Skip to main content
Azure용 ClickHouse BYOC는 Azure Virtual Network 피어링Azure Private Link라는 두 가지 프라이빗 연결 옵션을 지원합니다. 두 옵션 모두 트래픽이 Azure 백본을 통해 전송되므로 공용 인터넷을 거치지 않습니다.

사전 요구 사항

VNet 피어링 및 Private Link에 공통으로 필요한 단계입니다.

ClickHouse BYOC용 private load balancer 활성화

ClickHouse Cloud 콘솔에서 BYOC infrastructure의 Private load balancer를 활성화합니다. 두 연결 옵션 모두 이 내부 load balancer를 거치므로, 활성화하기 전에는 어느 쪽도 작동하지 않습니다. infrastructure의 Spoken name을 기록해 둡니다. ClickHouse는 사용자의 Azure subscription에 있는 clickhouse-cloud-<spoken-name>-default라는 관리형 리소스 그룹에 BYOC infrastructure를 배포합니다. 아래 단계에서 BYOC VNet은 해당 리소스 그룹에서 찾을 수 있습니다.

VNet 피어링 설정

시작하기 전에 Azure Virtual Network 피어링요구 사항 및 제약 조건을 숙지하십시오. ClickHouse BYOC는 private load balancer를 사용하여 피어링을 통한 ClickHouse 서비스와의 네트워크 연결을 지원합니다.
예시 단계는 VNet 하나가 BYOC VNet과 직접 피어링하는 단순한 시나리오를 대상으로 합니다. 허브 앤 스포크 토폴로지나 온프레미스 연결과 같은 고급 시나리오에서는 일부 조정이 필요합니다. 제한 사항을 참조하십시오.

피어링을 위한 추가 사전 요구 사항

주소 공간이 겹치지 않아야 합니다. 피어링되는 가상 네트워크의 IP 주소 범위는 겹칠 수 없습니다. Azure Portal의 BYOC VNet Overview 페이지에 표시된 BYOC VNet 주소 공간과 VNet 주소 공간을 비교하십시오. 겹치는 경우에는 Private Link를 사용하십시오. 권한. 피어링을 생성하려면 가상 네트워크 모두에 대해 Microsoft.Network/virtualNetworks/virtualNetworkPeerings/writeMicrosoft.Network/virtualNetworks/peer/action 권한이 필요합니다. 기본 제공 Network Contributor 역할에는 이러한 권한이 포함되어 있습니다. 가상 네트워크 피어링 권한을 참조하십시오.
1

BYOC 가상 네트워크에서 피어링 생성

  1. Azure Portal에 로그인한 후 BYOC subscription으로 전환합니다.
  2. Virtual networks를 검색하고 clickhouse-cloud-<spoken-name>-default 리소스 그룹에 있는 BYOC VNet을 선택합니다.
  3. Settings에서 Peerings를 선택한 다음 + Add를 선택합니다.
  1. 피어링의 양쪽 구성을 모두 입력합니다.
  1. Add를 클릭합니다.
2

자동으로 생성되지 않은 경우 반대 방향 피어링 생성

Azure 피어링은 각 방향에 하나씩 총 두 부분으로 구성되며, 두 부분이 모두 생성되어야 트래픽이 흐릅니다. 이전 단계에서 포털이 두 부분을 모두 생성했다면 이 단계를 건너뛰십시오.VNet이 다른 subscription 또는 테넌트에 있어 BYOC 측 피어링만 생성한 경우 상태는 Initiated로 표시됩니다. 자체 VNet에서 반대쪽 피어링을 생성합니다.
  1. VNet을 소유한 subscription으로 전환하고, 해당 subscription에 대한 Network Contributor 권한이 있는 계정으로 로그인합니다.
  2. VNet을 선택한 다음 Peerings+ Add를 선택합니다.
  3. I know my resource ID를 선택하고 BYOC VNet Resource ID를 붙여넣은 후 BYOC subscription을 소유한 Directory를 선택합니다. 메시지가 표시되면 Authenticate를 선택합니다.
  4. Add를 선택합니다.
3

양쪽 피어링이 모두 연결되었는지 확인

두 가상 네트워크 중 하나에서 Peerings를 엽니다. 양쪽 모두에서 Peering statusConnected로 표시되어야 합니다. 계속 Initiated 상태로 남아 있는 피어링은 반대쪽 피어링이 없음을 의미하며, Disconnected로 표시되면 반대쪽 피어링이 삭제된 것입니다.라우팅 테이블을 변경할 필요는 없습니다. Azure가 양쪽의 피어링된 주소 공간에 대한 시스템 경로를 자동으로 추가합니다. VNet의 모든 네트워크 인터페이스에서 Effective routes를 확인하면 다음 홉 유형이 VNet peering인 BYOC 주소 공간을 확인할 수 있습니다.
4

