Observação: A política mostrada no vídeo é permissiva e destinada apenas a uma configuração inicial rápida. Consulte abaixo as orientações de IAM com privilégio mínimo.
Pré-requisitos
- você já conhece o ClickHouse Connector Sink,
- você já conhece o Amazon MSK e o MSK Connectors. Recomendamos o guia de Primeiros passos do Amazon MSK e o guia do MSK Connect.
O conector oficial do Kafka da ClickHouse com Amazon MSK
Reúna os detalhes da conexão
Os detalhes do seu serviço do ClickHouse Cloud estão disponíveis no console do ClickHouse Cloud.
Selecione um serviço e clique em Connect:

curl de exemplo.

Etapas
- Certifique-se de que você está familiarizado com o ClickHouse Connector Sink
- Crie uma instância do MSK.
- Crie e atribua uma função do IAM.
- Baixe um arquivo
jarda página de lançamentos do ClickHouse Connect Sink. - Instale o arquivo
jarbaixado na página de plugin personalizado do console do Amazon MSK. - Se o connector se comunicar com uma instância pública do ClickHouse, habilite o acesso à internet.
- Forneça o nome do tópico, o hostname da instância do ClickHouse e a senha na configuração.
Permissões de IAM recomendadas (privilégio mínimo)
- Use o bloco Glue somente se você usar o AWS Glue Schema Registry.
- Use o bloco Secrets Manager somente se você recuperar credenciais/truststores do Secrets Manager. Restrinja o escopo do ARN.
- Use o bloco S3 somente se você carregar artefatos (por exemplo, truststore) do S3. Restrinja o escopo a bucket/prefix.
Ajuste de desempenho
Observações sobre rede para o MSK Connect
- Criar uma sub-rede privada: Crie uma nova sub-rede dentro da sua VPC, definindo-a como uma sub-rede privada. Essa sub-rede não deve ter acesso direto à internet.
- Criar um NAT gateway: Crie um NAT gateway em uma sub-rede pública da sua VPC. O NAT gateway permite que instâncias na sua sub-rede privada se conectem à internet ou a outros serviços da AWS, mas impede que a internet inicie conexões com essas instâncias.
- Atualizar a tabela de rotas: Adicione uma rota que direcione o tráfego destinado à internet para o NAT gateway
- Garantir a configuração dos grupos de segurança e das ACLs de rede: Configure seus grupos de segurança e ACLs de rede (listas de controle de acesso) para permitir o tráfego relevante.
- Dos ENIs dos workers do MSK Connect para os brokers do MSK na porta TLS (geralmente 9094).
- Dos ENIs dos workers do MSK Connect para o endpoint do ClickHouse: 9440 (TLS nativo) ou 8443 (HTTPS).
- Permita tráfego de entrada no Security Group do broker a partir do Security Group dos workers do MSK Connect.
- Para ClickHouse self-hosted, abra a porta configurada no seu servidor (8123 por padrão para HTTP).
- Associar grupos de segurança ao MSK: Verifique se esses grupos de segurança estão associados ao cluster do MSK e aos workers do MSK Connect.
- Conectividade com o ClickHouse Cloud:
- Endpoint público + allowlist de IPs: requer tráfego de saída via NAT a partir de sub-redes privadas.
- Conectividade privada, quando disponível (por exemplo, VPC peering/PrivateLink/VPN). Verifique se os hostnames/a resolução DNS da VPC estão habilitados e se o DNS consegue resolver o endpoint privado.
- Validar a conectividade (checklist rápido):
- No ambiente do conector, resolva o DNS de bootstrap do MSK e conecte-se via TLS à porta do broker.
- Estabeleça uma conexão TLS com o ClickHouse na porta 9440 (ou 8443 para HTTPS).
- Se estiver usando serviços da AWS (Glue/Secrets Manager), permita tráfego de saída para esses endpoints.