Skip to main content
ClickHouse BYOC en Azure admite dos opciones de conectividad privada: emparejamiento de redes virtuales de Azure y Azure Private Link. Ambas mantienen el tráfico en la red troncal de Azure, por lo que nunca atraviesa la internet pública.

Requisitos previos

Pasos comunes necesarios tanto para el emparejamiento de VNet como para Private Link.

Habilite el balanceador de carga privado para ClickHouse BYOC

En la consola de ClickHouse Cloud, habilite el balanceador de carga privado para su infraestructura BYOC. Ambas opciones de conexión se enrutan a través de este balanceador de carga interno, por lo que ninguna funcionará hasta que se habilite. Anote el nombre hablado de la infraestructura. ClickHouse despliega su infraestructura BYOC en su propia suscripción de Azure, en un grupo de recursos administrado llamado clickhouse-cloud-<spoken-name>-default. En ese grupo de recursos encontrará la VNet de BYOC en los pasos siguientes.

Configurar el emparejamiento de VNet

Antes de comenzar, familiarícese con el emparejamiento de VNet de Azure y sus requisitos y restricciones. ClickHouse BYOC utiliza un balanceador de carga privado para permitir la conectividad de red con los servicios de ClickHouse mediante el emparejamiento de VNet.
Los pasos de ejemplo corresponden a un escenario sencillo: una de sus VNets emparejada directamente con la VNet de BYOC. En escenarios avanzados, como topologías de concentrador y radio o conectividad local, se requieren algunos ajustes; consulte Limitaciones.

Requisitos previos adicionales para el emparejamiento

Espacios de direcciones no superpuestos. Las redes virtuales emparejadas no pueden tener rangos de direcciones IP superpuestos. Compare el espacio de direcciones de su VNet con el de la VNet de BYOC, que se muestra en la página Overview de la VNet de BYOC en Azure Portal. Si se superponen, use Private Link en su lugar. Permisos. Para crear un emparejamiento, se requieren los permisos Microsoft.Network/virtualNetworks/virtualNetworkPeerings/write y Microsoft.Network/virtualNetworks/peer/action en ambas redes virtuales. El rol integrado Colaborador de red los incluye. Consulte los permisos para el emparejamiento de redes virtuales.
1

Cree el emparejamiento desde la red virtual de BYOC

  1. Inicie sesión en el portal de Azure y cambie a la suscripción de BYOC.
  2. Busque Redes virtuales y seleccione la VNet de BYOC, ubicada en el grupo de recursos clickhouse-cloud-<spoken-name>-default.
  3. En Configuración, seleccione Emparejamientos y, a continuación, + Agregar.
  1. Complete ambas partes del emparejamiento:
  1. Haga clic en Agregar.
2

Cree el emparejamiento inverso si no se creó automáticamente

El emparejamiento de Azure consta de dos partes, una en cada dirección, y el tráfico no fluye hasta que ambas existen. Si el portal creó ambas partes en el paso anterior, omita este paso.Si solo creó la parte del lado de BYOC —porque su VNet está en otra suscripción o tenant—, su estado será Iniciado. Cree la parte correspondiente desde su propia VNet:
  1. Cambie a la suscripción propietaria de su VNet e inicie sesión con una cuenta que tenga el rol Colaborador de red en ella.
  2. Seleccione su VNet y, a continuación, Emparejamientos+ Agregar.
  3. Seleccione Conozco mi ID de recurso, pegue el ID de recurso de la VNet de BYOC y elija el Directorio propietario de la suscripción de BYOC. Seleccione Autenticar si se le solicita.
  4. Seleccione Agregar.
3

Verifique que ambas partes estén conectadas

Abra Emparejamientos en cualquiera de las redes virtuales. El Estado de emparejamiento debe mostrar Conectado en ambos lados. Si una parte permanece en Iniciado, falta su contraparte; si muestra Desconectado, su contraparte se eliminó.No es necesario modificar la tabla de rutas. Azure instala automáticamente rutas del sistema para el espacio de direcciones emparejado en ambos lados. Puede comprobarlo en cualquier interfaz de red de su VNet, en Rutas efectivas, donde el espacio de direcciones de BYOC aparece con un tipo de siguiente salto de Emparejamiento de VNet.
4

