Skip to main content
ClickHouse BYOC on Azure prend en charge deux options de connexion privée : le peering de réseau virtuel Azure et Azure Private Link. Ces deux options maintiennent le trafic sur le réseau fédérateur Azure afin qu’il ne transite jamais par Internet public.

Prérequis

Étapes communes requises pour le peering de VNet et Private Link.

Activer le répartiteur de charge privé pour ClickHouse BYOC

Dans la console ClickHouse Cloud, activez le répartiteur de charge privé pour votre infrastructure BYOC. Les deux options de connexion passent par ce répartiteur de charge interne, et aucune ne fonctionne tant qu’il n’est pas activé. Notez le Spoken name de l’infrastructure. ClickHouse déploie votre infrastructure BYOC dans votre propre abonnement Azure, dans un groupe de ressources géré nommé clickhouse-cloud-<spoken-name>-default. C’est dans ce groupe de ressources que vous trouverez le VNet BYOC aux étapes ci-dessous.

Configurer le peering de VNet

Familiarisez-vous avec le peering de réseaux virtuels Azure et ses exigences et contraintes avant de commencer. ClickHouse BYOC utilise un répartiteur de charge privé pour permettre la connectivité réseau avec les services ClickHouse via le peering.
Les étapes données en exemple correspondent à un scénario simple : l’un de vos VNets est directement appairé au VNet BYOC. Pour les scénarios avancés, tels que les topologies en étoile ou la connectivité sur site, certains ajustements sont nécessaires — consultez les Limitations.

Prérequis supplémentaires pour le peering

Espaces d’adressage non chevauchants. Les réseaux virtuels appairés ne peuvent pas avoir de plages d’adresses IP qui se chevauchent. Comparez l’espace d’adressage de votre VNet à celui du VNet BYOC, indiqué sur la page Overview du portail Azure. En cas de chevauchement, utilisez plutôt Private Link. Autorisations. La création d’un peering requiert les autorisations Microsoft.Network/virtualNetworks/virtualNetworkPeerings/write et Microsoft.Network/virtualNetworks/peer/action sur les deux réseaux virtuels. Le rôle intégré Network Contributor les inclut. Consultez les autorisations de peering de réseau virtuel.
1

Créer le peering depuis le réseau virtuel BYOC

  1. Connectez-vous au portail Azure et basculez vers l’abonnement BYOC.
  2. Recherchez Réseaux virtuels et sélectionnez le VNet BYOC, situé dans le groupe de ressources clickhouse-cloud-<spoken-name>-default.
  3. Sous Paramètres, sélectionnez Peerings, puis + Ajouter.
  1. Renseignez les deux côtés du peering :
  1. Cliquez sur Ajouter.
2

Créer le peering inverse s’il n’a pas été créé automatiquement

Le peering Azure se compose de deux côtés, un dans chaque direction, et le trafic ne circule que lorsque les deux existent. Si le portail a créé les deux côtés à l’étape précédente, ignorez cette étape.Si vous avez créé uniquement le côté BYOC — parce que votre VNet se trouve dans un autre abonnement ou tenant — son état est Initiated. Créez le côté correspondant depuis votre propre VNet :
  1. Basculez vers l’abonnement auquel appartient votre VNet et connectez-vous avec un compte disposant du rôle Network Contributor sur celui-ci.
  2. Sélectionnez votre VNet, puis Peerings+ Ajouter.
  3. Sélectionnez Je connais mon ID de ressource, collez l’ID de ressource du VNet BYOC, puis choisissez l’Annuaire auquel appartient l’abonnement BYOC. Sélectionnez Authentifier si vous y êtes invité.
  4. Sélectionnez Ajouter.
3

Vérifier que les deux côtés sont connectés

Ouvrez Peerings sur l’un ou l’autre réseau virtuel. L’état du peering doit afficher Connected des deux côtés. Un côté qui reste à l’état Initiated signifie que son homologue est manquant ; un côté affichant Disconnected signifie que son homologue a été supprimé.Aucune modification de table de routage n’est nécessaire. Azure installe automatiquement des routes système pour l’espace d’adressage appairé des deux côtés. Vous pouvez le vérifier sur n’importe quelle interface réseau de votre VNet, sous Itinéraires effectifs, où l’espace d’adressage BYOC apparaît avec Peering de VNet comme type de tronçon suivant.
4

