> ## Documentation Index
> Fetch the complete documentation index at: https://clickhouse.com/docs/llms.txt
> Use this file to discover all available pages before exploring further.

# BYOC GCP プライベートネットワーク設定

> GCP 上の BYOC で VPC Peering または Private Service Connect を設定する

export const Image = ({img, alt, size = "lg"}) => {
  const normalizedSize = ["sm", "md", "lg"].includes(size) ? size : "lg";
  return <div className={`ch-image-${normalizedSize}`}>
      <Frame>
        <img src={img} alt={alt} />
      </Frame>
    </div>;
};

GCP 上の ClickHouse BYOC は、VPC Peering と Private Service Connect という 2 つのプライベート接続オプションをサポートしています。トラフィックはすべて GCP ネットワーク内で完結し、パブリックインターネットを経由することはありません。

<div id="common-prerequisites">
  ## 前提条件
</div>

VPC ピアリング と Private Service Connect の両方に共通して必要な手順です。

<div id="step-enable-private-load-balancer-for-clickhouse-byoc">
  ### ClickHouse BYOC のプライベートロードバランサーを有効にする
</div>

プライベートロードバランサーを有効にするには、ClickHouse Support までお問い合わせください。

<div id="gcp-vpc-peering">
  ## VPC ピアリングを設定する
</div>

事前に [GCP VPC ピアリング 機能](https://docs.cloud.google.com/vpc/docs/vpc-peering)を確認し、VPC ピアリングの制限事項 (たとえば、ピアリングされた VPC ネットワーク間ではサブネットの IP 範囲を重複させることはできません) に注意してください。ClickHouse BYOC では、ピアリング経由で ClickHouseサービス へのネットワーク接続を可能にするために、プライベートロードバランサーを使用します。

ClickHouse BYOC の VPC ピアリングを作成または削除するには、次の手順に従ってください。

<Note>
  この手順例はシンプルなシナリオを対象としています。オンプレミス接続とのピアリングなど、より高度なシナリオでは調整が必要になる場合があります。
</Note>

<Steps>
  <Step title="ピアリング接続を作成する" id="step-1-create-a-peering-connection">
    この例では、BYOC VPC ネットワークと、既存の別の VPC ネットワークの間でピアリングを設定します。

    1. ClickHouse BYOC Google Cloud Project の "VPC Network" に移動します。
    2. "VPC network peering" を選択します。
    3. "Create connection" をクリックします。
    4. 要件に応じて必要なフィールドを入力します。以下は、同じ GCP project 内でピアリングを作成する場合のスクリーンショットです。

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-vpcpeering-gcp-1.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=2932a8c78f47e61de19996c75d91c509" size="md" alt="BYOC ピアリング接続の作成" border width="1552" height="1740" data-path="images/cloud/reference/byoc-vpcpeering-gcp-1.webp" />

    GCP VPC ピアリングを機能させるには、2 つのネットワーク間に 2 つの接続が必要です (つまり、BYOC ネットワークから既存の VPC ネットワークへの接続と、既存の VPC ネットワークから BYOC ネットワークへの接続) 。そのため、同様に逆方向でもう 1 つ接続を作成する必要があります。以下は、2 つ目のピアリング接続を作成する際のスクリーンショットです。

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-vpcpeering-gcp-2.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=b92d562649ef48782813d12a64db8600" size="md" alt="BYOC ピアリング接続の承認" border width="1560" height="1744" data-path="images/cloud/reference/byoc-vpcpeering-gcp-2.webp" />

    両方の接続を作成すると、Google Cloud Console の Web ページを更新したあと、2 つの接続のステータスは "Active" になるはずです。

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-vpcpeering-gcp-3.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=419e856559f25bb8e9642abbe7d55d2f" size="lg" alt="BYOC ピアリング接続の承認" border width="3134" height="640" data-path="images/cloud/reference/byoc-vpcpeering-gcp-3.webp" />

    これで、ClickHouseサービス はピアリングされた VPC からアクセスできるようになります。
  </Step>

  <Step title="ピアリング接続経由で ClickHouseサービス にアクセスする" id="step-2-access-ch-service-via-peering">
    ClickHouse にプライベートにアクセスするため、ユーザーのピアリング済み VPC から安全に接続できるよう、プライベートロードバランサーとエンドポイントがプロビジョニングされます。プライベート エンドポイントは、公開エンドポイントの形式に `-private` 接尾辞を付けたものです。例:

    * **公開エンドポイント**: `h5ju65kv87.mhp0y4dmph.us-east1.gcp.byoc.clickhouse.cloud`
    * **プライベート エンドポイント**: `h5ju65kv87-private.mhp0y4dmph.us-east1.gcp.byoc.clickhouse.cloud`
  </Step>
</Steps>

<div id="gcp-psc">
  ## PSC (Private Service Connect) を設定する
</div>

GCP PSC (Private Service Connect) を使用すると、VPC ピアリング やインターネットゲートウェイを使わずに、ClickHouse BYOC サービスに安全なプライベート接続を確立できます。

<Steps>
  <Step title="PSC サービスのセットアップを依頼する" id="step-1-request-psc-setup">
    BYOC デプロイメント向けに PSC サービスのセットアップを依頼するには、[ClickHouse Support](https://clickhouse.com/cloud/bring-your-own-cloud) に連絡してください。この段階では、特に追加情報は必要ありません。PSC 接続を設定したい旨を伝えるだけで十分です。

    ClickHouse Support が、**プライベート ロードバランサー** や **PSC Service** など、必要なインフラストラクチャ コンポーネントを有効にします。
  </Step>