Permita el acceso de la VNet emparejada a través del grupo de seguridad de red

Las subredes de BYOC están protegidas por un grupo de seguridad de red administrado por ClickHouse que, de forma predeterminada, deniega el tráfico interno de la VNet. Dado que la etiqueta de servicio VirtualNetwork abarca el espacio de direcciones de las VNet emparejadas, el tráfico que llega a través del emparejamiento se descarta hasta que se agregue una regla de entrada que lo permita.Póngase en contacto con el soporte de ClickHouse para solicitar la adición de reglas de entrada que incluyan los rangos CIDR de su VNet emparejada. Sin este paso, el emparejamiento mostrará Conectado, pero las conexiones agotarán el tiempo de espera.
5

Acceda al servicio de ClickHouse mediante el emparejamiento

Para acceder a ClickHouse de forma privada, se aprovisionan un balanceador de carga privado y un endpoint que permiten una conectividad segura desde su VNet emparejada. El endpoint privado sigue el formato del endpoint público con el sufijo -private. Por ejemplo:
  • Endpoint público: h5ju65kv87.mhp0y4dmph.westus3.azure.clickhouse-byoc.com
  • Endpoint privado: h5ju65kv87-private.mhp0y4dmph.westus3.azure.clickhouse-byoc.com

Limitaciones

El emparejamiento no es transitivo. Solo la VNet emparejada directamente con la VNet de BYOC puede acceder a sus servicios. Los clientes de una VNet de radio conectada detrás de un concentrador, o los clientes locales que llegan a través de ExpressRoute o de una puerta de enlace VPN, no están cubiertos por un único emparejamiento. Estas topologías requieren configuración adicional, como Permitir tráfico redirigido y tránsito de puerta de enlace; consulte puertas de enlace y conectividad local, o use Private Link. El emparejamiento entre regiones funciona, pero cuesta más. Un emparejamiento entre VNets de distintas regiones es un emparejamiento global. Permite acceder a ClickHouse con normalidad: el balanceador de carga privado de BYOC es un balanceador de carga interno con SKU Standard, y la restricción de Azure sobre el acceso a los frontends de los balanceadores de carga mediante un emparejamiento global solo se aplica a los balanceadores de carga con SKU Basic. El coste adicional se debe a la latencia de ida y vuelta y a los cargos por transferencia de datos entre regiones. Prefiera un emparejamiento en la misma región para cargas de trabajo sensibles a la latencia. Si un emparejamiento entre regiones muestra Conectado pero las conexiones siguen fallando, la región no es la causa; el motivo más habitual es que falta la regla de entrada del grupo de seguridad de red para su espacio de direcciones. Póngase en contacto con el soporte de ClickHouse. Los cambios en el espacio de direcciones requieren una resincronización. Si cambia el tamaño del espacio de direcciones de su VNet después de crear el emparejamiento, sincronice el emparejamiento para que se anuncien los nuevos rangos y póngase en contacto con el soporte de ClickHouse para ampliar la regla de entrada del grupo de seguridad de red de modo que los cubra. El tráfico de emparejamiento se factura. Azure cobra por el ingreso y la salida a través de un emparejamiento. Consulte Precios de redes virtuales.

Eliminar el emparejamiento

Elimine el emparejamiento desde cualquiera de los dos lados. Al eliminar una de las mitades, se desconecta el vínculo y la otra queda en estado Desconectado. Para completar la limpieza, elimine ambas mitades. Consulte eliminar un emparejamiento. Azure Private Link proporciona una conexión segura y privada con tus servicios BYOC de ClickHouse. Todo el tráfico circula por la red de Azure, lo que garantiza que nunca transite por la Internet pública.
2

