Nota: La política que se muestra en el video es permisiva y está pensada solo para una puesta en marcha rápida. Consulte la guía de IAM de mínimo privilegio más abajo.
Requisitos previos
- conoces ClickHouse Connector Sink,
- conoces Amazon MSK y los conectores de MSK. Te recomendamos la guía de primeros pasos de Amazon MSK y la guía de MSK Connect.
El conector oficial de Kafka de ClickHouse para Amazon MSK
Reúne los datos de conexión
Los detalles de su servicio de ClickHouse Cloud están disponibles en la consola de ClickHouse Cloud.
Seleccione un servicio y haga clic en Connect:

curl de ejemplo.

Pasos
- Asegúrese de conocer ClickHouse Connector Sink
- Cree una instancia de MSK.
- Cree y asigne un rol de IAM.
- Descargue un archivo
jardesde la página de versiones de ClickHouse Connect Sink. - Instale el archivo
jardescargado en la página de plugins personalizados de la consola de Amazon MSK. - Si el conector se comunica con una instancia pública de ClickHouse, habilite el acceso a Internet.
- Proporcione un nombre de topic, el hostname de la instancia de ClickHouse y la contraseña en la configuración.
Permisos de IAM recomendados (mínimo privilegio)
- Use el bloque de Glue solo si usa AWS Glue Schema Registry.
- Use el bloque de Secrets Manager solo si obtiene credenciales/truststores desde Secrets Manager. Limite el alcance del ARN.
- Use el bloque de S3 solo si carga artefactos (p. ej., truststore) desde S3. Limítelo al bucket/prefijo.
Optimización del rendimiento
Notas sobre redes para MSK Connect
- Crear una subred privada: Cree una nueva subred dentro de su VPC y desígnela como subred privada. Esta subred no debe tener acceso directo a Internet.
- Crear una puerta de enlace NAT: Cree una puerta de enlace NAT en una subred pública de su VPC. La puerta de enlace NAT permite que las instancias de su subred privada se conecten a Internet o a otros servicios de AWS, pero impide que Internet inicie una conexión con esas instancias.
- Actualizar la tabla de rutas: Agregue una ruta que dirija el tráfico destinado a Internet a la puerta de enlace NAT
- Asegurar la configuración de los grupos de seguridad y las ACL de red: Configure sus grupos de seguridad y sus ACL de red (listas de control de acceso) para permitir el tráfico correspondiente.
- Desde las ENI de los workers de MSK Connect hacia los brokers de MSK en el puerto TLS (normalmente 9094).
- Desde las ENI de los workers de MSK Connect hacia el endpoint de ClickHouse: 9440 (TLS nativo) o 8443 (HTTPS).
- Permita tráfico entrante en el SG del broker desde el SG de los workers de MSK Connect.
- Para ClickHouse self-hosted, abra el puerto configurado en su server (8123 para HTTP de forma predeterminada).
- Adjuntar grupos de seguridad a MSK: Asegúrese de que estos grupos de seguridad estén asociados a su clúster de MSK y a los workers de MSK Connect.
- Conectividad con ClickHouse Cloud:
- Endpoint público + lista de IP permitidas: requiere salida NAT desde subredes privadas.
- Conectividad privada donde esté disponible (por ejemplo, peering de VPC/PrivateLink/VPN). Asegúrese de que los nombres de host DNS y la resolución DNS de la VPC estén habilitados, y de que DNS pueda resolver el endpoint privado.
- Validar la conectividad (lista de comprobación rápida):
- Desde el entorno del connector, resuelva el DNS bootstrap de MSK y conéctese mediante TLS al puerto del broker.
- Establezca una conexión TLS con ClickHouse en el puerto 9440 (o 8443 para HTTPS).
- Si utiliza servicios de AWS (Glue/Secrets Manager), permita la salida hacia esos endpoints.