Prérequis
Activer le répartiteur de charge privé pour ClickHouse BYOC
clickhouse-cloud-<spoken-name>-default. C’est dans ce groupe de ressources que vous trouverez le VNet BYOC aux étapes ci-dessous.
Configurer le peering de VNet
Prérequis supplémentaires pour le peering
Microsoft.Network/virtualNetworks/virtualNetworkPeerings/write et Microsoft.Network/virtualNetworks/peer/action sur les deux réseaux virtuels. Le rôle intégré Network Contributor les inclut. Consultez les autorisations de peering de réseau virtuel.
Créer le peering depuis le réseau virtuel BYOC
- Connectez-vous au portail Azure et basculez vers l’abonnement BYOC.
- Recherchez Réseaux virtuels et sélectionnez le VNet BYOC, situé dans le groupe de ressources
clickhouse-cloud-<spoken-name>-default. - Sous Paramètres, sélectionnez Peerings, puis + Ajouter.
- Renseignez les deux côtés du peering :
- Cliquez sur Ajouter.
Créer le peering inverse s’il n’a pas été créé automatiquement
- Basculez vers l’abonnement auquel appartient votre VNet et connectez-vous avec un compte disposant du rôle Network Contributor sur celui-ci.
- Sélectionnez votre VNet, puis Peerings → + Ajouter.
- Sélectionnez Je connais mon ID de ressource, collez l’ID de ressource du VNet BYOC, puis choisissez l’Annuaire auquel appartient l’abonnement BYOC. Sélectionnez Authentifier si vous y êtes invité.
- Sélectionnez Ajouter.
Vérifier que les deux côtés sont connectés
Autoriser l’accès du VNet appairé via le groupe de sécurité réseau
VirtualNetwork couvre l’espace d’adressage des VNets appairés, le trafic arrivant via le peering est bloqué jusqu’à l’ajout d’une règle entrante l’autorisant.Contactez ClickHouse Support pour demander l’ajout de règles entrantes incluant les plages CIDR de votre VNet appairé. Sans cette étape, le peering affiche l’état Connected, mais les connexions expirent.Accéder au service ClickHouse via le peering
-private. Par exemple :- Endpoint public :
h5ju65kv87.mhp0y4dmph.westus3.azure.clickhouse-byoc.com - Endpoint privé :
h5ju65kv87-private.mhp0y4dmph.westus3.azure.clickhouse-byoc.com
Limitations
Supprimer le peering
Configurer Azure Private Link
Activez Private Link dans la console ClickHouse
Obtenir le Service name de l’endpoint
- Dans la console ClickHouse Cloud, accédez à la page Settings du service auquel vous souhaitez vous connecter via Private Link.
- Cliquez sur « Set up private endpoint ».
- Dans le flyout qui s’ouvre, copiez les valeurs
Service name(l’alias du service Private Link) etDNS name; vous les utiliserez dans les étapes suivantes. (La génération des valeurs peut prendre un certain temps après l’activation de Private Link.)
Créez un Private Endpoint dans votre réseau
- Ouvrez votre propre Azure Portal (c.-à-d. l’abonnement Azure dans lequel se trouve votre application cliente) → Network Foundation → Private endpoints → Create.
- Dans l’onglet Basics, choisissez l’abonnement, le groupe de ressources, le nom et la région du point de terminaison privé. La région doit être celle du VNet à partir duquel votre application cliente se connecte.
- Dans l’onglet Resource, sélectionnez Connect to an Azure resource by resource ID or alias et saisissez le
Service nameobtenu à l’étape précédente. - Dans l’onglet Virtual Network, choisissez le réseau virtuel et le sous-réseau dans lesquels le point de terminaison privé sera créé. Vous pouvez également associer un groupe de sécurité d’application afin de filtrer le trafic vers le point de terminaison privé.
- Continuez dans les onglets restants, puis cliquez sur Create. Le Connection status du point de terminaison privé créé restera à l’état Pending jusqu’à ce que vous ajoutiez son
Resource IDà la liste d’autorisation du service ClickHouse lors des étapes suivantes. - Ouvrez l’interface réseau associée au point de terminaison privé et copiez l’adresse IPv4 privée — vous l’utiliserez lors de l’étape de configuration DNS.
Ajoutez le Resource ID du Private Endpoint à la liste d’autorisation du service ClickHouse
id de premier niveau (le Resource ID affiché en haut de la vue, au format /subscriptions/.../providers/Microsoft.Network/privateEndpoints/<name>). N’utilisez pas les champs id imbriqués dans l’objet properties :- Dans la ClickHouse Cloud console, accédez à la page Settings du service auquel vous souhaitez vous connecter via Private Link.
- Cliquez sur « Set up private endpoint ».
- Dans le flyout qui s’ouvre, saisissez le
Resource IDobtenu ci-dessus dans le champEndpoint ID, ainsi qu’une description facultative. - Cliquez sur « Create endpoint ».
Resource ID ajouté à la liste d’autorisation, la connexion de l’endpoint est automatiquement approuvée et son LinkID est automatiquement ajouté à l’Istio AuthorizationPolicy du ClickHouse service. Le Connection status du private endpoint dans votre abonnement passe à Approved.Définir le nom DNS privé de l’endpoint
privatelink.mhp0y4dmph.westus3.azure.clickhouse-byoc.com) vers l’adresse IP du point de terminaison privé. Ainsi, les services/composants de votre VNet pourront le résoudre correctement. Voici une configuration type avec Azure Private DNS :- Créez une zone DNS privée portant le “nom DNS” sans l’ID de service initial, par exemple
privatelink.mhp0y4dmph.westus3.azure.clickhouse-byoc.com. - Dans la zone, créez un jeu d’enregistrements générique : pour le Nom, utilisez
*et, pour l’Adresse IP, saisissez l’adresse IP du point de terminaison privé copiée précédemment. - Liez la zone DNS privée à votre réseau virtuel afin que les clients du VNet puissent résoudre la zone.
Accéder à une instance via Private Link
- Dans la console ClickHouse Cloud, accédez à la page Settings du service.
- Cliquez sur “Set up private endpoint”.
- Dans le flyout qui s’ouvre, copiez le
DNS name.L’accès aux services ClickHouse via Private Link est contrôlé par l’Istio Authorization Policy au niveau du service, gérée par ClickHouse au sein de votre infrastructure BYOC.