Vue d’ensemble
- Connectivité inter-régions entre ClickPipes et MSK.
- Clusters MSK Express.
- Déploiements Kafka qui doivent préserver les hostnames des brokers via une connectivité privée.
Comment fonctionne la mise en place
- Network Load Balancer (NLB) interne.
- groupe cible IP pointant vers l’IP privée du broker.
- VPC endpoint service adossé à ce NLB.
- Reverse Private Endpoint (RPE) ClickPipes.
- DNS privé personnalisé correspondant au nom d’hôte de ce broker.
Prérequis
- Un cluster MSK dans des sous-réseaux privés.
- Les noms d’hôte des brokers et les adresses IP privées du cluster MSK.
- L’autorisation de créer des NLB, des groupes cibles, des listeners et des VPC endpoint services dans le VPC du cluster MSK.
- Le principal du compte AWS de ClickPipes autorisé pour chaque VPC endpoint service :
arn:aws:iam::072088201116:root. - La fonctionnalité DNS privé personnalisé activée pour votre service ClickHouse Cloud. Contactez ClickHouse Support si le champ
Custom private DNS namen’est pas disponible lors de la création d’un Reverse Private Endpoint.
Obtenir les noms d’hôte des brokers et les adresses IP privées
9098.
ClickPipe utilisera ces noms d’hôte de brokers comme brokers Kafka. N’utilisez pas la chaîne du broker bootstrap MSK pour cette configuration via l’UI.
Créez un service de point de terminaison pour chaque broker
Créer un NLB interne
Enforce Security Group Inbound Rules on Private Link Traffic. Cette étape est nécessaire pour permettre au trafic provenant du VPC Endpoint ClickPipes d’atteindre le NLB.
Créer un groupe cible IP
- Type de cible :
IP. - Protocole :
TCP. - Port : le port Kafka du broker, par exemple
9098pour MSK IAM. - Cible : l’adresse IP privée d’un seul broker.
Créer un listener TCP
Créer le VPC endpoint service
Créer les reverse private endpoints ClickPipes
- Accédez à votre service ClickHouse Cloud.
- Commencez à créer un ClickPipe.
- Choisissez
Reverse private endpoint. - Choisissez
VPC endpoint servicecomme type de VPC endpoint. - Saisissez le Service name du VPC endpoint service propre au broker.
- Dans
Custom private DNS name, saisissez le nom d’hôte d’origine du broker MSK pour ce broker. - Créez l’endpoint.
- Si l’endpoint est en attente d’acceptation, acceptez la requête de connexion de l’endpoint dans la console AWS VPC endpoint service.
type défini sur VPC_ENDPOINT_SERVICE, le Service name du VPC endpoint service propre au broker et un mappage DNS privé personnalisé pour le nom d’hôte du broker :
clickhouse_clickpipes_reverse_private_endpoint pour créer l’endpoint et clickhouse_clickpipes_reverse_private_endpoint_custom_private_dns pour configurer la correspondance des noms d’hôte du broker.
Créer le Kafka ClickPipe
- Utilisez les noms d’hôte des brokers MSK d’origine comme liste de brokers, en indiquant le port utilisé par votre listener MSK et la méthode d’authentification.
- N’utilisez pas la chaîne du bootstrap broker MSK.
- Sélectionnez ou associez tous les endpoints privés inversés propres à chaque broker.
- Configurez la méthode d’authentification requise par votre cluster MSK, par exemple l’authentification par rôle IAM.
9098, SASL/SCRAM utilise couramment 9096 et TLS utilise couramment 9094. Vérifiez le port approprié dans la configuration de votre cluster MSK ou dans la sortie du bootstrap broker.
Exemple de liste de brokers :
DNS privé personnalisé configuré sur l’un des RPE.