핵심 개념
- ClickHouse Cloud 조직: 사용자, 청구, 비-BYOC ClickHouse 서비스를 관리하는 ClickHouse Cloud의 최상위 엔터티입니다. 조직 내 사용자는 일반 Cloud 서비스와 BYOC 서비스에 모두 액세스할 수 있습니다.
- ClickHouse BYOC 조직: BYOC 배포를 전담 관리하는 별도의 조직입니다. Cloud 조직과 사용자를 공유하지만, BYOC 인프라가 배포되는 하나 이상의 클라우드 계정에 연결됩니다.
- 클라우드 계정 / 프로젝트: BYOC 인프라가 프로비저닝되는 고객 소유의 AWS 계정 또는 GCP 프로젝트입니다. 각 계정 또는 프로젝트는 하나 이상의 리전에서 BYOC 배포를 호스팅할 수 있습니다. 격리를 위해 각 BYOC 배포마다 전용 계정 또는 프로젝트를 사용하는 것이 좋습니다.
- BYOC 인프라: VPC, Kubernetes 클러스터(EKS/GKE), 스토리지 버킷, IAM 역할, 관련 지원 서비스를 포함해 클라우드 계정의 특정 리전에 배포되는 클라우드 리소스 집합입니다. 하나의 클라우드 계정에는 여러 리전에 걸쳐 여러 BYOC 인프라가 포함될 수 있습니다.
- ClickHouse 서비스: BYOC 인프라 내에서 실행되는 개별 ClickHouse 클러스터입니다. 동일한 BYOC 인프라에서 여러 서비스가 실행될 수 있습니다.
동일한 조직에서 AWS 계정과 GCP 프로젝트를 함께 사용하는 것은 클라우드 서비스 제공자 마켓플레이스를 통해 설정되지 않은 고객에게만 가능합니다.
용어집
- ClickHouse VPC: ClickHouse Cloud가 소유한 VPC입니다.
- Customer BYOC VPC: 고객의 클라우드 계정이 소유한 VPC로, ClickHouse Cloud가 프로비저닝 및 관리하며 ClickHouse Cloud BYOC 배포 전용으로 사용됩니다.
- Customer VPC: Customer BYOC VPC에 연결해야 하는 애플리케이션에 사용되는, 고객의 클라우드 계정이 소유한 기타 VPC입니다.
기술 아키텍처
ClickHouse Cloud가 계정에 배포하는 주요 클라우드 리소스는 다음과 같습니다:
- VPC: ClickHouse 배포 전용 Virtual Private Cloud입니다. ClickHouse 또는 고객이 관리할 수 있으며, 일반적으로 애플리케이션 VPC와 피어링됩니다.
- IAM 역할 and policies: Kubernetes, ClickHouse 서비스, 모니터링 스택에 필요한 역할과 권한입니다. ClickHouse가 프로비저닝할 수도 있고 고객이 제공할 수도 있습니다.
- Storage 버킷: 데이터 파트, 백업, 그리고 (선택적으로) 장기 메트릭 및 로그 아카이브를 저장하는 데 사용됩니다.
- Kubernetes 클러스터: 클라우드 제공업체에 따라 Amazon EKS, Google GKE 또는 Azure AKS가 될 수 있으며, 아키텍처 다이어그램에 표시된 ClickHouse 서버와 지원 서비스를 호스팅합니다.
데이터 저장소
컨트롤 플레인 통신
BYOC의 핵심 요구 사항
교차 계정 IAM 권한
- 인프라 프로비저닝: VPC, 서브넷, 보안 그룹 및 기타 네트워킹 구성 요소를 생성하고 구성합니다
- Kubernetes 클러스터 관리: EKS/GKE 클러스터, 노드 그룹 및 클러스터 구성 요소를 배포하고 유지 관리합니다
- 스토리지 리소스 생성: 데이터와 백업을 위한 S3 버킷 또는 이에 상응하는 객체 스토리지를 프로비저닝합니다
- IAM 역할 관리: Kubernetes 서비스 계정과 지원 서비스를 위한 IAM 역할을 생성하고 구성합니다
- 지원 서비스 운영: 모니터링 스택, 인그레스 컨트롤러 및 기타 인프라 구성 요소를 배포하고 관리합니다
Tailscale 프라이빗 네트워크 연결
- 지속적인 모니터링: ClickHouse 엔지니어가 BYOC VPC에 배포된 Prometheus 모니터링 스택에 액세스하여 서비스 상태와 성능을 모니터링할 수 있습니다
- 선제적 유지 관리: 엔지니어가 정기적인 유지 관리, 업그레이드, 문제 해결 작업을 수행할 수 있습니다
- 긴급 지원: 서비스 문제가 발생할 경우 엔지니어가 환경에 신속하게 액세스하여 문제를 진단하고 해결할 수 있습니다
- 인프라 관리: 관리 서비스가 자동화된 작업을 위해 BYOC 인프라와 연계될 수 있습니다
- 승인 및 감사: 엔지니어는 내부 승인 시스템을 통해 액세스를 요청해야 합니다
- 기간 제한: 액세스 권한은 설정된 기간이 지나면 자동으로 만료됩니다
- 제한됨: 엔지니어는 시스템 테이블과 인프라 구성 요소에만 액세스할 수 있으며, 고객 데이터에는 절대 액세스할 수 없습니다
- 암호화됨: 모든 통신은 종단 간 암호화됩니다
이러한 요구 사항이 중요한 이유
- 신뢰성 유지: 문제를 예방할 수 있도록 배포를 선제적으로 모니터링하고 유지 관리합니다
- 보안 보장: 전체 감사 추적이 가능한 최소 권한 액세스를 사용합니다
- 운영 간소화: 제어는 유지하면서 인프라 관리를 자동화합니다
- 지원 제공: 문제가 발생하면 신속하게 대응하고 해결합니다
- BYOC VPC의 네트워크 CIDR 범위가 피어링할 예정인 기존 VPC와 겹치지 않도록 하십시오.
- 관리와 지원을 간소화할 수 있도록 리소스에 태그를 명확하게 지정하십시오.
- 고가용성을 위해 충분한 서브넷 크기를 계획하고, 가용 영역 전반에 적절히 분산되도록 하십시오.
- ClickHouse Cloud가 사용자 환경 내에서 운영될 때의 공동 책임과 모범 사례를 이해하려면 security playbook을 참조하십시오.
- 초기 계정 설정, VPC 구성, 네트워크 연결(예: VPC peering), IAM role 위임에 대한 단계별 지침은 전체 onboarding 가이드를 검토하십시오.