네트워크 보안 그룹을 통해 피어링된 VNet 액세스 허용

BYOC 서브넷은 기본적으로 VNet 내부 트래픽을 거부하는 ClickHouse 관리형 네트워크 보안 그룹으로 보호됩니다. VirtualNetwork 서비스 태그는 피어링된 VNet의 주소 공간을 포함하므로, 인바운드 허용 규칙을 추가하기 전까지 피어링을 통해 들어오는 트래픽이 삭제됩니다.피어링된 VNet의 CIDR 범위를 포함하는 인바운드 규칙 추가를 요청하려면 ClickHouse 지원팀에 문의하십시오. 이 단계를 수행하지 않으면 피어링은 Connected로 표시되지만 연결 시간이 초과됩니다.
5

피어링을 통해 ClickHouse 서비스에 액세스

ClickHouse에 비공개로 액세스할 수 있도록 피어링된 VNet에서 안전하게 연결할 수 있는 private load balancer와 endpoint가 프로비저닝됩니다. private endpoint는 public endpoint 형식에 -private 접미사를 추가한 형태입니다. 예를 들면 다음과 같습니다.
  • Public endpoint: h5ju65kv87.mhp0y4dmph.westus3.azure.clickhouse-byoc.com
  • Private endpoint: h5ju65kv87-private.mhp0y4dmph.westus3.azure.clickhouse-byoc.com

제한 사항

피어링은 전이되지 않습니다. BYOC VNet과 직접 피어링된 VNet만 서비스에 연결할 수 있습니다. 허브 뒤에 있는 스포크 VNet의 클라이언트나 ExpressRoute 또는 VPN gateway를 통해 연결되는 온프레미스 클라이언트는 단일 피어링으로 연결할 수 없습니다. 이러한 토폴로지에는 전달된 트래픽 허용 및 gateway transit과 같은 추가 구성이 필요합니다. 자세한 내용은 gateway 및 온프레미스 연결을 참조하거나 Private Link를 사용하십시오. 리전 간 피어링은 작동하지만 비용이 더 듭니다. 서로 다른 리전의 VNet 간 피어링은 글로벌 피어링입니다. ClickHouse에는 정상적으로 연결됩니다. BYOC private load balancer는 Standard SKU 내부 load balancer이며, 글로벌 피어링을 통해 load balancer 프런트엔드에 연결하는 Azure의 제한은 Basic SKU load balancer에만 적용됩니다. 추가로 발생하는 비용은 왕복 지연 시간과 리전 간 데이터 전송 요금입니다. 지연 시간에 민감한 워크로드에는 동일 리전 피어링을 우선적으로 사용하십시오. 리전 간 피어링이 Connected로 표시되지만 연결이 계속 실패한다면 리전이 원인은 아닙니다. 가장 일반적인 원인은 주소 공간에 대한 인바운드 네트워크 보안 그룹 규칙이 누락된 경우이므로 ClickHouse 지원팀에 문의하십시오. 주소 공간을 변경하면 resync가 필요합니다. 피어링을 생성한 후 VNet의 주소 공간 크기를 조정했다면 새 범위가 공지되도록 피어링을 동기화하고, 해당 범위를 포함하도록 인바운드 네트워크 보안 그룹 규칙을 확장하기 위해 ClickHouse 지원팀에 문의하십시오. 피어링 트래픽에는 요금이 부과됩니다. Azure는 피어링을 통한 ingress 및 egress에 요금을 부과합니다. 가상 네트워크 가격을 참조하십시오.

피어링 삭제

피어링의 어느 쪽에서든 삭제할 수 있습니다. 한쪽을 삭제하면 연결이 끊기고 반대쪽은 Disconnected 상태로 남으므로, 완전히 정리하려면 양쪽의 피어링을 모두 삭제하십시오. 피어링 삭제를 참조하십시오. Azure Private Link는 ClickHouse BYOC 서비스에 안전한 프라이빗 연결을 제공합니다. 모든 트래픽은 Azure 네트워크 내에서 처리되므로 공용 인터넷을 거치지 않습니다.
2

엔드포인트 Service name 확인

  1. ClickHouse Cloud 콘솔에서 Private Link를 통해 연결할 서비스의 설정 페이지로 이동합니다.
  2. “Set up private endpoint”를 클릭합니다.
  3. 열린 플라이아웃에서 Service name(Private Link 서비스 별칭)과 DNS name 값을 복사합니다. 다음 단계에서 이 값들을 사용합니다. (Private Link를 활성화한 후 값이 생성되기까지 다소 시간이 걸릴 수 있습니다.)
3

