> ## Documentation Index
> Fetch the complete documentation index at: https://clickhouse.com/docs/llms.txt
> Use this file to discover all available pages before exploring further.

# Configuración de red privada de AWS para BYOC

> Configura peering de VPC o PrivateLink para BYOC en AWS

export const Image = ({img, alt, size = "lg"}) => {
  const normalizedSize = ["sm", "md", "lg"].includes(size) ? size : "lg";
  return <div className={`ch-image-${normalizedSize}`}>
      <Frame>
        <img src={img} alt={alt} />
      </Frame>
    </div>;
};

ClickHouse BYOC en AWS admite dos opciones de conexión privada: peering de VPC y AWS PrivateLink.

<div id="common-prerequisites">
  ## Requisitos previos
</div>

Pasos comunes necesarios tanto para el peering de VPC como para Privatelink.

<div id="step-enable-private-load-balancer-for-clickhouse-byoc">
  ### Habilitar el balanceador de carga privado para ClickHouse BYOC
</div>

Póngase en contacto con el soporte de ClickHouse para habilitar el balanceador de carga privado.

<div id="aws-vpc-peering">
  ## Configurar el peering de VPC
</div>

Para crear o eliminar el peering de VPC para ClickHouse BYOC, siga estos pasos:

<Steps>
  <Step title="Crear una conexión de peering" id="step-1-create-a-peering-connection">
    1. Vaya al VPC Dashboard de la cuenta de ClickHouse BYOC.
    2. Seleccione Peering Connections.
    3. Haga clic en Create Peering Connection.
    4. Establezca VPC Requester como el ID de la VPC de ClickHouse.
    5. Establezca VPC Accepter como el ID de la VPC de destino. (Seleccione otra cuenta si corresponde).
    6. Haga clic en Create Peering Connection.

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-vpcpeering-1.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=b3d8bb150d61a6ce914c84fd58003dd0" size="lg" alt="BYOC Crear conexión de peering" border width="1600" height="1042" data-path="images/cloud/reference/byoc-vpcpeering-1.webp" />
  </Step>

  <Step title="Aceptar la solicitud de conexión de peering" id="step-2-accept-the-peering-connection-request">
    Vaya a la cuenta de peering; en la página (VPC -> Peering connections -> Actions -> Accept request), el cliente puede aprobar esta solicitud de peering de VPC.

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-vpcpeering-2.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=490e2ed5716332aca1378c6443bf4d2f" size="lg" alt="BYOC Aceptar conexión de peering" border width="1600" height="81" data-path="images/cloud/reference/byoc-vpcpeering-2.webp" />
  </Step>

  <Step title="Agregar el destino a las tablas de enrutamiento de la VPC de ClickHouse" id="step-3-add-destination-to-clickhouse-vpc-route-tables">
    En la cuenta de ClickHouse BYOC,

    1. Seleccione Route Tables en el VPC Dashboard.
    2. Busque el ID de la VPC de ClickHouse. Edite cada tabla de enrutamiento asociada a las subredes privadas.
    3. Haga clic en el botón Edit en la pestaña Routes.
    4. Haga clic en Add another route.
    5. Introduzca el rango CIDR de la VPC de destino en Destination.
    6. Seleccione “Peering Connection” y el ID de la conexión de peering en Target.

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-vpcpeering-3.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=9cd903156acba8b4ad3eb95aafda2232" size="lg" alt="BYOC Agregar tabla de rutas" border width="1600" height="112" data-path="images/cloud/reference/byoc-vpcpeering-3.webp" />
  </Step>

  <Step title="Agregar el destino a las tablas de enrutamiento de la VPC de destino" id="step-4-add-destination-to-the-target-vpc-route-tables">
    En la cuenta de AWS de peering,

    1. Seleccione Route Tables en el VPC Dashboard.
    2. Busque el ID de la VPC de destino.
    3. Haga clic en el botón Edit en la pestaña Routes.
    4. Haga clic en Add another route.
    5. Introduzca el rango CIDR de la VPC de ClickHouse en Destination.
    6. Seleccione “Peering Connection” y el ID de la conexión de peering en Target.

