملاء في شبكة VNet فرعية خلف شبكة محورية، أو العملاء المحليين الذين يصلون عبر ExpressRoute أو بوابة VPN. تتطلب هذه البُنى إعدادات إضافية، مثل السماح بحركة المرور المُمرَّرة وعبور البوابة — راجع البوابات والاتصال المحلي — أو استخدم Private Link بدلًا من ذلك. يعمل الإقران عبر المناطق، لكنه أكثر تكلفة. يُعد الإقران بين شبكات VNet في مناطق مختلفة إقرانًا عالميًا. ويصل إلى ClickHouse بشكل طبيعي — إذ إن موازن التحميل الخاص بـ BYOC هو موازن تحميل داخلي من SKU Standard، وقيد Azure على الوصول إلى الواجهات الأمامية لموازنات التحميل عبر الإقران العالمي ينطبق فقط على موازنات التحميل من SKU Basic. ما ستتحمله هو زمن انتقال إضافي للرحلة ذهابًا وإيابًا ورسوم نقل البيانات عبر المناطق. يُفضَّل الإقران ضمن المنطقة نفسها لأحمال العمل الحساسة لزمن الانتقال. إذا كان الإقران عبر المناطق يعرض Connected لكن الاتصالات لا تزال تفشل، فليست المنطقة هي السبب — إذ إن السبب الأكثر شيوعًا هو عدم وجود قاعدة واردة في مجموعة أمان الشبكة لمساحة عناوينك، لذا تواصل مع ClickHouse Support. تتطلب تغييرات مساحة العناوين إعادة مزامنة. إذا غيّرت حجم مساحة عناوين VNet بعد إنشاء الإقران، زامن الإقران للإعلان عن النطاقات الجديدة، وتواصل مع ClickHouse Support لتوسيع قاعدة مجموعة أمان الشبكة الواردة لتشملها. تُفرض رسوم على حركة مرور الإقران. تفرض Azure رسومًا على حركة الدخول والخروج عبر الإقران. راجع تسعير الشبكة الظاهرية.

احذف اتصال الاقتران

احذف اتصال الاقتران من أيٍّ من الجانبين. يؤدي حذف أحد الطرفين إلى قطع الاتصال وترك الطرف الآخر في حالة Disconnected، لذا احذف الطرفين لتنظيف الموارد بالكامل. راجع حذف اتصال اقتران. يوفر Azure Private Link اتصالاً آمناً وخاصاً بخدمات ClickHouse BYOC لديك. وتبقى جميع حركة البيانات ضمن شبكة Azure، مما يضمن عدم عبورها الإنترنت العام مطلقاً.
2

احصل على Service name الخاص بنقطة النهاية

  1. في ClickHouse Cloud console، انتقل إلى صفحة Settings للخدمة التي ترغب في الاتصال بها عبر Private Link.
  2. انقر على “Set up private endpoint”.
  3. في اللوحة المنبثقة التي تفتح، انسخ قيمتي Service name (الاسم المستعار لخدمة Private Link) وDNS name — ستستخدمهما في الخطوات التالية. (قد يستغرق إنشاء هذه القيم بعض الوقت بعد تمكين Private Link.)
3

أنشئ نقطة نهاية خاصة في شبكتك

  1. افتح Azure Portal الخاص بك (أي اشتراك Azure الذي يوجد فيه تطبيق العميل) → Network FoundationPrivate endpointsCreate.
  2. في علامة التبويب Basics، اختر الاشتراك ومجموعة الموارد والاسم والمنطقة لنقطة النهاية الخاصة. يجب أن تكون المنطقة هي منطقة شبكة VNet التي يتصل منها تطبيق العميل.
  3. في علامة التبويب Resource، اختر Connect to an Azure resource by resource ID or alias وأدخل Service name الذي حصلت عليه في الخطوة السابقة.
  4. في علامة التبويب Virtual Network، اختر الشبكة الظاهرية والشبكة الفرعية حيث ستُنشأ نقطة النهاية الخاصة. ويمكنك اختياريًا إرفاق مجموعة أمان للتطبيقات لتصفية حركة المرور إلى نقطة النهاية الخاصة.
  5. تابع عبر علامات التبويب المتبقية وانقر على Create. ستكون Connection status لنقطة النهاية الخاصة التي أنشأتها في حالة Pending إلى أن تضيف Resource ID الخاص بها إلى قائمة السماح لخدمة ClickHouse في الخطوات التالية.
  6. افتح واجهة الشبكة المرتبطة بنقطة النهاية الخاصة وانسخ Private IPv4 address — ستستخدمه في خطوة إعداد DNS.
4

