Processo de onboarding
Prepare uma conta da AWS
Inicializar a configuração do BYOC
template do CloudFormation
Módulo Terraform
Configure a infraestrutura de BYOC
- A região que você deseja usar: você pode escolher qualquer uma das regiões públicas disponíveis para o ClickHouse Cloud.
- O intervalo CIDR da VPC para BYOC: por padrão, usamos
10.0.0.0/16como intervalo CIDR da VPC de BYOC. Se você pretende usar peering de VPC com outra conta, garanta que os intervalos CIDR não se sobreponham. Aloque um intervalo CIDR adequado para o BYOC, com tamanho mínimo de/22, para acomodar os workloads necessários. - Zonas de disponibilidade da VPC de BYOC: se você pretende usar peering de VPC, alinhar as zonas de disponibilidade entre as contas de origem e de BYOC pode ajudar a reduzir os custos de tráfego entre AZs. Na AWS, os sufixos das zonas de disponibilidade (
a, b, c) podem representar IDs de zonas físicas diferentes entre contas. Consulte o guia da AWS para mais detalhes.
VPC gerenciada pelo cliente
- Aloque pelo menos 3 sub-redes privadas em 3 zonas de disponibilidade diferentes para uso do ClickHouse Cloud.
- Certifique-se de que cada sub-rede tenha um bloco CIDR mínimo de
/23(por exemplo, 10.0.0.0/23) para fornecer endereços IP suficientes para a implantação do ClickHouse. - Adicione a tag
kubernetes.io/role/internal-elb=1a cada sub-rede para habilitar a configuração correta do load balancer.


- Configure o endpoint de gateway do S3 Se a sua VPC ainda não tiver um endpoint de gateway do S3 configurado, será necessário criar um para permitir uma comunicação privada e segura entre sua VPC e o Amazon S3. Esse endpoint permite que seus serviços ClickHouse acessem o S3 sem passar pela internet pública. Consulte a captura de tela abaixo para ver uma configuração de exemplo.

Entre em contato com o Suporte do ClickHouse Crie um ticket de suporte com as seguintes informações:
- O ID da sua conta AWS
- A região da AWS em que você deseja implantar o serviço
- O ID da sua VPC
- Os IDs das sub-redes privadas que você alocou para o ClickHouse
- As zonas de disponibilidade em que essas sub-redes estão
Opcional: Configurar peering de VPC
1
Habilitar balanceador de carga privado para ClickHouse BYOC
Entre em contato com o suporte do ClickHouse para habilitar o Private Load Balancer.
2
Criar uma conexão de peering
- Acesse o VPC Dashboard na conta do ClickHouse BYOC.
- Selecione Peering Connections.
- Clique em Create Peering Connection
- Defina VPC Requester como o VPC ID do ClickHouse.
- Defina VPC Accepter como o VPC ID de destino. (Selecione outra conta, se aplicável)
- Clique em Create Peering Connection.

3
Aceitar a solicitação de conexão de peering
Vá para a conta de peering; na página (VPC -> Peering connections -> Actions -> Accept request), o cliente pode aprovar essa solicitação de peering de VPC.


4
Adicionar destino às route tables da VPC do ClickHouse
Na conta do ClickHouse BYOC,

- Selecione Route Tables no VPC Dashboard.
- Procure o VPC ID do ClickHouse. Edite cada route table associada às private subnets.
- Clique no botão Edit na tab Routes.
- Clique em Add another route.
- Insira o intervalo CIDR da VPC de destino em Destination.
- Selecione “Peering Connection” e o ID da conexão de peering em Target.

5
Adicionar destino às route tables da VPC de destino
Na conta AWS de peering,

- Selecione Route Tables no VPC Dashboard.
- Procure o VPC ID de destino.
- Clique no botão Edit na tab Routes.
- Clique em Add another route.
- Insira o intervalo CIDR da VPC do ClickHouse em Destination.
- Selecione “Peering Connection” e o ID da conexão de peering em Target.

6
Editar security group para permitir acesso da VPC com peering
Na conta BYOC do ClickHouse, você precisa atualizar as configurações do Security Group para permitir tráfego da sua VPC com peering. Entre em contato com o Suporte do ClickHouse para solicitar a adição de regras de entrada que incluam os intervalos CIDR da sua VPC com peering.
Agora, o serviço ClickHouse deve estar acessível a partir da VPC com peering.Para acessar o ClickHouse de forma privada, um balanceador de carga privado e um endpoint são provisionados para garantir conectividade segura a partir da VPC com peering do usuário. O endpoint privado segue o formato do endpoint público, com o sufixo
Agora, o serviço ClickHouse deve estar acessível a partir da VPC com peering.Para acessar o ClickHouse de forma privada, um balanceador de carga privado e um endpoint são provisionados para garantir conectividade segura a partir da VPC com peering do usuário. O endpoint privado segue o formato do endpoint público, com o sufixo
-private. Por exemplo:- Endpoint público:
h5ju65kv87.mhp0y4dmph.us-west-2.aws.byoc.clickhouse.cloud - Endpoint privado:
h5ju65kv87-private.mhp0y4dmph.us-west-2.aws.byoc.clickhouse.cloud
Processo de upgrade
As janelas de manutenção não se aplicam a correções de segurança e de vulnerabilidades. Elas são tratadas como upgrades fora do ciclo, com comunicação em tempo hábil para coordenar um horário adequado e minimizar o impacto operacional.
Funções do IAM para o CloudFormation
Função de bootstrap do IAM
- Operações de EC2 e VPC: Necessárias para configurar a VPC e os clusters do EKS.
- Operações de S3 (por exemplo,
s3:CreateBucket): Necessárias para criar buckets para o armazenamento BYOC do ClickHouse. - Permissões
route53:*: Necessárias para que o DNS externo configure registros no Route 53. - Operações de IAM (por exemplo,
iam:CreatePolicy): Necessárias para que os controladores criem funções adicionais (consulte a próxima seção para mais detalhes). - Operações de EKS: Limitadas a recursos com nomes que começam com o prefixo
clickhouse-cloud.
Funções adicionais de IAM criados pelo controlador
ClickHouseManagementRole criada via CloudFormation, o controlador criará várias funções adicionais.
Essas funções são assumidos por aplicações em execução no cluster EKS do cliente:
- State Exporter Role
- Componente do ClickHouse que reporta informações sobre a integridade do serviço ao ClickHouse Cloud.
- Requer permissão para gravar em uma fila do SQS pertencente ao ClickHouse Cloud.
- Load-Balancer Controller
- Controlador padrão de load balancer da AWS.
- Controlador EBS CSI para gerenciar volumes dos serviços ClickHouse.
- External-DNS
- Propaga configurações de DNS para o Route 53.
- Cert-Manager
- Provisiona certificados TLS para domínios de serviço BYOC.
- Cluster Autoscaler
- Ajusta o tamanho do grupo de nós conforme necessário.
data-plane-mgmt permite que um componente do Control Plane do ClickHouse Cloud faça a reconciliação dos recursos personalizados necessários, como ClickHouseCluster e o Virtual Service/Gateway do Istio.
Limites de rede
- Entrada: Tráfego que entra na VPC BYOC do cliente.
- Saída: Tráfego originado na VPC BYOC do cliente e enviado para um destino externo.
- Público: Um endpoint de rede acessível pela internet pública.
- Privado: Um endpoint de rede acessível apenas por conexões privadas, como peering de VPC, VPC Private Link ou Tailscale.