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-vpcpeering-4.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=55f00d623f979f467006eac0599b43cf" size="lg" alt="BYOC Agregar tabla de rutas" border width="1600" height="105" data-path="images/cloud/reference/byoc-vpcpeering-4.webp" />
  </Step>

  <Step title="Editar el grupo de seguridad para permitir el acceso desde la VPC con peering" id="step-5-edit-security-group-to-allow-peered-vpc-access">
    En la cuenta de ClickHouse BYOC, debe actualizar la configuración del grupo de seguridad para permitir tráfico desde su VPC con peering. Póngase en contacto con el soporte de ClickHouse para solicitar que se agreguen reglas de entrada que incluyan los rangos CIDR de su VPC con peering.

    ***

    El servicio de ClickHouse ya debería ser accesible desde la VPC con peering.
  </Step>
</Steps>

Para acceder a ClickHouse de forma privada, se aprovisionan un balanceador de carga privado y un endpoint para ofrecer conectividad segura desde la VPC con peering del usuario. El endpoint privado sigue el formato del endpoint público con el sufijo `-private`. Por ejemplo:

* **Endpoint público**: `h5ju65kv87.mhp0y4dmph.us-west-2.aws.byoc.clickhouse.cloud`
* **Endpoint privado**: `h5ju65kv87-private.mhp0y4dmph.us-west-2.aws.byoc.clickhouse.cloud`

Opcionalmente, después de verificar que el peering funciona, puede solicitar la eliminación del balanceador de carga público de ClickHouse BYOC.

<div id="setup-privatelink">
  ## Configurar PrivateLink
</div>

AWS PrivateLink proporciona conectividad segura y privada a sus servicios BYOC de ClickHouse sin requerir peering de VPC ni gateways de Internet. El tráfico fluye por completo dentro de la red de AWS, sin pasar nunca por la Internet pública.

<Steps>
  <Step title="Solicitar la configuración de PrivateLink" id="step-1-request-privatelink-setup">
    Póngase en contacto con [soporte de ClickHouse](https://clickhouse.com/cloud/bring-your-own-cloud) para solicitar la configuración de PrivateLink para su implementación de BYOC. En esta etapa no se requiere información específica; simplemente indique que desea configurar la conectividad de PrivateLink.

    El soporte de ClickHouse habilitará los componentes de infraestructura necesarios, incluidos **el balanceador de carga privado** y **el endpoint de servicio de PrivateLink**.
  </Step>

  <Step title="Crear un endpoint en su VPC" id="step-2-create-endpoint">
    Una vez que el soporte de ClickHouse haya habilitado PrivateLink de su lado, deberá crear un endpoint de VPC en la VPC de su aplicación cliente para conectarse al servicio PrivateLink de ClickHouse.

    1. **Obtener el nombre del servicio del endpoint**:
       * El soporte de ClickHouse le proporcionará el nombre del servicio del endpoint
       * También puede encontrarlo en la consola de VPC de AWS, en "Endpoint Services" (filtre por nombre de servicio o busque servicios de ClickHouse)

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-privatelink-1.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=bf711b7d26dae6c4c17ce9af5c0974f7" size="lg" alt="Endpoint de servicio de PrivateLink de BYOC" border width="1600" height="473" data-path="images/cloud/reference/byoc-privatelink-1.webp" />

    2. **Crear el endpoint de VPC**:
       * Vaya a la consola de VPC de AWS → Endpoints → Create Endpoint
       * Seleccione "Find service by name" e introduzca el nombre del servicio del endpoint proporcionado por el soporte de ClickHouse
       * Elija su VPC y seleccione las subredes (se recomienda una por zona de disponibilidad)
       * **Importante**: habilite "Private DNS names" para el endpoint; esto es necesario para que la resolución de DNS funcione correctamente
       * Seleccione o cree un grupo de seguridad para el endpoint
       * Haga clic en "Create Endpoint"

