Esta página descreve as diferentes formas de se conectar aos seus serviços do ClickHouse no BYOC. Você pode escolher entre balanceadores de carga públicos, balanceadores de carga privados ou endpoints do PrivateLink/Private Service Connect, com base nos seus requisitos de segurança e rede.
Selecionando um caminho de conexão no console
Os detalhes de conexão de cada serviço BYOC estão disponíveis no console do ClickHouse Cloud: abra o serviço e clique em Connect.
Para serviços BYOC, a caixa de diálogo Connect inclui um menu suspenso Connection via. Use-o para escolher como você acessa o serviço:
- balanceador de carga público — o endpoint voltado para a internet.
- balanceador de carga privado — o endpoint interno, acessado por VPC peering ou redes conectadas. Listado somente quando um balanceador de carga privado está habilitado para sua infraestrutura.
- PrivateLink (AWS) / Private Service Connect (GCP) — o hostname do endpoint privado do provedor de Cloud. Listado somente quando PrivateLink ou Private Service Connect está habilitado.
Selecionar um caminho atualiza o hostname em cada exemplo de conexão na caixa de diálogo — o comando HTTPS (curl), o native client, JDBC, MySQL e os snippets de client para linguagem (Python, Node.js, Java, Go e C#) — para que você possa copiar um comando pronto para uso para o caminho exato de que precisa, sem editar o hostname manualmente.
O menu suspenso lista apenas os caminhos habilitados para sua infraestrutura, e a lista é atualizada toda vez que a caixa de diálogo é aberta — um balanceador de carga privado ou endpoint PrivateLink recém-habilitado aparece na próxima vez que você abrir Connect, sem atraso de propagação. Quando apenas um caminho está disponível, o menu suspenso é exibido desabilitado, com esse endpoint selecionado.
Balanceador de carga público
Um balanceador de carga público fornece acesso aos seus serviços ClickHouse pela internet. Esta é a configuração padrão ao usar uma VPC dedicada gerenciada pela ClickHouse.
- Acesso: Acessível pela internet pública
- Caso de uso: Adequado para aplicações e usuários que precisam se conectar a partir de diferentes locais ou redes
- Segurança: Protegido por criptografia TLS e filtragem por IP (recomendado)
Conexão via balanceador de carga público
Para se conectar ao seu serviço do ClickHouse usando o endpoint público:
- Obtenha o endpoint do seu serviço no ClickHouse Cloud console. O endpoint é exibido na seção “Connect” do seu serviço.
Por exemplo:
A filtragem por IP (IP Access List) é altamente recomendada ao usar um balanceador de carga público para restringir o acesso a endereços IP ou intervalos CIDR autorizados.
Para informações detalhadas sobre a filtragem por IP, consulte a documentação da IP Access List.
Balanceador de carga privado
Um balanceador de carga privado fornece acesso interno aos seus serviços ClickHouse, acessível apenas a partir das redes conectadas a ele (por exemplo, VPCs com peering). Essa é a configuração padrão ao usar uma VPC gerenciada pelo cliente.
- Acesso: Acessível somente de dentro da sua infraestrutura de rede privada
- Caso de uso: Ideal para aplicações executadas no mesmo ambiente de nuvem ou conectadas por VPC peering
- Segurança: O tráfego permanece dentro da sua rede privada, sem exposição à internet pública
Conectando via balanceador de carga privado
Para se conectar usando o endpoint privado:
-
Habilite o balanceador de carga privado (caso ainda não esteja habilitado). Entre em contato com o suporte do ClickHouse se precisar habilitar um balanceador de carga privado para sua implantação.
-
Garanta a conectividade de rede:
- Para VPC peering: conclua a configuração de VPC peering (consulte Configuração de rede privada)
- Para outras redes privadas: garanta que o roteamento esteja configurado para alcançar a VPC do BYOC
-
Obtenha seu endpoint privado:
O endpoint privado está disponível no console do ClickHouse Cloud, na seção “Connect” do seu serviço. O endpoint privado segue o mesmo formato do endpoint público, mas com o sufixo
-private adicionado à parte do ID do serviço. Por exemplo:
- Endpoint público:
sb9jmrq2ne.asf3kcggao.ap-southeast-1.aws.clickhouse-byoc.com
- Endpoint privado:
sb9jmrq2ne-private.asf3kcggao.ap-southeast-1.aws.clickhouse-byoc.com
Em vez de montar manualmente o hostname com -private, selecione Private load balancer na lista suspensa Connection via na caixa de diálogo Connect para copiar diretamente o endpoint e os comandos de conexão prontos.
