> ## Documentation Index
> Fetch the complete documentation index at: https://clickhouse.com/docs/llms.txt
> Use this file to discover all available pages before exploring further.

# Configuration du réseau privé BYOC sur AWS

> Configurer VPC Peering ou PrivateLink pour BYOC sur AWS

export const Image = ({img, alt, size = "lg"}) => {
  const normalizedSize = ["sm", "md", "lg"].includes(size) ? size : "lg";
  return <div className={`ch-image-${normalizedSize}`}>
      <Frame>
        <img src={img} alt={alt} />
      </Frame>
    </div>;
};

ClickHouse BYOC sur AWS prend en charge deux options de connexion privée : le VPC Peering et AWS PrivateLink.

<div id="common-prerequisites">
  ## Prérequis
</div>

Étapes communes requises pour VPC peering et Privatelink.

<div id="step-enable-private-load-balancer-for-clickhouse-byoc">
  ### Activez le load balancer privé pour ClickHouse BYOC
</div>

Contactez le support ClickHouse pour activer le load balancer privé.

<div id="aws-vpc-peering">
  ## Configurer le VPC peering
</div>

Pour créer ou supprimer un VPC peering pour ClickHouse BYOC, suivez les étapes suivantes :

<Steps>
  <Step title="Créer une connexion de peering" id="step-1-create-a-peering-connection">
    1. Accédez au VPC Dashboard dans le compte ClickHouse BYOC.
    2. Sélectionnez Peering Connections.
    3. Cliquez sur Create Peering Connection
    4. Définissez VPC Requester sur l’ID du ClickHouse VPC.
    5. Définissez VPC Accepter sur l’ID du VPC cible. (Sélectionnez un autre compte si nécessaire)
    6. Cliquez sur Create Peering Connection.

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-vpcpeering-1.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=b3d8bb150d61a6ce914c84fd58003dd0" size="lg" alt="BYOC Créer une connexion de peering" border width="1600" height="1042" data-path="images/cloud/reference/byoc-vpcpeering-1.webp" />
  </Step>

  <Step title="Accepter la demande de connexion de peering" id="step-2-accept-the-peering-connection-request">
    Dans le compte de peering, sur la page (VPC -> Peering connections -> Actions -> Accept request), le client peut approuver cette demande de VPC peering.

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-vpcpeering-2.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=490e2ed5716332aca1378c6443bf4d2f" size="lg" alt="BYOC Accepter une connexion de peering" border width="1600" height="81" data-path="images/cloud/reference/byoc-vpcpeering-2.webp" />
  </Step>

  <Step title="Ajouter la destination aux tables de routage du ClickHouse VPC" id="step-3-add-destination-to-clickhouse-vpc-route-tables">
    Dans le compte ClickHouse BYOC,

    1. Sélectionnez Route Tables dans le VPC Dashboard.
    2. Recherchez l’ID du ClickHouse VPC. Modifiez chaque table de routage associée aux sous-réseaux privés.
    3. Cliquez sur le bouton Edit sous l’onglet Routes.
    4. Cliquez sur Add another route.
    5. Saisissez la plage CIDR du VPC cible dans Destination.
    6. Sélectionnez « Peering Connection » et l’ID de la connexion de peering dans Target.

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-vpcpeering-3.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=9cd903156acba8b4ad3eb95aafda2232" size="lg" alt="BYOC Ajouter une table de routage" border width="1600" height="112" data-path="images/cloud/reference/byoc-vpcpeering-3.webp" />
  </Step>

  <Step title="Ajouter la destination aux tables de routage du VPC cible" id="step-4-add-destination-to-the-target-vpc-route-tables">
    Dans l’AWS account de peering,

    1. Sélectionnez Route Tables dans le VPC Dashboard.
    2. Recherchez l’ID du VPC cible.
    3. Cliquez sur le bouton Edit sous l’onglet Routes.
    4. Cliquez sur Add another route.
    5. Saisissez la plage CIDR du ClickHouse VPC dans Destination.
    6. Sélectionnez « Peering Connection » et l’ID de la connexion de peering dans Target.