  <Step title="GCP PSC のサービス名と DNS 名を取得する" id="step-2-obtain-gcp-service-attachment-and-dns-name-for-private-service-connect">
    ClickHouse Support から PSC サービス名が提供されます。ClickHouse Cloud console で「Organization」->「Infrastructure」と進み、インフラ名をクリックして詳細を表示することでも確認できます。

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-privatelink-gcp-1.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=84acc34b6fb383aa77fd50e300f1cde2" size="lg" alt="BYOC PSC エンドポイント" border width="2066" height="1762" data-path="images/cloud/reference/byoc-privatelink-gcp-1.webp" />

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-privatelink-gcp-2.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=2d16ed4a4c9ddd51c7196026437ae04c" size="lg" alt="BYOC PSC エンドポイント" border width="2594" height="1704" data-path="images/cloud/reference/byoc-privatelink-gcp-2.webp" />

    PSC サービス名は、GCP Private Service Connect console の「Published services」でも確認できます (サービス名で絞り込むか、ClickHouse のサービスを探してください) 。

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-privatelink-gcp-3.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=c7bff9b24c8f969c866c49b9021e3006" size="lg" alt="BYOC PSC エンドポイント" border width="2610" height="894" data-path="images/cloud/reference/byoc-privatelink-gcp-3.webp" />

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-privatelink-gcp-4.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=ae1e93051f197e8eed86bc9ad5e83094" size="lg" alt="BYOC PSC エンドポイント" border width="2602" height="1354" data-path="images/cloud/reference/byoc-privatelink-gcp-4.webp" />
  </Step>

  <Step title="ネットワーク内に PSC エンドポイントを作成する" id="step-3-create-endpoint">
    ClickHouse Support 側で PSC サービスが有効化されたら、ClickHouse の PSC サービスに接続するために、クライアントアプリケーションのネットワーク内に PSC エンドポイントを作成する必要があります。

    1. **PSC エンドポイントを作成する**:

    * GCP Console -> Network Services → Private Service Connect → Connect Endpoint に移動します
    * "Target" で "Published service" を選択し、前の手順で取得した PSC サービス名を "Target details" に入力します
    * 有効なエンドポイント名を入力します
    * ネットワークを選択し、サブネットを選択します (これはクライアントアプリケーションの接続元となるネットワークです)
    * エンドポイント用の IP アドレスを選択するか、新しく作成します。この IP アドレスは、手順 [エンドポイントのプライベート DNS 名を設定する](#step-4-set-private-dns-name-for-endpoint) で使用します
    * "Add Endpoint" をクリックし、エンドポイントが作成されるまで少し待ちます。
    * エンドポイントの status は "Accepted" になるはずです。自動的に承認されない場合は ClickHouse Support にお問い合わせください。

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-privatelink-gcp-5.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=f49fb8a422b85ee4e57ef4f3bee8ae00" size="lg" alt="BYOC PSC エンドポイントの作成" border width="1646" height="1782" data-path="images/cloud/reference/byoc-privatelink-gcp-5.webp" />

    2. **PSC Connection ID を取得する**:

    * エンドポイントの詳細を開き、手順 [エンドポイントの PSC Connection ID をサービスの許可リストに追加する](#step-5-add-endpoint-id-allowlist) で使用する "PSC Connection ID" を取得します

    <Image img="https://mintcdn.com/private-7c7dfe99/Ph2XgLY43sq6v4yO/images/cloud/reference/byoc-privatelink-gcp-6.webp?fit=max&auto=format&n=Ph2XgLY43sq6v4yO&q=85&s=4800c65a9e12a7dfdca4fb082546599e" size="lg" alt="BYOC PSC エンドポイントの詳細" border width="2212" height="1072" data-path="images/cloud/reference/byoc-privatelink-gcp-6.webp" />
  </Step>

  <Step title="エンドポイントのプライベート DNS 名を設定する" id="step-4-set-private-dns-name-for-endpoint">
    <Note>
      DNS の設定方法はいくつかあります。ご利用のユースケースに応じて DNS を設定してください。
    </Note>

    [Obtain GCP PSC service name and DNS name](#step-2-obtain-gcp-service-attachment-and-dns-name-for-private-service-connect) の手順で取得した「DNS 名」のすべてのサブドメイン (ワイルドカード) が GCP PSC エンドポイントの IP アドレスを指すように設定する必要があります。これにより、VPC/ネットワーク内のサービスやコンポーネントがその名前を正しく解決できるようになります。
  </Step>

  <Step title="エンドポイントのPSC接続IDをサービスの許可リストに追加する" id="step-5-add-endpoint-id-allowlist">
    PSCエンドポイントが作成され、ステータスが"Accepted"になったら、PSC経由でアクセスする**各 ClickHouseサービス**の許可リストに、そのエンドポイントのPSC接続IDを追加する必要があります。

    **ClickHouse Supportに連絡してください**:

    * エンドポイントのPSC接続IDをClickHouse Supportに提供します
    * このエンドポイントからのアクセスを許可するClickHouseサービスを指定します
    * ClickHouse Supportがエンドポイントの接続IDをサービスの許可リストに追加します
  </Step>

  <Step title="PSC 経由で ClickHouse に接続する" id="step-6-connect-via-psc-endpoint">
    Endpoint Connection ID が許可リストに追加されると、PSC エンドポイントを使用して ClickHouse サービスに接続できます。

    PSC エンドポイントの形式はパブリックエンドポイントと似ていますが、`p` サブドメインが含まれます。例:

    * **Public endpoint**: `h5ju65kv87.mhp0y4dmph.us-east1.gcp.clickhouse-byoc.com`
    * **PSC endpoint**: `h5ju65kv87.p.mhp0y4dmph.us-east1.gcp.clickhouse-byoc.com`
  </Step>
</Steps>
