온보딩 절차
AWS 계정 준비
BYOC 설정 초기화
CloudFormation 템플릿
Terraform 모듈
BYOC 인프라 설정
- 사용할 리전: ClickHouse Cloud에서 제공하는 공개 리전 중 하나를 선택할 수 있습니다.
- BYOC용 VPC CIDR 범위: 기본적으로 BYOC VPC CIDR 범위로
10.0.0.0/16을 사용합니다. 다른 계정과 VPC 피어링을 사용할 계획이라면 CIDR 범위가 서로 겹치지 않도록 하십시오. 필요한 워크로드를 수용할 수 있도록 BYOC에 최소/22크기의 적절한 CIDR 범위를 할당하십시오. - BYOC VPC의 가용 영역(Availability Zone): VPC 피어링을 사용할 계획이라면 소스 계정과 BYOC 계정의 가용 영역을 맞추면 AZ 간 트래픽 비용을 줄이는 데 도움이 될 수 있습니다. AWS에서는 가용 영역 접미사(
a, b, c)가 계정마다 서로 다른 물리적 영역 ID를 나타낼 수 있습니다. 자세한 내용은 AWS 가이드를 참조하십시오.
고객 관리형 VPC
- ClickHouse Cloud에서 사용할 수 있도록, 서로 다른 3개의 가용 영역에 걸쳐 최소 3개의 프라이빗 서브넷을 할당하세요.
- ClickHouse 배포에 충분한 IP 주소를 제공할 수 있도록 각 서브넷에 최소
/23의 CIDR 범위(예: 10.0.0.0/23)가 있는지 확인하세요. - 로드 밸런서가 올바르게 구성되도록 각 서브넷에
kubernetes.io/role/internal-elb=1태그를 추가하세요.


- S3 Gateway Endpoint 구성 VPC에 S3 Gateway Endpoint가 아직 구성되어 있지 않다면, VPC와 Amazon S3 간의 안전한 프라이빗 통신을 위해 이를 생성해야 합니다. 이 endpoint를 사용하면 ClickHouse 서비스가 퍼블릭 인터넷을 거치지 않고 S3에 액세스할 수 있습니다. 구성 예시는 아래 스크린샷을 참고하세요.

ClickHouse 지원팀에 문의 다음 정보를 포함하여 지원 티켓을 생성하세요:
- AWS 계정 ID
- 서비스를 배포하려는 AWS 리전
- VPC ID
- ClickHouse용으로 할당한 프라이빗 서브넷 ID
- 해당 서브넷이 속한 가용 영역
선택 사항: VPC 피어링 설정
1
ClickHouse BYOC용 프라이빗 로드 밸런서 활성화
Private Load Balancer를 활성화하려면 ClickHouse 지원팀에 문의하십시오.
2
피어링 연결 생성
- ClickHouse BYOC 계정의 VPC Dashboard로 이동합니다.
- Peering Connections를 선택합니다.
- Create Peering Connection을 클릭합니다.
- VPC Requester를 ClickHouse VPC ID로 설정합니다.
- VPC Accepter를 대상 VPC ID로 설정합니다. (해당하는 경우 다른 계정을 선택합니다.)
- Create Peering Connection을 클릭합니다.

3
피어링 연결 요청 수락
피어링 계정에서 (VPC -> Peering connections -> Actions -> Accept request) 페이지로 이동한 후 이 VPC 피어링 요청을 승인할 수 있습니다.


4
ClickHouse VPC 라우트 테이블에 대상 추가
ClickHouse BYOC 계정에서,

- VPC Dashboard에서 Route Tables을 선택합니다.
- ClickHouse VPC ID를 검색합니다. private subnets에 연결된 각 라우트 테이블을 편집합니다.
- Routes 탭 아래의 Edit 버튼을 클릭합니다.
- Add another route를 클릭합니다.
- Destination에 대상 VPC의 CIDR 범위를 입력합니다.
- Target에 “Peering Connection”과 피어링 연결 ID를 선택합니다.

5
대상 VPC 라우트 테이블에 대상 추가
피어링 AWS 계정에서,

- VPC Dashboard에서 Route Tables을 선택합니다.
- 대상 VPC ID를 검색합니다.
- Routes 탭 아래의 Edit 버튼을 클릭합니다.
- Add another route를 클릭합니다.
- Destination에 ClickHouse VPC의 CIDR 범위를 입력합니다.
- Target에 “Peering Connection”과 피어링 연결 ID를 선택합니다.