أضف معرّف المورد الخاص بنقطة النهاية الخاصة إلى قائمة السماح لخدمة ClickHouse

للحصول على Resource ID لنقطة النهاية الخاصة، افتح نقطة النهاية الخاصة التي أنشأتها سابقًا في Azure Portal وانقر على JSON View، ثم انسخ حقل id ذي المستوى الأعلى (أي Resource ID الظاهر في أعلى العرض، بالصيغة /subscriptions/.../providers/Microsoft.Network/privateEndpoints/<name>). لا تستخدم حقول id المتداخلة داخل كائن properties:
  1. في ClickHouse Cloud console، انتقل إلى صفحة Settings للخدمة التي تريد الاتصال بها عبر Private Link.
  2. انقر على “إعداد نقطة نهاية خاصة”.
  3. في اللوحة الجانبية المفتوحة، أدخل Resource ID الذي حصلت عليه أعلاه في حقل Endpoint ID، وأضف وصفًا اختياريًا.
  4. انقر على “إنشاء نقطة نهاية”.
إذا كنت تريد السماح بالوصول من اتصال Private Link حالي، فاستخدم القائمة المنسدلة لنقاط النهاية الحالية. تعرض القائمة المنسدلة اتصالات Private Link الحالية بالخدمات ضمن البنية التحتية نفسها.
لا يلزم الحصول على موافقة يدوية في Azure Portal — فبمجرد إضافة Resource ID إلى قائمة السماح، يُعتمد اتصال نقطة النهاية تلقائيًا، ويُضاف LinkID الخاص به تلقائيًا إلى AuthorizationPolicy في Istio لخدمة ClickHouse. تتغير حالة الاتصال لنقطة النهاية الخاصة في اشتراكك إلى تمت الموافقة.
5

عيّن اسم DNS خاصًا لنقطة النهاية

توجد عدة طرق لتهيئة DNS. يُرجى إعداد DNS بما يتناسب مع حالة الاستخدام الخاصة بك.
عليك توجيه جميع النطاقات الفرعية (wildcard) لـ “اسم DNS” (كل ما يلي معرّف الخدمة، مثل privatelink.mhp0y4dmph.westus3.azure.clickhouse-byoc.com) إلى عنوان IP لنقطة النهاية الخاصة. يضمن ذلك تمكّن الخدمات/المكونات ضمن VNet من حلّه على نحو صحيح. إعداد نموذجي باستخدام Azure Private DNS:
  1. أنشئ نطاق Private DNS باسم “اسم DNS” بعد إزالة معرّف الخدمة من بدايته، على سبيل المثال privatelink.mhp0y4dmph.westus3.azure.clickhouse-byoc.com.
  2. في النطاق، أنشئ مجموعة سجلات wildcard: عيّن الاسم إلى *، وأدخل عنوان IP لنقطة النهاية الخاصة الذي نسخته سابقًا في عنوان IP.
  3. اربط نطاق Private DNS بشبكتك الافتراضية لكي تتمكن العملاء ضمن VNet من حلّ النطاق.
تحقق من إعداد DNS من مضيف داخل VNet — ينبغي أن يُحل “اسم DNS” إلى عنوان IP لنقطة النهاية الخاصة:
آخر تعديل في ١٤ أغسطس ٢٠٢٦