Obtenga el Service name del endpoint

  1. En la consola de ClickHouse Cloud, vaya a la página Settings del servicio al que desea conectarse mediante Private Link.
  2. Haga clic en “Set up private endpoint”.
  3. En el flyout que se abre, copie los valores de Service name (el alias del servicio Private Link) y DNS name; los utilizará en los siguientes pasos. (Los valores pueden tardar un tiempo en generarse después de habilitar Private Link.)
3

Cree un endpoint privado en su red

  1. Abra su propio Azure Portal (es decir, la suscripción de Azure donde se encuentra su aplicación cliente) → Network FoundationPrivate endpointsCreate.
  2. En la pestaña Basics, elija la suscripción, el grupo de recursos, el nombre y la región del endpoint privado. La región debe ser la de la VNet desde la que se conecta su aplicación cliente.
  3. En la pestaña Resource, seleccione Connect to an Azure resource by resource ID or alias e introduzca el Service name obtenido en el paso anterior.
  4. En la pestaña Virtual Network, elija la red virtual y la subred donde se creará el endpoint privado. De forma opcional, asocie un grupo de seguridad de aplicaciones para filtrar el tráfico hacia el endpoint privado.
  5. Continúe por las pestañas restantes y haga clic en Create. El Connection status del endpoint privado creado permanecerá en estado Pending hasta que agregue su Resource ID a la lista de permitidos del servicio ClickHouse en los pasos siguientes.
  6. Abra la interfaz de red asociada al endpoint privado y copie la dirección IPv4 privada; la utilizará en el paso de configuración de DNS.
4

Añada el ID de recurso del punto de conexión privado a la lista de permitidos del servicio de ClickHouse

Para obtener el Resource ID del endpoint privado, abra el endpoint privado creado anteriormente en Azure Portal y haga clic en JSON View; a continuación, copie el campo id de nivel superior (el Resource ID que aparece en la parte superior de la vista, con el formato /subscriptions/.../providers/Microsoft.Network/privateEndpoints/<name>). No utilice los campos id anidados dentro del objeto properties:
  1. En la ClickHouse Cloud console, vaya a la página Settings del servicio al que desea conectarse mediante Private Link.
  2. Haga clic en “Set up private endpoint”.
  3. En el panel lateral que se abre, introduzca el Resource ID obtenido anteriormente en el campo Endpoint ID y, opcionalmente, una descripción.
  4. Haga clic en “Crear endpoint”.
Si desea permitir el acceso desde una conexión de Private Link existente, use el menú desplegable de endpoints existentes. El menú desplegable mostrará las conexiones de Private Link existentes con servicios de la misma infraestructura.
No es necesaria ninguna aprobación manual en Azure Portal: una vez añadido el Resource ID a la allow list, la conexión del endpoint se aprueba automáticamente y su LinkID se añade automáticamente a la AuthorizationPolicy de Istio del servicio de ClickHouse. El estado de conexión del endpoint privado en su suscripción cambia a Aprobado.
5

Configure el nombre DNS privado del endpoint

Hay varias formas de configurar DNS. Configure DNS según su caso de uso específico.
Debe dirigir todos los subdominios (comodín) del “nombre DNS” (todo lo que aparece después del ID del servicio; por ejemplo, privatelink.mhp0y4dmph.westus3.azure.clickhouse-byoc.com) a la dirección IP del punto de conexión privado. Esto garantiza que los servicios y componentes de su VNet puedan resolverlo correctamente. Una configuración típica con Azure Private DNS:
  1. Cree una zona DNS privada con el “nombre DNS” sin el ID de servicio inicial; por ejemplo, privatelink.mhp0y4dmph.westus3.azure.clickhouse-byoc.com.
  2. En la zona, cree un conjunto de registros con comodín: para Nombre, escriba * y, para Dirección IP, introduzca la dirección IP del punto de conexión privado que copió anteriormente.
  3. Vincule la zona DNS privada a su red virtual para que los clientes de la VNet puedan resolver la zona.
Verifique la configuración de DNS desde un host de su VNet: el “nombre DNS” debería resolverse en la dirección IP del punto de conexión privado:
Última modificación el 14 de agosto de 2026