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-vpcpeering-4.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=55f00d623f979f467006eac0599b43cf" size="lg" alt="BYOC Ajouter une table de routage" border width="1600" height="105" data-path="images/cloud/reference/byoc-vpcpeering-4.webp" />
  </Step>

  <Step title="Modifier le groupe de sécurité pour autoriser l’accès depuis le VPC appairé" id="step-5-edit-security-group-to-allow-peered-vpc-access">
    Dans le compte ClickHouse BYOC, vous devez mettre à jour les paramètres du groupe de sécurité pour autoriser le trafic provenant de votre VPC appairé. Veuillez contacter le support ClickHouse pour demander l’ajout de règles entrantes incluant les plages CIDR de votre VPC appairé.

    ***

    Le service ClickHouse devrait désormais être accessible depuis le VPC appairé.
  </Step>
</Steps>

Pour accéder à ClickHouse de manière privée, un load balancer privé et un point de terminaison sont provisionnés afin d’assurer une connectivité sécurisée depuis le VPC appairé de l’utilisateur. Le point de terminaison privé reprend le format du point de terminaison public avec le suffixe `-private`. Par exemple :

* **Point de terminaison public** : `h5ju65kv87.mhp0y4dmph.us-west-2.aws.byoc.clickhouse.cloud`
* **Point de terminaison privé** : `h5ju65kv87-private.mhp0y4dmph.us-west-2.aws.byoc.clickhouse.cloud`

Une fois le bon fonctionnement du peering vérifié, vous pouvez, si vous le souhaitez, demander la suppression du load balancer public pour ClickHouse BYOC.

<div id="setup-privatelink">
  ## Configurer PrivateLink
</div>

AWS PrivateLink fournit une connectivité sécurisée et privée à vos services ClickHouse BYOC, sans nécessiter de VPC peering ni de passerelles Internet. Le trafic circule entièrement au sein du réseau AWS, sans jamais transiter par l’Internet public.

<Steps>
  <Step title="Demander la configuration de PrivateLink" id="step-1-request-privatelink-setup">
    Contactez [support ClickHouse](https://clickhouse.com/cloud/bring-your-own-cloud) pour demander la configuration de PrivateLink pour votre déploiement BYOC. Aucune information particulière n’est requise à ce stade : indiquez simplement que vous souhaitez mettre en place une connectivité PrivateLink.

    Le support ClickHouse activera les composants d’infrastructure nécessaires, notamment **le load balancer privé** et **le point de terminaison de service PrivateLink**.
  </Step>

  <Step title="Créer un point de terminaison dans votre VPC" id="step-2-create-endpoint">
    Une fois que le support ClickHouse a activé PrivateLink de son côté, vous devez créer un point de terminaison VPC dans le VPC de votre application cliente afin de vous connecter au service ClickHouse PrivateLink.

    1. **Obtenir le nom du service de point de terminaison**:
       * Le support ClickHouse vous fournira le nom du service de point de terminaison
       * Vous pouvez également le trouver dans la console AWS VPC, sous "Endpoint Services" (filtrez par nom de service ou recherchez les services ClickHouse)

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-privatelink-1.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=bf711b7d26dae6c4c17ce9af5c0974f7" size="lg" alt="Point de terminaison de service BYOC PrivateLink" border width="1600" height="473" data-path="images/cloud/reference/byoc-privatelink-1.webp" />

    2. **Créer le point de terminaison VPC**:
       * Accédez à la console AWS VPC → Endpoints → Create Endpoint
       * Sélectionnez "Find service by name" et saisissez le nom du service de point de terminaison fourni par le support ClickHouse
       * Choisissez votre VPC et sélectionnez les sous-réseaux (un par zone de disponibilité est recommandé)
       * **Important**: activez "Private DNS names" pour le point de terminaison — cela est nécessaire pour que la résolution DNS fonctionne correctement
       * Sélectionnez ou créez un groupe de sécurité pour le point de terminaison
       * Cliquez sur "Create Endpoint"

    <Warning>
      **Exigences DNS**:

      * Activez "Private DNS names" lors de la création du point de terminaison VPC
      * Assurez-vous que "DNS Hostnames" est activé pour votre VPC (VPC Settings → DNS resolution and DNS hostnames)

      Ces paramètres sont nécessaires pour que le DNS de PrivateLink fonctionne correctement.
    </Warning>

    3. **Approuver la connexion du point de terminaison**:
       * Après avoir créé le point de terminaison, vous devez approuver la demande de connexion
       * Dans la console VPC, accédez à "Endpoint Connections"
       * Recherchez la demande de connexion de ClickHouse et cliquez sur "Accept" pour l’approuver

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-privatelink-2.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=47da57c635012a98eac6d18e6636056b" size="lg" alt="Approbation BYOC PrivateLink" border width="1600" height="975" data-path="images/cloud/reference/byoc-privatelink-2.webp" />
  </Step>

  <Step title="Ajouter l’Endpoint ID à la liste d’autorisation du service" id="step-3-add-endpoint-id-allowlist">
    Une fois votre point de terminaison VPC créé et la connexion approuvée, vous devez ajouter l’Endpoint ID à la liste d’autorisation de chaque service ClickHouse auquel vous souhaitez accéder via PrivateLink.

    1. **Obtenir votre Endpoint ID**:
       * Dans la console AWS VPC, accédez à Endpoints
       * Sélectionnez le point de terminaison que vous venez de créer
       * Copiez l’Endpoint ID (il ressemblera à `vpce-xxxxxxxxxxxxxxxxx`)

    2. **Contacter le support ClickHouse**:
       * Fournissez les Endpoint IDs au support ClickHouse
       * Précisez quels services ClickHouse doivent autoriser l’accès depuis ce point de terminaison
       * Le support ClickHouse ajoutera l’Endpoint ID à la liste d’autorisation du service
  </Step>

  <Step title="Se connecter à ClickHouse via PrivateLink" id="step-4-connect-via-privatelink">
    Une fois l’Endpoint ID ajouté à la liste d’autorisation, vous pouvez vous connecter à votre service ClickHouse à l’aide du point de terminaison PrivateLink.

    Le format du point de terminaison PrivateLink est similaire à celui du point de terminaison public, mais inclut un sous-domaine `vpce`. Par exemple :

    * **Point de terminaison public**: `h5ju65kv87.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com`
    * **Point de terminaison PrivateLink**: `h5ju65kv87.vpce.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com`

    La résolution DNS dans votre VPC acheminera automatiquement le trafic via le point de terminaison PrivateLink lorsque vous utilisez le format de sous-domaine `vpce`.
  </Step>
</Steps>

<div id="privatelink-access-control">
  ### Contrôle d’accès via PrivateLink
</div>

L’accès aux services ClickHouse via PrivateLink est contrôlé à deux niveaux :

1. **Istio Authorization Policy** : les politiques d’autorisation au niveau du service dans ClickHouse Cloud
2. **VPC Endpoint Security Group** : le groupe de sécurité associé à votre VPC point de terminaison contrôle les ressources de votre VPC autorisées à utiliser cet point de terminaison

<Note>
  La fonctionnalité « Enforce inbound rules on PrivateLink traffic » du load balancer privé est désactivée ; l’accès est donc contrôlé uniquement par les politiques d’autorisation Istio et par le groupe de sécurité de votre VPC point de terminaison.
</Note>

<div id="privatelink-dns">
  ### DNS PrivateLink
</div>

Le DNS PrivateLink pour les points de terminaison BYOC (au format `*.vpce.{subdomain}`) s'appuie sur la fonctionnalité intégrée « Private DNS names » d'AWS PrivateLink. Aucun enregistrement Route53 n'est requis : la résolution DNS s'effectue automatiquement lorsque :

* « Private DNS names » est activé sur votre point de terminaison VPC
* l'option « DNS Hostnames » est activée sur votre VPC

Cela garantit que les connexions utilisant le sous-domaine `vpce` sont automatiquement acheminées via le point de terminaison PrivateLink, sans configuration DNS supplémentaire.
