La connectivité PSC de GCP est disponible uniquement lorsque le service ClickPipes est déployé sur GCP. Consultez la liste des régions GCP dans lesquelles ClickPipes est hébergé avant de commencer.
Modèles pris en charge
Prérequis
- Un service ClickHouse Cloud hébergé sur GCP, dans une région où ClickPipes est hébergé.
- Les droits IAM nécessaires pour activer PSC sur votre source et gérer les attachements de service PSC (
roles/compute.networkAdmin). - Le projet consommateur de ClickPipes autorisé à se connecter à votre attachement de service. Pour ClickPipes en production, il s’agit de
clickpipes-production. - La clé API/le secret ClickHouse Cloud de l’organisation propriétaire du service (requis uniquement si vous effectuez le provisionnement via Terraform ou l’API).
Créer le point de terminaison privé inversé
- URI de l’attachement de service :
projects/<PROJECT>/regions/<REGION>/serviceAttachments/<NAME>, le point de terminaison PSC exposé devant votre source de données. - Nom DNS privé : le nom d’hôte auquel votre pipe se connecte. Un point de terminaison PSC reçoit une adresse IP interne statique sans nom DNS associé. ClickPipes résout donc ce nom d’hôte vers cette adresse IP pour vous.
- Interface utilisateur ClickPipes
- Terraform
- API
- Dans ClickHouse Cloud, ouvrez votre service, puis accédez à Sources de données > ClickPipes.
- Sélectionnez la source de données à partir de laquelle vous souhaitez ingérer des données.
- Sous Configurez votre connexion ClickPipe, activez Utiliser une connexion sécurisée, puis cliquez sur + Point de terminaison privé inversé et choisissez Attachement de service GCP PSC.
- Renseignez l’URI de l’attachement de service, le nom DNS privé et une description.
- Cliquez sur Créer. Le point de terminaison passe de
ProvisioningàReady. (Le PSC natif accepte automatiquement la connexion ; vous ne verrez donc pasPendingAcceptance.)
Noms DNS privés personnalisés
*.<cluster>.<region>.managedkafka.<project>.cloud.goog couvre tous les brokers d’un cluster Kafka Managed.
Pour GCP PSC, seul le champ privateDnsName du mappage est utilisé. Le champ internalDNSName n’est pas pris en charge, car un point de terminaison PSC expose une adresse IP statique sans nom DNS auquel l’associer : les mappages sont toujours résolus vers cette adresse IP.
Approbation des connexions gérées par le producteur
PendingAcceptance jusqu’à ce que vous l’approuviez manuellement.
Pour accepter la connexion, la liste d’acceptation des consommateurs de l’attachement de service doit contenir l’URI du point de terminaison basé sur son ID numérique (projects/<PROJECT>/regions/<REGION>/forwardingRules/<NUMERIC_ID>). Cette valeur est le champ endpointWithId de la connexion en attente sur l’attachement de service ; utilisez describe pour la trouver :
endpointWithId de l’entrée dont le status est PENDING, supprimez le préfixe https://www.googleapis.com/compute/beta/, puis transmettez le résultat à --consumer-accept-list :
Gestion des points de terminaison privés inversés
-
Dans la barre latérale, recherchez le bouton
Settingset cliquez dessus. -
Cliquez sur
Reverse private endpointsdans la sectionClickPipe reverse private endpoints. Les informations détaillées sur le point de terminaison privé inversé s’affichent dans le volet latéral. Cette vue est en lecture seule, hormis la suppression : cliquez sur le×d’un point de terminaison et confirmez sa suppression. Celle-ci est définitive et interrompt tout ClickPipe utilisant actuellement ce point de terminaison. Pour modifier les mappages DNS privé personnalisés d’un point de terminaison, utilisez l’API ou Terraform. La mise à jour remplace l’intégralité de la liste des mappages au lieu d’y ajouter des éléments.
Rejected ou Failed, lisez le message associé à son statut : il permet de distinguer une connexion rejetée par le producteur d’une connexion fermée ou nécessitant une intervention. Ces deux cas signifient généralement que la liste d’acceptation de l’attachement de service n’inclut pas le projet consommateur ClickPipes. Pour consulter le statut signalé par GCP pour le point de terminaison, décrivez les connectedEndpoints de votre attachement de service.
Limitations
- L’endpoint RPE et l’attachement de service doivent se trouver dans la même région GCP. Le PSC interrégional via l’accès global n’est pas encore pris en charge. Utilisez le tunnel SSH si votre source se trouve dans une autre région.
- Un attachement de service PSC ne peut être revendiqué que par un seul service ClickHouse Cloud à la fois ; il ne peut pas être réutilisé par plusieurs services. Pour déplacer un attachement de service vers un autre service, contactez le support ClickHouse afin de libérer la revendication existante.