Requisitos previos
Habilite el balanceador de carga privado para ClickHouse BYOC
clickhouse-cloud-<spoken-name>-default. En ese grupo de recursos encontrará la VNet de BYOC en los pasos siguientes.
Configurar el emparejamiento de VNet
Requisitos previos adicionales para el emparejamiento
Microsoft.Network/virtualNetworks/virtualNetworkPeerings/write y Microsoft.Network/virtualNetworks/peer/action en ambas redes virtuales. El rol integrado Colaborador de red los incluye. Consulte los permisos para el emparejamiento de redes virtuales.
Cree el emparejamiento desde la red virtual de BYOC
- Inicie sesión en el portal de Azure y cambie a la suscripción de BYOC.
- Busque Redes virtuales y seleccione la VNet de BYOC, ubicada en el grupo de recursos
clickhouse-cloud-<spoken-name>-default. - En Configuración, seleccione Emparejamientos y, a continuación, + Agregar.
- Complete ambas partes del emparejamiento:
- Haga clic en Agregar.
Cree el emparejamiento inverso si no se creó automáticamente
- Cambie a la suscripción propietaria de su VNet e inicie sesión con una cuenta que tenga el rol Colaborador de red en ella.
- Seleccione su VNet y, a continuación, Emparejamientos → + Agregar.
- Seleccione Conozco mi ID de recurso, pegue el ID de recurso de la VNet de BYOC y elija el Directorio propietario de la suscripción de BYOC. Seleccione Autenticar si se le solicita.
- Seleccione Agregar.
Verifique que ambas partes estén conectadas
Permita el acceso de la VNet emparejada a través del grupo de seguridad de red
VirtualNetwork abarca el espacio de direcciones de las VNet emparejadas, el tráfico que llega a través del emparejamiento se descarta hasta que se agregue una regla de entrada que lo permita.Póngase en contacto con el soporte de ClickHouse para solicitar la adición de reglas de entrada que incluyan los rangos CIDR de su VNet emparejada. Sin este paso, el emparejamiento mostrará Conectado, pero las conexiones agotarán el tiempo de espera.Acceda al servicio de ClickHouse mediante el emparejamiento
-private. Por ejemplo:- Endpoint público:
h5ju65kv87.mhp0y4dmph.westus3.azure.clickhouse-byoc.com - Endpoint privado:
h5ju65kv87-private.mhp0y4dmph.westus3.azure.clickhouse-byoc.com
Limitaciones
Eliminar el emparejamiento
Configurar Azure Private Link
Habilita Private Link en la consola de ClickHouse
Obtenga el Service name del endpoint
- En la consola de ClickHouse Cloud, vaya a la página Settings del servicio al que desea conectarse mediante Private Link.
- Haga clic en “Set up private endpoint”.
- En el flyout que se abre, copie los valores de
Service name(el alias del servicio Private Link) yDNS name; los utilizará en los siguientes pasos. (Los valores pueden tardar un tiempo en generarse después de habilitar Private Link.)
Cree un endpoint privado en su red
- Abra su propio Azure Portal (es decir, la suscripción de Azure donde se encuentra su aplicación cliente) → Network Foundation → Private endpoints → Create.
- En la pestaña Basics, elija la suscripción, el grupo de recursos, el nombre y la región del endpoint privado. La región debe ser la de la VNet desde la que se conecta su aplicación cliente.
- En la pestaña Resource, seleccione Connect to an Azure resource by resource ID or alias e introduzca el
Service nameobtenido en el paso anterior. - En la pestaña Virtual Network, elija la red virtual y la subred donde se creará el endpoint privado. De forma opcional, asocie un grupo de seguridad de aplicaciones para filtrar el tráfico hacia el endpoint privado.
- Continúe por las pestañas restantes y haga clic en Create. El Connection status del endpoint privado creado permanecerá en estado Pending hasta que agregue su
Resource IDa la lista de permitidos del servicio ClickHouse en los pasos siguientes. - Abra la interfaz de red asociada al endpoint privado y copie la dirección IPv4 privada; la utilizará en el paso de configuración de DNS.
Añada el ID de recurso del punto de conexión privado a la lista de permitidos del servicio de ClickHouse
id de nivel superior (el Resource ID que aparece en la parte superior de la vista, con el formato /subscriptions/.../providers/Microsoft.Network/privateEndpoints/<name>). No utilice los campos id anidados dentro del objeto properties:- En la ClickHouse Cloud console, vaya a la página Settings del servicio al que desea conectarse mediante Private Link.
- Haga clic en “Set up private endpoint”.
- En el panel lateral que se abre, introduzca el
Resource IDobtenido anteriormente en el campoEndpoint IDy, opcionalmente, una descripción. - Haga clic en “Crear endpoint”.
Resource ID a la allow list, la conexión del endpoint se aprueba automáticamente y su LinkID se añade automáticamente a la AuthorizationPolicy de Istio del servicio de ClickHouse. El estado de conexión del endpoint privado en su suscripción cambia a Aprobado.Configure el nombre DNS privado del endpoint
privatelink.mhp0y4dmph.westus3.azure.clickhouse-byoc.com) a la dirección IP del punto de conexión privado. Esto garantiza que los servicios y componentes de su VNet puedan resolverlo correctamente. Una configuración típica con Azure Private DNS:- Cree una zona DNS privada con el “nombre DNS” sin el ID de servicio inicial; por ejemplo,
privatelink.mhp0y4dmph.westus3.azure.clickhouse-byoc.com. - En la zona, cree un conjunto de registros con comodín: para Nombre, escriba
*y, para Dirección IP, introduzca la dirección IP del punto de conexión privado que copió anteriormente. - Vincule la zona DNS privada a su red virtual para que los clientes de la VNet puedan resolver la zona.
Acceder a una instancia mediante Private Link
- En la ClickHouse Cloud console, vaya a la página Settings del servicio.
- Haga clic en “Set up private endpoint”.
- En el flyout que se abre, copie el
DNS name.El acceso a los servicios de ClickHouse a través de Private Link se controla mediante la Istio Authorization Policy a nivel de servicio, administrada por ClickHouse en su infraestructura BYOC.