6
피어링된 VPC 액세스를 허용하도록 Security Group 수정
ClickHouse BYOC 계정에서 피어링된 VPC의 트래픽을 허용하도록 Security Group 설정을 업데이트해야 합니다. 피어링된 VPC의 CIDR 범위를 포함하는 인바운드 규칙을 추가해 달라고 ClickHouse 지원팀에 문의하십시오.
이제 피어링된 VPC에서 ClickHouse 서비스에 액세스할 수 있어야 합니다.ClickHouse에 비공개로 액세스할 수 있도록, 사용자의 피어링된 VPC에서 안전하게 연결할 수 있는 프라이빗 로드 밸런서와 엔드포인트가 프로비저닝됩니다. 프라이빗 엔드포인트는 퍼블릭 엔드포인트 형식을 따르며
이제 피어링된 VPC에서 ClickHouse 서비스에 액세스할 수 있어야 합니다.ClickHouse에 비공개로 액세스할 수 있도록, 사용자의 피어링된 VPC에서 안전하게 연결할 수 있는 프라이빗 로드 밸런서와 엔드포인트가 프로비저닝됩니다. 프라이빗 엔드포인트는 퍼블릭 엔드포인트 형식을 따르며
-private 접미사가 추가됩니다. 예시는 다음과 같습니다.- 퍼블릭 엔드포인트:
h5ju65kv87.mhp0y4dmph.us-west-2.aws.byoc.clickhouse.cloud - 프라이빗 엔드포인트:
h5ju65kv87-private.mhp0y4dmph.us-west-2.aws.byoc.clickhouse.cloud
업그레이드 프로세스
유지 관리 기간은 보안 및 취약점 수정에는 적용되지 않습니다. 이러한 작업은 정기 일정 외 업그레이드로 처리되며, 적절한 시간을 조율하고 운영 영향을 최소화할 수 있도록 적시에 안내해 드립니다.
CloudFormation용 IAM 역할
Bootstrap IAM 역할
- EC2 및 VPC 작업: VPC 및 EKS 클러스터를 설정하는 데 필요합니다.
- S3 작업(예:
s3:CreateBucket): ClickHouse BYOC 스토리지용 버킷을 생성하는 데 필요합니다. route53:*권한: 외부 DNS가 Route 53에서 레코드를 구성할 수 있도록 필요합니다.- IAM 작업(예:
iam:CreatePolicy): 컨트롤러가 추가 역할을 생성하는 데 필요합니다(자세한 내용은 다음 섹션을 참조하십시오). - EKS 작업: 이름이
clickhouse-cloud접두사로 시작하는 리소스로 제한됩니다.
컨트롤러가 생성하는 추가 IAM 역할
ClickHouseManagementRole 외에도 컨트롤러는 여러 추가 역할을 생성합니다.
이 역할들은 고객의 EKS 클러스터 내에서 실행되는 애플리케이션이 수임합니다.
- State Exporter Role
- 서비스 상태 정보를 ClickHouse Cloud에 보고하는 ClickHouse 구성 요소입니다.
- ClickHouse Cloud가 소유한 SQS 큐에 쓰기 권한이 필요합니다.
- Load-Balancer Controller
- 표준 AWS 로드 밸런서 컨트롤러입니다.
- ClickHouse 서비스의 볼륨을 관리하는 EBS CSI 컨트롤러입니다.
- External-DNS
- DNS 구성을 Route 53에 전파합니다.
- Cert-Manager
- BYOC 서비스 도메인용 TLS 인증서를 프로비저닝합니다.
- Cluster Autoscaler
- 필요에 따라 노드 그룹 크기를 조정합니다.
data-plane-mgmt**는 ClickHouseCluster 및 Istio Virtual Service/Gateway와 같은 필요한 커스텀 리소스를 reconcile할 수 있도록 ClickHouse Cloud 컨트롤 플레인 구성 요소에 권한을 부여합니다.
네트워크 경계
- 인바운드: 고객 BYOC VPC로 들어오는 트래픽입니다.
- 아웃바운드: 고객 BYOC VPC에서 시작되어 외부 대상으로 전송되는 트래픽입니다.
- 공개: 공용 인터넷에서 접근할 수 있는 네트워크 엔드포인트입니다.
- 비공개: VPC 피어링, VPC Private Link 또는 Tailscale과 같은 비공개 연결을 통해서만 접근할 수 있는 네트워크 엔드포인트입니다.