Verifique as regiões da AWS compatíveis antes de começar.
Fontes de dados compatíveis com o ClickPipes
- Kafka
- Postgres
- MySQL
- MongoDB
Para o Kafka, é possível acessar um registro de esquemas compatível com o Confluent pelo mesmo endpoint privado reverso dos brokers — ele não precisa estar acessível publicamente — desde que seu hostname seja resolvido para os endereços IP privados do endpoint.
Tipos de endpoint do AWS PrivateLink compatíveis
Recurso da VPC
Não há suporte entre regiões.
- Crie um gateway de recursos
- Crie uma configuração de recursos
- Crie um compartilhamento de recursos
1
Crie um gateway de recursos
O gateway de recursos é o ponto que recebe tráfego para os recursos especificados na sua VPC.Você pode criar um gateway de recursos pelo console da AWS ou com o seguinte comando:A saída conterá o ID do gateway de recursos, que você precisará na próxima etapa.Antes de prosseguir, aguarde o gateway de recursos entrar no estado
Recomenda-se que as sub-redes associadas ao gateway de recursos tenham endereços IP disponíveis em quantidade suficiente.
Recomenda-se uma máscara de sub-rede de pelo menos
/26 para cada sub-rede.Para cada endpoint da VPC (cada Reverse Private Endpoint), a AWS exige um bloco contíguo de 16 endereços IP por sub-rede (máscara de sub-rede /28).
Se esse requisito não for atendido, o Reverse Private Endpoint entrará em um estado de falha.Active. Você pode verificar o estado executando o seguinte comando:2
Crie uma configuração de recurso de VPC
Associe a Configuração de recurso ao gateway de recursos para disponibilizar seu recurso.Você pode criar uma Configuração de recurso no console da AWS ou com o seguinte comando:O tipo mais simples de configuração de recurso consiste em uma única Resource-Configuration. Você pode configurá-la diretamente com o ARN ou compartilhar um endereço IP ou nome de domínio que possa ser resolvido publicamente.Por exemplo, para configurar usando o ARN de um cluster RDS:A saída conterá um ARN de configuração de recurso, necessário para a próxima etapa. Ela também conterá um ID de configuração de recurso, necessário para configurar uma conexão do ClickPipe com um recurso de VPC.
Não é possível criar uma configuração de recurso para um cluster acessível publicamente.
Se o cluster estiver acessível publicamente, será necessário modificá-lo
para torná-lo privado antes de criar a configuração de recurso
ou usar uma lista de IPs permitidos.
Para mais informações, consulte a documentação da AWS.
Conectividade multi-VPC do MSK
Atualize a política do cluster MSK e adicione
072088201116 aos principais permitidos no cluster MSK.
Consulte o guia da AWS sobre como anexar uma política de cluster para mais detalhes.Serviço de endpoint da VPC
- você não é proprietário do nome de domínio da sua fonte de dados e, portanto, não pode verificá-lo com a AWS
- o provedor exige que os consumidores gerenciem a resolução de DNS, como ocorre no Confluent Cloud Nesses casos, consulte DNS privado personalizado.
- Qualquer implantação do Kafka on-premise que exija suporte a DNS privado
- Conectividade privada do Confluent Cloud
- Conectividade entre regiões para Postgres CDC
- Conectividade entre regiões para clusters MSK
Adicione o ID da conta do ClickPipes
072088201116 aos principals permitidos do seu serviço de endpoint da VPC.
Consulte o guia da AWS sobre gerenciamento de permissões para mais detalhes.O acesso entre regiões
pode ser configurado para o ClickPipes. Adicione sua região do ClickPipe às regiões permitidas no seu serviço de endpoint da VPC.
DNS privado personalizado
O DNS privado personalizado está em prévia privada. Entre em contato com o suporte do ClickHouse para habilitá-lo para seu serviço.
No momento, o console do ClickHouse Cloud oferece suporte a um nome DNS privado personalizado por endpoint privado reverso.
Se você precisar gerenciar vários nomes DNS privados personalizados no mesmo endpoint, use OpenAPI ou Terraform.
