ClickHouse Cloud prend en charge le PrivateLink inter-région depuis les régions suivantes :
- sa-east-1
- il-central-1
- me-south-1
- mx-central-1
- eu-central-2
- eu-north-1
- eu-south-2
- eu-west-3
- eu-south-1
- eu-west-2
- eu-west-1
- eu-central-1
- ca-west-1
- ca-central-1
- ap-northeast-1
- ap-southeast-2
- ap-southeast-1
- ap-northeast-2
- ap-northeast-3
- ap-south-1
- ap-southeast-4
- ap-southeast-3
- ap-south-2
- ap-east-1
- af-south-1
- us-west-2
- us-west-1
- us-east-2
- us-east-1 Considérations tarifaires : AWS facturera aux utilisateurs le transfert de données inter-région. Consultez les tarifs ici.
- Récupérez le “Service name” de l’endpoint.
- Créez l’endpoint AWS.
- Ajoutez l’“Endpoint ID” à l’organisation ClickHouse Cloud.
- Ajoutez l’“Endpoint ID” à la liste d’autorisation du service ClickHouse.
Considérations importantes
Prérequis pour cette procédure
- Votre compte AWS.
- clé API ClickHouse avec les permissions nécessaires pour créer et gérer des endpoints privés côté ClickHouse.
Étapes
Obtenir le « Service name » de l’endpoint
Option 1 : console ClickHouse Cloud
Service name et le nom DNS, puis passez à l’étape suivante.
Option 2 : API
INSTANCE_ID ClickHouse en filtrant par région, fournisseur et nom du service :
endpointServiceId et privateDnsHostname pour votre configuration PrivateLink :
endpointServiceId et privateDnsHostname passez à l’étape suivante.
Créer un endpoint AWS
Option 1 : console AWS
Service nameconsole ou endpointServiceIdAPI obtenu à l’étape Obtenir le “Service name” de l’endpoint dans le champ Service Name. Cliquez sur Verify service :
Si vous souhaitez établir une connexion interrégionale via PrivateLink, cochez la case “Cross region endpoint” et indiquez la région du service. Il s’agit de la région dans laquelle l’instance ClickHouse s’exécute.
Si vous obtenez l’erreur “Service name couldn’t be verified.”, veuillez contacter le support client pour demander l’ajout de nouvelles régions à la liste des régions prises en charge.
Ensuite, sélectionnez votre VPC et vos sous-réseaux :
À titre facultatif, attribuez des groupes de sécurité/Tags :
Assurez-vous que les ports
443, 8443, 9440, 3306 sont autorisés dans le groupe de sécurité.Endpoint ID ; vous en aurez besoin à l’étape suivante.
Option 2 : AWS CloudFormation
Service nameconsole ou de l’endpointServiceIdAPI obtenu à l’étape Obtenir le “Service name” de l’endpoint .
Assurez-vous d’utiliser les bons ID de sous-réseau, groupes de sécurité et ID de VPC.
Endpoint ID ; vous en aurez besoin à l’étape suivante.
Option 3 : Terraform
service_name ci-dessous correspond à Service nameconsole ou à endpointServiceIdAPI que vous avez obtenu à l’étape Obtenir le “Service name” de l’endpoint
Endpoint ID ; vous en aurez besoin à l’étape suivante.
Définir le nom DNS privé de l’endpoint
Il existe plusieurs façons de configurer le DNS. Veuillez le configurer en fonction de votre cas d’usage.
Ajouter l’« Endpoint ID » à la liste d’autorisation du service ClickHouse
Option 1 : console ClickHouse Cloud
Endpoint ID obtenu à l’étape Create AWS Endpoint. Cliquez sur « Create endpoint ».
Si vous souhaitez autoriser l’accès depuis une connexion PrivateLink existante, utilisez le menu déroulant des endpoints existants.
Option 2 : API
ENDPOINT_ID à l’aide des données de l’étape Créer un AWS Endpoint.
Définissez les variables d’environnement suivantes avant d’exécuter la moindre commande :
Accéder à une instance à l’aide de PrivateLink
privateDnsHostnameAPI ou Nom DNSconsole, obtenu à partir de Obtenir le « Service name » de l’endpoint.
Récupération du nom d’hôte DNS privé
Option 1 : ClickHouse Cloud console
Option 2 : API
INSTANCE_ID à l’étape.
privateDnsHostname sera acheminée vers PrivateLink, tandis que la connexion via le nom d’hôte endpointServiceId passera par Internet.
Dépannage
Plusieurs PrivateLinks dans une même région
Délai d’attente dépassé lors de la connexion au endpoint privé
- Veuillez associer le groupe de sécurité au VPC Endpoint.
- Veuillez vérifier les règles
inbounddu groupe de sécurité associé à l’Endpoint et autoriser les ports ClickHouse. - Veuillez vérifier les règles
outbounddu groupe de sécurité associé à la VM utilisée pour le test de connectivité et autoriser les connexions vers les ports ClickHouse.
Nom d’hôte privé : adresse de l’hôte introuvable
- Veuillez vérifier votre configuration DNS
Connexion réinitialisée par le pair
- Il est très probable que l’Endpoint ID n’ait pas été ajouté à la liste d’autorisation du service ; veuillez consulter cette étape
Vérifier les filtres de l’endpoint
INSTANCE_ID dans l’étape.
Connexion à une base de données distante
Utilisez AWS PrivateLink dans une configuration client/serveur lorsque vous souhaitez autoriser un ou plusieurs VPC consommateurs à accéder, de manière unidirectionnelle, à un service spécifique ou à un ensemble d’instances dans le VPC du fournisseur de services. Seuls les clients du VPC consommateur peuvent initier une connexion au service dans le VPC du fournisseur de services.Pour connecter les fonctions de table MySQL ou PostgreSQL de ClickHouse Cloud à une base de données hébergée dans votre VPC AWS, configurez vos groupes de sécurité AWS afin d’autoriser les connexions depuis ClickHouse Cloud. Consultez les adresses IP de sortie par défaut des régions ClickHouse Cloud, ainsi que les adresses IP statiques disponibles.