Embora os balanceadores de carga privados restrinjam o acesso apenas a redes internas, ainda é possível configurar a filtragem por IP para ter um controle ainda mais granular sobre quais origens dentro da sua rede privada podem se conectar. A filtragem por IP para balanceadores de carga privados usa o mesmo mecanismo de configuração dos balanceadores de carga públicos: defina os endereços IP ou intervalos CIDR permitidos, e o ClickHouse Cloud aplicará essas regras adequadamente a cada tipo de endpoint. A plataforma distingue automaticamente entre intervalos CIDR públicos e privados e os atribui aos endpoints de balanceador de carga correspondentes. Consulte a documentação da IP Access List.
Configuração do Security Group
Para implantações na AWS, o security group do balanceador de carga privado controla quais redes podem acessar o endpoint. Por padrão, somente o tráfego originado dentro da VPC do BYOC é permitido.
Para mais detalhes, consulte a configuração do Security Group do balanceador de carga privado.
PrivateLink ou Private Service Connect
O AWS PrivateLink e o GCP Private Service Connect oferecem a opção de conectividade mais segura, permitindo acessar serviços do ClickHouse de forma privada, sem VPC peering nem gateways de internet.
- Acesso: Conectividade privada por meio do serviço gerenciado do provedor de Cloud
- Isolamento de rede: O tráfego nunca passa pela internet pública
- Caso de uso: Implantações Enterprise que exigem segurança máxima e isolamento de rede
- Benefícios:
- Não requer VPC peering
- Arquitetura de rede simplificada
- Postura de segurança e conformidade aprimorada
Conexão via PrivateLink/Private Service Connect
Conclua a configuração do PrivateLink ou do Private Service Connect (consulte Configuração de rede privada). Depois de concluir a configuração, você poderá se conectar ao seu serviço ClickHouse usando um formato de endpoint específico do PrivateLink. O endpoint do PrivateLink inclui um subdomínio vpce para indicar que o tráfego é roteado por meio do endpoint da VPC. A resolução de DNS na sua VPC roteia automaticamente o tráfego por meio do endpoint do PrivateLink.
O formato do endpoint do PrivateLink é semelhante ao do endpoint público, mas inclui um subdomínio vpce entre o subdomínio do serviço e o subdomínio da infraestrutura BYOC. Por exemplo:
- Endpoint público:
h5ju65kv87.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com
- Endpoint do PrivateLink:
h5ju65kv87.vpce.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com
Depois que o endpoint estiver configurado e incluído na lista de permissões, selecione PrivateLink (ou Private Service Connect no GCP) no menu suspenso Connection via da caixa de diálogo Connect para copiar diretamente os detalhes de conexão do endpoint privado.
Lista de permissões de Endpoint ID
Para usar o PrivateLink ou o Private Service Connect, o Endpoint ID da conexão do cliente deve ser explicitamente permitido para cada serviço do ClickHouse. Entre em contato com o suporte do ClickHouse e informe seus Endpoint IDs para que eles possam ser adicionados à lista de permissões do serviço.
Para instruções detalhadas de configuração, consulte o guia de configuração de rede privada.
Escolhendo o método de conexão adequado
Solução de problemas de conexão
Se você estiver enfrentando problemas de conexão:
- Verifique se o endpoint está acessível: Certifique-se de que está usando o endpoint correto (público ou privado)
- Verifique os filtros de IP: Para balanceadores de carga públicos, confirme se o seu endereço IP está na lista de permissões
- Verifique a conectividade de rede: Para conexões privadas, certifique-se de que o VPC peering ou o PrivateLink esteja configurado corretamente
- Verifique os Security Groups: Para balanceadores de carga privados, confirme se as regras do security group permitem tráfego da sua rede de origem
- Verifique os Security Groups: Para PrivateLink ou Private Service Connect, confirme se o Endpoint ID foi adicionado à lista de permissões do serviço ClickHouse
- Revise a autenticação: Certifique-se de que está usando as credenciais corretas (username e password)
- Entre em contato com o suporte: Se os problemas persistirem, entre em contato com o suporte do ClickHouse
Última modificação em 23 de julho de 2026