네트워크에 Private Endpoint를 만듭니다

  1. 사용 중인 Azure Portal(즉, 클라이언트 애플리케이션이 있는 Azure subscription)을 엽니다 → Network FoundationPrivate endpointsCreate를 선택합니다.
  2. Basics 탭에서 private endpoint의 subscription, 리소스 그룹, 이름, Region을 선택합니다. Region은 클라이언트 애플리케이션이 연결하는 VNet의 Region과 같아야 합니다.
  3. Resource 탭에서 Connect to an Azure resource by resource ID or alias를 선택하고 이전 단계에서 확인한 Service name을 입력합니다.
  4. Virtual Network 탭에서 private endpoint를 생성할 가상 네트워크와 서브넷을 선택합니다. 필요에 따라 애플리케이션 보안 그룹을 연결하여 private endpoint로 향하는 트래픽을 필터링할 수 있습니다.
  5. 나머지 탭을 계속 진행한 후 Create를 클릭합니다. 생성된 private endpoint의 Connection status는 다음 단계에서 해당 Resource ID를 ClickHouse 서비스 허용 목록에 추가할 때까지 Pending 상태로 유지됩니다.
  6. private endpoint와 연결된 네트워크 인터페이스를 열고 Private IPv4 address를 복사합니다. DNS 설정 단계에서 사용합니다.
4

Private Endpoint Resource ID를 ClickHouse 서비스 허용 목록에 추가합니다

프라이빗 엔드포인트 Resource ID를 확인하려면 Azure Portal에서 앞서 생성한 프라이빗 엔드포인트를 열고 JSON View를 클릭한 다음, 최상위 수준의 id 필드(보기 상단에 표시되는 Resource ID, 형식: /subscriptions/.../providers/Microsoft.Network/privateEndpoints/<name>)를 복사하십시오. properties 객체 내에 중첩된 id 필드는 사용하지 마십시오.
  1. ClickHouse Cloud 콘솔에서 Private Link를 통해 연결하려는 ClickHouse 서비스의 설정 페이지로 이동하십시오.
  2. “Set up private endpoint”를 클릭하십시오.
  3. 열린 플라이아웃에서 위에서 확인한 Resource ID와 선택 사항인 설명을 Endpoint ID 필드에 입력하십시오.
  4. “Create endpoint”를 클릭하십시오.
기존 Private Link 연결의 액세스를 허용하려면 기존 엔드포인트 드롭다운 메뉴를 사용하십시오. 드롭다운에는 동일한 인프라 내 서비스에 대한 기존 Private Link 연결이 표시됩니다.
Azure Portal에서 수동으로 승인할 필요가 없습니다. Resource ID가 허용 목록에 추가되면 엔드포인트 연결이 자동으로 승인되고 해당 LinkID가 ClickHouse 서비스의 Istio AuthorizationPolicy에 자동으로 추가됩니다. 구독의 프라이빗 엔드포인트 Connection statusApproved로 변경됩니다.
5

endpoint의 Private DNS name 설정

DNS를 구성하는 방법은 다양합니다. 사용 사례에 맞게 DNS를 설정하십시오.
“DNS name”(서비스 ID 뒤의 모든 부분, 예: privatelink.mhp0y4dmph.westus3.azure.clickhouse-byoc.com)의 모든 하위 도메인(와일드카드)이 Private Endpoint IP 주소를 가리키도록 설정해야 합니다. 이렇게 하면 VNet 내의 서비스/구성 요소가 이를 올바르게 확인할 수 있습니다. Azure Private DNS를 사용하는 일반적인 설정 방법은 다음과 같습니다.
  1. 서비스 ID를 제외한 “DNS name”을 이름으로 하는 Private DNS 존을 생성합니다. 예: privatelink.mhp0y4dmph.westus3.azure.clickhouse-byoc.com.
  2. 존에서 와일드카드 레코드 세트를 생성합니다. Name에는 *를 지정하고, IP Address에는 앞서 복사한 Private Endpoint IP 주소를 입력합니다.
  3. VNet 내의 클라이언트가 존을 확인할 수 있도록 Private DNS 존을 가상 네트워크에 연결합니다.
VNet 내부의 호스트에서 DNS 설정을 확인하십시오. “DNS name”이 Private Endpoint IP 주소로 확인되어야 합니다:
마지막 수정일 2026년 8월 14일