- Nomes exatos (
kafka.internal.example.com) e nomes curinga (*.example.com) são compatíveis. Um curinga corresponde a um único rótulo DNS — por exemplo,*.abcde12345.us-east-1.aws.confluent.cloudcorresponde ab0-lkc123.abcde12345.us-east-1.aws.confluent.cloud. - Os nomes devem ser únicos em todos os endpoints privados reversos de um serviço do ClickHouse, incluindo sobreposições entre nomes curinga e exatos.
- Nomes sob sufixos reservados (por exemplo,
local,localhost,internal,corp,private) são rejeitados.
- No console do ClickHouse Cloud, preencha o campo
Custom private DNS nameao criar um endpoint privado reverso. O campo é exibido quando o recurso é habilitado para seu serviço. - Com OpenAPI, defina
customPrivateDnsMappingsao criar um endpoint privado reverso ou atualize um endpoint existente com uma solicitaçãoPATCH. As atualizações substituem toda a lista de mapeamentos; uma lista vazia remove todos os nomes personalizados. - Com Terraform, use o
recurso
clickhouse_clickpipes_reverse_private_endpoint_custom_private_dnspara gerenciar mapeamentos em um endpoint privado reverso existente.
Como criar um ClickPipe com endpoint privado reverso
- Acesse o SQL Console do seu serviço ClickHouse Cloud.
- Selecione o botão
Data Sourcesno menu à esquerda e clique em “Set up a ClickPipe”.
- Selecione Kafka ou Postgres como fonte de dados.
- Selecione a opção
Reverse private endpoint.
- Selecione um dos endpoints privados reversos existentes ou crie um novo.
Se for necessário acesso entre regiões ao RDS, será preciso criar um serviço de endpoint da VPC, e
este guia oferece um bom ponto de partida para configurá-lo.Para acesso na mesma Region, a abordagem recomendada é criar um recurso da VPC.
- Forneça os parâmetros obrigatórios para o tipo de endpoint selecionado.
- Para o recurso da VPC, forneça o ARN de compartilhamento da configuração e o ID da configuração.
- Para MSK multi-VPC, forneça o ARN do cluster e o método de autenticação usado com um endpoint criado.
- Para o serviço de endpoint da VPC, forneça o nome do serviço.
- Opcionalmente, forneça um nome de DNS privado personalizado.
-
Clique em
Createe aguarde até que o endpoint privado reverso esteja pronto. Se você estiver criando um novo endpoint, a configuração dele levará algum tempo. A página será atualizada automaticamente assim que o endpoint estiver pronto. O serviço de endpoint da VPC pode exigir que você aceite a solicitação de conexão no console da AWS.
- Quando o endpoint estiver pronto, você poderá usar um nome DNS para se conectar à fonte de dados. Na lista de endpoints, você pode ver o nome DNS do endpoint disponível. Ele pode ser um nome DNS provisionado internamente pelo ClickPipes, um nome DNS privado fornecido por um serviço PrivateLink ou um nome DNS privado personalizado. O nome DNS não é um endereço de rede completo. Adicione a porta de acordo com a fonte de dados. A string de conexão do MSK pode ser acessada no console da AWS. Para ver uma lista completa de nomes DNS, acesse as configurações do serviço ClickHouse Cloud.
Gerenciamento de endpoints privados reversos
-
Na barra lateral, localize o botão
Settingse clique nele. -
Clique em
Reverse private endpointsna seçãoClickPipe reverse private endpoints. Informações detalhadas sobre o endpoint privado reverso são exibidas no painel lateral. Não é possível editar um endpoint depois de criá-lo. Para excluir um endpoint, clique no×correspondente e confirme — a exclusão é permanente e interrompe qualquer ClickPipe que esteja usando esse endpoint.
Regiões da AWS compatíveis
Limitações
Limpeza automática de endpoints inativos
Após o término do período de carência, o endpoint e todos os recursos associados são excluídos automaticamente.
Para evitar a remoção automática, resolva o problema subjacente antes do fim do período de carência.
Por exemplo, aceite uma solicitação de conexão pendente no Console da AWS
ou recrie o endpoint se ele tiver entrado em estado de falha.