Autoriser l’accès du VNet appairé via le groupe de sécurité réseau

Les sous-réseaux BYOC sont protégés par un groupe de sécurité réseau géré par ClickHouse, qui bloque par défaut le trafic interne au VNet. Étant donné que le tag de service VirtualNetwork couvre l’espace d’adressage des VNets appairés, le trafic arrivant via le peering est bloqué jusqu’à l’ajout d’une règle entrante l’autorisant.Contactez ClickHouse Support pour demander l’ajout de règles entrantes incluant les plages CIDR de votre VNet appairé. Sans cette étape, le peering affiche l’état Connected, mais les connexions expirent.
5

Accéder au service ClickHouse via le peering

Pour accéder à ClickHouse de façon privée, un répartiteur de charge privé et un endpoint sont provisionnés afin de fournir une connectivité sécurisée depuis votre VNet appairé. L’endpoint privé reprend le format de l’endpoint public, avec le suffixe -private. Par exemple :
  • Endpoint public : h5ju65kv87.mhp0y4dmph.westus3.azure.clickhouse-byoc.com
  • Endpoint privé : h5ju65kv87-private.mhp0y4dmph.westus3.azure.clickhouse-byoc.com

Limitations

Le peering n’est pas transitif. Seul le VNet directement appairé au VNet BYOC peut accéder à vos services. Les clients d’un VNet spoke derrière un hub, ou les clients on-premise qui arrivent via ExpressRoute ou une passerelle VPN, ne sont pas couverts par un seul peering. Ces topologies nécessitent une configuration supplémentaire, notamment Autoriser le trafic transféré et le transit de passerelle — consultez les passerelles et la connectivité on-premise — ou utilisez plutôt Private Link. Le peering interrégional fonctionne, mais coûte plus cher. Un peering entre des VNets situés dans différentes régions est un peering global. Il permet d’accéder normalement à ClickHouse — le répartiteur de charge privé BYOC est un load balancer interne Standard SKU, et la restriction d’Azure concernant l’accès aux frontends des load balancers via un peering global ne s’applique qu’aux load balancers Basic SKU. En revanche, vous payez une latence aller-retour supplémentaire et des frais de transfert de données interrégional. Préférez un peering dans la même région pour les workloads sensibles à la latence. Si un peering interrégional affiche Connected, mais que les connexions échouent toujours, la région n’est pas en cause — la raison la plus fréquente est l’absence de règle entrante de groupe de sécurité réseau pour votre espace d’adressage ; contactez donc ClickHouse Support. Les modifications de l’espace d’adressage nécessitent une resynchronisation. Si vous redimensionnez l’espace d’adressage de votre VNet après la création du peering, synchronisez le peering afin que les nouvelles plages soient annoncées, puis contactez ClickHouse Support pour étendre la règle entrante de groupe de sécurité réseau afin de les couvrir. Le trafic de peering est facturé. Azure facture l’ingress et l’egress via un peering. Consultez la tarification des réseaux virtuels.

Supprimer le peering

Supprimez le peering de l’un ou l’autre côté. La suppression d’une moitié rompt la connexion et laisse l’autre à l’état Disconnected ; supprimez donc les deux moitiés pour tout nettoyer. Consultez supprimer un peering. Azure Private Link fournit une connexion sécurisée et privée à vos services ClickHouse BYOC. L’ensemble du trafic circule au sein du réseau Azure, ce qui garantit qu’il ne transite jamais par l’Internet public.
2

Obtenir le Service name de l’endpoint

  1. Dans la console ClickHouse Cloud, accédez à la page Settings du service auquel vous souhaitez vous connecter via Private Link.
  2. Cliquez sur « Set up private endpoint ».
  3. Dans le flyout qui s’ouvre, copiez les valeurs Service name (l’alias du service Private Link) et DNS name ; vous les utiliserez dans les étapes suivantes. (La génération des valeurs peut prendre un certain temps après l’activation de Private Link.)
3

