Skip to main content
Observação: A política mostrada no vídeo é permissiva e destinada apenas a uma configuração inicial rápida. Consulte abaixo as orientações de IAM com privilégio mínimo.

Pré-requisitos

Partimos do pressuposto de que:

O conector oficial do Kafka da ClickHouse com Amazon MSK

Reúna os detalhes da conexão

Para se conectar ao ClickHouse via HTTP(S), você precisa das seguintes informações: Os detalhes do seu serviço do ClickHouse Cloud estão disponíveis no console do ClickHouse Cloud. Selecione um serviço e clique em Connect:
botão Connect do serviço do ClickHouse Cloud
Escolha HTTPS. Os detalhes de conexão são exibidos em um comando curl de exemplo.
detalhes de conexão HTTPS do ClickHouse Cloud
Se você estiver usando ClickHouse autogerenciado, os detalhes de conexão são definidos pelo administrador do seu ClickHouse.

Etapas

  1. Certifique-se de que você está familiarizado com o ClickHouse Connector Sink
  2. Crie uma instância do MSK.
  3. Crie e atribua uma função do IAM.
  4. Baixe um arquivo jar da página de lançamentos do ClickHouse Connect Sink.
  5. Instale o arquivo jar baixado na página de plugin personalizado do console do Amazon MSK.
  6. Se o connector se comunicar com uma instância pública do ClickHouse, habilite o acesso à internet.
  7. Forneça o nome do tópico, o hostname da instância do ClickHouse e a senha na configuração.

Permissões de IAM recomendadas (privilégio mínimo)

Use o menor conjunto de permissões necessário para sua configuração. Comece com a base abaixo e adicione serviços opcionais somente se for usá-los.
  • Use o bloco Glue somente se você usar o AWS Glue Schema Registry.
  • Use o bloco Secrets Manager somente se você recuperar credenciais/truststores do Secrets Manager. Restrinja o escopo do ARN.
  • Use o bloco S3 somente se você carregar artefatos (por exemplo, truststore) do S3. Restrinja o escopo a bucket/prefix.
Veja também: Boas práticas do Kafka – IAM.

Ajuste de desempenho

Uma forma de aumentar o desempenho é ajustar o tamanho do lote e o número de registros lidos do Kafka, adicionando o seguinte à configuração do worker:
Os valores específicos usados variam de acordo com a quantidade desejada de registros e o tamanho deles. Por exemplo, os valores padrão são:
Você pode encontrar mais detalhes — tanto sobre a implementação quanto sobre outras considerações — na documentação oficial do Kafka e da Amazon MSK.

Observações sobre rede para o MSK Connect

Para que o MSK Connect consiga se conectar ao ClickHouse, recomendamos que o cluster do MSK esteja em uma sub-rede privada com um NAT privado conectado para acesso à internet. As instruções para configurar isso estão abaixo. Observe que sub-redes públicas são compatíveis, mas não recomendadas devido à necessidade de atribuir continuamente um endereço Elastic IP ao seu ENI. A AWS fornece mais detalhes aqui
  1. Criar uma sub-rede privada: Crie uma nova sub-rede dentro da sua VPC, definindo-a como uma sub-rede privada. Essa sub-rede não deve ter acesso direto à internet.
  2. Criar um NAT gateway: Crie um NAT gateway em uma sub-rede pública da sua VPC. O NAT gateway permite que instâncias na sua sub-rede privada se conectem à internet ou a outros serviços da AWS, mas impede que a internet inicie conexões com essas instâncias.
  3. Atualizar a tabela de rotas: Adicione uma rota que direcione o tráfego destinado à internet para o NAT gateway
  4. Garantir a configuração dos grupos de segurança e das ACLs de rede: Configure seus grupos de segurança e ACLs de rede (listas de controle de acesso) para permitir o tráfego relevante.
    1. Dos ENIs dos workers do MSK Connect para os brokers do MSK na porta TLS (geralmente 9094).
    2. Dos ENIs dos workers do MSK Connect para o endpoint do ClickHouse: 9440 (TLS nativo) ou 8443 (HTTPS).
    3. Permita tráfego de entrada no Security Group do broker a partir do Security Group dos workers do MSK Connect.
    4. Para ClickHouse self-hosted, abra a porta configurada no seu servidor (8123 por padrão para HTTP).
  5. Associar grupos de segurança ao MSK: Verifique se esses grupos de segurança estão associados ao cluster do MSK e aos workers do MSK Connect.
  6. Conectividade com o ClickHouse Cloud:
    1. Endpoint público + allowlist de IPs: requer tráfego de saída via NAT a partir de sub-redes privadas.
    2. Conectividade privada, quando disponível (por exemplo, VPC peering/PrivateLink/VPN). Verifique se os hostnames/a resolução DNS da VPC estão habilitados e se o DNS consegue resolver o endpoint privado.
  7. Validar a conectividade (checklist rápido):
    1. No ambiente do conector, resolva o DNS de bootstrap do MSK e conecte-se via TLS à porta do broker.
    2. Estabeleça uma conexão TLS com o ClickHouse na porta 9440 (ou 8443 para HTTPS).
    3. Se estiver usando serviços da AWS (Glue/Secrets Manager), permita tráfego de saída para esses endpoints.
Última modificação em 3 de julho de 2026