Consultez les régions AWS prises en charge avant de commencer.
Sources de données ClickPipes prises en charge
- Kafka
- Postgres
- MySQL
- MongoDB
Pour Kafka, un schema registry compatible avec Confluent peut être accessible via le même reverse private endpoint que les brokers — il n’est pas nécessaire qu’il soit accessible publiquement — à condition que son hostname soit résolu en adresses IP privées de l’endpoint.
Types d’endpoints AWS PrivateLink pris en charge
Ressource VPC
La connectivité inter-régions n’est pas prise en charge.
- Créez une passerelle de ressources
- Créez une configuration de ressources
- Créez un partage de ressources
1
Créer une passerelle de ressources
La passerelle de ressources est le point qui reçoit le trafic destiné aux ressources spécifiées dans votre VPC.Vous pouvez créer une passerelle de ressources depuis la console AWS ou à l’aide de la commande suivante :La sortie contiendra l’ID de la passerelle de ressources, dont vous aurez besoin à l’étape suivante.Avant de continuer, attendez que la passerelle de ressources atteigne l’état
Il est recommandé que les sous-réseaux associés à votre passerelle de ressources disposent d’un nombre suffisant d’adresses IP.
Il est recommandé d’utiliser au moins un masque de sous-réseau
/26 pour chaque sous-réseau.Pour chaque endpoint VPC (chaque Reverse Private Endpoint), AWS exige un bloc contigu de 16 adresses IP par sous-réseau (masque de sous-réseau /28).
Si cette exigence n’est pas respectée, le Reverse Private Endpoint passera à l’état Failed.Active. Vous pouvez vérifier son état en exécutant la commande suivante :2
Créer une configuration de ressource VPC
Une configuration de ressource est associée à une passerelle de ressources afin de rendre la ressource accessible.Vous pouvez créer une configuration de ressource depuis la console AWS ou à l’aide de la commande suivante :Le type de configuration de ressource le plus simple est une Resource-Configuration unique. Vous pouvez la configurer directement avec l’ARN, ou partager une adresse IP ou un nom de domaine résoluble publiquement.Par exemple, pour la configurer avec l’ARN d’un cluster RDS :La sortie contient un ARN de configuration de ressource, nécessaire à l’étape suivante. Elle contient également un ID de configuration de ressource, nécessaire pour configurer une connexion ClickPipe avec une ressource VPC.
Vous ne pouvez pas créer de configuration de ressource pour un cluster accessible publiquement.
Si votre cluster est accessible publiquement, vous devez le modifier
pour le rendre privé avant de créer la configuration de ressource,
ou utiliser à la place une liste d’autorisation d’adresses IP.
Pour plus d’informations, consultez la documentation AWS.
Connectivité MSK multi-VPC
Mettez à jour la stratégie de votre cluster MSK et ajoutez
072088201116 à la liste des principaux autorisés pour ce cluster.
Pour plus de détails, consultez le guide AWS sur l’association d’une stratégie de cluster.Service de point de terminaison VPC
- vous ne possédez pas le nom de domaine de votre source de données et ne pouvez donc pas le vérifier auprès d’AWS ;
- le fournisseur exige que les consommateurs gèrent la résolution DNS, comme Confluent Cloud. Dans ces cas, consultez DNS privé personnalisé.
- toute configuration Kafka sur site nécessitant la prise en charge du DNS privé ;
- la connectivité privée de Confluent Cloud ;
- la connectivité inter-régions pour Postgres CDC ;
- la connectivité inter-régions pour les clusters MSK.
Ajoutez l’ID de compte ClickPipes
072088201116 aux principaux autorisés de votre service de point de terminaison VPC.
Consultez le guide AWS sur la gestion des autorisations pour plus de détails.L’accès inter-régions
peut être configuré pour ClickPipes. Ajoutez votre région ClickPipe aux régions autorisées de votre service de point de terminaison VPC.
DNS privé personnalisé
Le DNS privé personnalisé est en aperçu privé. Contactez l’équipe d’assistance ClickHouse pour l’activer pour votre service.
La console ClickHouse Cloud prend actuellement en charge un nom DNS privé personnalisé par point de terminaison privé inversé.
Si vous devez gérer plusieurs noms DNS privés personnalisés sur le même point de terminaison, utilisez OpenAPI ou Terraform.