Créez un Private Endpoint dans votre réseau

  1. Ouvrez votre propre Azure Portal (c.-à-d. l’abonnement Azure dans lequel se trouve votre application cliente) → Network FoundationPrivate endpointsCreate.
  2. Dans l’onglet Basics, choisissez l’abonnement, le groupe de ressources, le nom et la région du point de terminaison privé. La région doit être celle du VNet à partir duquel votre application cliente se connecte.
  3. Dans l’onglet Resource, sélectionnez Connect to an Azure resource by resource ID or alias et saisissez le Service name obtenu à l’étape précédente.
  4. Dans l’onglet Virtual Network, choisissez le réseau virtuel et le sous-réseau dans lesquels le point de terminaison privé sera créé. Vous pouvez également associer un groupe de sécurité d’application afin de filtrer le trafic vers le point de terminaison privé.
  5. Continuez dans les onglets restants, puis cliquez sur Create. Le Connection status du point de terminaison privé créé restera à l’état Pending jusqu’à ce que vous ajoutiez son Resource ID à la liste d’autorisation du service ClickHouse lors des étapes suivantes.
  6. Ouvrez l’interface réseau associée au point de terminaison privé et copiez l’adresse IPv4 privée — vous l’utiliserez lors de l’étape de configuration DNS.
4

Ajoutez le Resource ID du Private Endpoint à la liste d’autorisation du service ClickHouse

Pour obtenir le Resource ID du private endpoint, ouvrez le private endpoint créé précédemment dans l’Azure Portal, cliquez sur JSON View, puis copiez le champ id de premier niveau (le Resource ID affiché en haut de la vue, au format /subscriptions/.../providers/Microsoft.Network/privateEndpoints/<name>). N’utilisez pas les champs id imbriqués dans l’objet properties :
  1. Dans la ClickHouse Cloud console, accédez à la page Settings du service auquel vous souhaitez vous connecter via Private Link.
  2. Cliquez sur « Set up private endpoint ».
  3. Dans le flyout qui s’ouvre, saisissez le Resource ID obtenu ci-dessus dans le champ Endpoint ID, ainsi qu’une description facultative.
  4. Cliquez sur « Create endpoint ».
Pour autoriser l’accès depuis une connexion Private Link existante, utilisez le menu déroulant des endpoints existants. Ce menu affiche les connexions Private Link existantes aux services de la même infrastructure.
Aucune approbation manuelle dans l’Azure Portal n’est requise : une fois le Resource ID ajouté à la liste d’autorisation, la connexion de l’endpoint est automatiquement approuvée et son LinkID est automatiquement ajouté à l’Istio AuthorizationPolicy du ClickHouse service. Le Connection status du private endpoint dans votre abonnement passe à Approved.
5

Définir le nom DNS privé de l’endpoint

Il existe différentes façons de configurer le DNS. Configurez-le selon votre cas d’utilisation.
Vous devez faire pointer tous les sous-domaines (caractère générique) du “nom DNS” (tout ce qui suit l’ID de service, par exemple privatelink.mhp0y4dmph.westus3.azure.clickhouse-byoc.com) vers l’adresse IP du point de terminaison privé. Ainsi, les services/composants de votre VNet pourront le résoudre correctement. Voici une configuration type avec Azure Private DNS :
  1. Créez une zone DNS privée portant le “nom DNS” sans l’ID de service initial, par exemple privatelink.mhp0y4dmph.westus3.azure.clickhouse-byoc.com.
  2. Dans la zone, créez un jeu d’enregistrements générique : pour le Nom, utilisez * et, pour l’Adresse IP, saisissez l’adresse IP du point de terminaison privé copiée précédemment.
  3. Liez la zone DNS privée à votre réseau virtuel afin que les clients du VNet puissent résoudre la zone.
Vérifiez la configuration DNS depuis un hôte situé dans votre VNet : le “nom DNS” doit être résolu en adresse IP du point de terminaison privé :
Dernière modification le 14 août 2026