    <Warning>
      **Requisitos de DNS**:

      * Habilite "Private DNS names" al crear el endpoint de VPC
      * Asegúrese de que su VPC tenga habilitado "DNS Hostnames" (VPC Settings → DNS resolution and DNS hostnames)

      Estos ajustes son necesarios para que el DNS de PrivateLink funcione correctamente.
    </Warning>

    3. **Aprobar la conexión del endpoint**:
       * Después de crear el endpoint, debe aprobar la solicitud de conexión
       * En la consola de VPC, vaya a "Endpoint Connections"
       * Busque la solicitud de conexión de ClickHouse y haga clic en "Accept" para aprobarla

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-privatelink-2.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=47da57c635012a98eac6d18e6636056b" size="lg" alt="Aprobación de PrivateLink de BYOC" border width="1600" height="975" data-path="images/cloud/reference/byoc-privatelink-2.webp" />
  </Step>

  <Step title="Agregar el ID del endpoint a la lista de permitidos del servicio" id="step-3-add-endpoint-id-allowlist">
    Una vez creado su endpoint de VPC y aprobada la conexión, deberá agregar el ID del endpoint a la lista de permitidos de cada servicio de ClickHouse al que quiera acceder mediante PrivateLink.

    1. **Obtener el ID de su endpoint**:
       * En la consola de VPC de AWS, vaya a Endpoints
       * Seleccione el endpoint que acaba de crear
       * Copie el ID del endpoint (tendrá un formato similar a `vpce-xxxxxxxxxxxxxxxxx`)

    2. **Contactar con el soporte de ClickHouse**:
       * Proporcione los ID de endpoint al soporte de ClickHouse
       * Especifique qué servicios de ClickHouse deben permitir el acceso desde este endpoint
       * El soporte de ClickHouse agregará el ID del endpoint a la lista de permitidos del servicio
  </Step>

  <Step title="Conectarse a ClickHouse mediante PrivateLink" id="step-4-connect-via-privatelink">
    Después de agregar el ID del endpoint a la lista de permitidos, podrá conectarse a su servicio de ClickHouse mediante el endpoint de PrivateLink.

    El formato del endpoint de PrivateLink es similar al del endpoint público, pero incluye un subdominio `vpce`. Por ejemplo:

    * **Endpoint público**: `h5ju65kv87.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com`
    * **Endpoint de PrivateLink**: `h5ju65kv87.vpce.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com`

    La resolución de DNS en su VPC dirigirá automáticamente el tráfico a través del endpoint de PrivateLink cuando utilice el formato con el subdominio `vpce`.
  </Step>
</Steps>

<div id="privatelink-access-control">
  ### Control de acceso de PrivateLink
</div>

El acceso a los servicios de ClickHouse mediante PrivateLink se controla en dos niveles:

1. **Política de autorización de Istio**: las políticas de autorización de ClickHouse Cloud a nivel de servicio
2. **Grupo de seguridad del endpoint de VPC**: el grupo de seguridad asociado a su endpoint de VPC controla qué recursos de su VPC pueden usar el endpoint

<Note>
  La función "Aplicar reglas de entrada al tráfico de PrivateLink" del balanceador de carga privado está deshabilitada, por lo que el acceso se controla únicamente mediante las políticas de autorización de Istio y el grupo de seguridad de su endpoint de VPC.
</Note>

<div id="privatelink-dns">
  ### DNS de PrivateLink
</div>

El DNS de PrivateLink para los endpoints de BYOC (que usan el formato `*.vpce.{subdomain}`) aprovecha la función integrada "Private DNS names" de AWS PrivateLink. No se requieren registros de Route53; la resolución de DNS se realiza automáticamente cuando:

* "Private DNS names" está habilitado en tu endpoint de VPC
* Tu VPC tiene habilitado "DNS Hostnames"

Esto garantiza que las conexiones que usan el subdominio `vpce` se enruten automáticamente a través del endpoint de PrivateLink sin necesidad de configuración adicional de DNS.