- Les noms exacts (
kafka.internal.example.com) et les noms génériques (*.example.com) sont pris en charge. Un caractère générique correspond à une seule étiquette DNS — par exemple,*.abcde12345.us-east-1.aws.confluent.cloudcorrespond àb0-lkc123.abcde12345.us-east-1.aws.confluent.cloud. - Les noms doivent être uniques parmi tous les points de terminaison privés inversés d’un service ClickHouse, y compris en cas de chevauchement entre les noms génériques et les noms exacts.
- Les noms utilisant des suffixes réservés (par exemple,
local,localhost,internal,corp,private) sont rejetés.
- Dans la console ClickHouse Cloud, renseignez le champ
Custom private DNS namelors de la création d’un point de terminaison privé inversé. Le champ s’affiche une fois la fonctionnalité activée pour votre service. - Avec OpenAPI, définissez
customPrivateDnsMappingslors de la création d’un point de terminaison privé inversé, ou mettez à jour un point de terminaison existant avec une requêtePATCH. Les mises à jour remplacent la liste complète des mappages ; une liste vide supprime tous les noms personnalisés. - Avec Terraform, utilisez la
ressource
clickhouse_clickpipes_reverse_private_endpoint_custom_private_dnspour gérer les mappages d’un point de terminaison privé inversé existant.
Création d’un ClickPipe avec un endpoint privé inversé
- Accédez à la SQL Console de votre service ClickHouse Cloud.
- Sélectionnez le bouton
Data Sourcesdans le menu de gauche, puis cliquez sur « Set up a ClickPipe ».
- Sélectionnez Kafka ou Postgres comme source de données.
- Sélectionnez l’option
Reverse private endpoint.
- Sélectionnez l’un des endpoints privés inversés existants ou créez-en un.
Si un accès inter-région est requis pour RDS, vous devez créer un service d’endpoint VPC. Ce guide constitue un bon point de départ pour sa configuration.Pour un accès au sein de la même région, il est recommandé de créer une ressource VPC.
- Renseignez les paramètres requis pour le type d’endpoint sélectionné.
- Pour une ressource VPC, fournissez l’ARN de partage de configuration et l’ID de configuration.
- Pour MSK multi-VPC, fournissez l’ARN du cluster et la méthode d’authentification utilisée avec l’endpoint créé.
- Pour un service d’endpoint VPC, fournissez le nom du service.
- Vous pouvez également fournir un nom DNS privé personnalisé.
-
Cliquez sur
Createet attendez que l’endpoint privé inversé soit prêt. Si vous créez un nouvel endpoint, sa configuration peut prendre un certain temps. La page s’actualisera automatiquement une fois l’endpoint prêt. Un service d’endpoint VPC peut nécessiter l’acceptation de la demande de connexion dans votre console AWS.
- Une fois l’endpoint prêt, vous pouvez utiliser un nom DNS pour vous connecter à la source de données. Dans la liste des endpoints, vous pouvez voir le nom DNS de chaque endpoint disponible. Il peut s’agir d’un nom DNS provisionné en interne par ClickPipes, d’un nom DNS privé fourni par un service PrivateLink, ou d’un nom DNS privé personnalisé. Un nom DNS ne constitue pas une adresse réseau complète. Ajoutez le port correspondant à la source de données. La chaîne de connexion MSK est accessible dans la console AWS. Pour afficher la liste complète des noms DNS, accédez aux paramètres du service Cloud.
Gestion des reverse private endpoints
-
Dans la barre latérale, recherchez le bouton
Settingset cliquez dessus. -
Cliquez sur
Reverse private endpointsdans la sectionClickPipe reverse private endpoints. Des informations détaillées sur le reverse private endpoint s’affichent dans le flyout. Un endpoint ne peut pas être modifié après sa création. Vous pouvez le supprimer en cliquant sur le×correspondant et en confirmant : la suppression est définitive et interrompt tout ClickPipe utilisant actuellement cet endpoint.
Régions AWS prises en charge
Limitations
Nettoyage automatique des endpoints inactifs
Une fois le délai de grâce écoulé, l’endpoint et toutes les ressources associées sont automatiquement supprimés.
Pour empêcher la suppression automatique, résolvez le problème sous-jacent avant l’expiration du délai de grâce.
Par exemple, acceptez une demande de connexion en attente dans votre console AWS,
ou recréez l’endpoint s’il est passé à l’état d’échec.