Pré-requisitos
Habilite o balanceador de carga privado para o ClickHouse BYOC
Configurar peering de VPC
1
Criar uma conexão de peering
- Acesse o VPC Dashboard na conta do ClickHouse BYOC.
- Selecione Peering Connections.
- Clique em Create Peering Connection.
- Defina VPC Requester como o ID da VPC do ClickHouse.
- Defina VPC Accepter como o ID da VPC de destino. (Selecione outra conta, se aplicável)
- Clique em Create Peering Connection.
2
Aceitar a solicitação de conexão de peering
Acesse a conta de peering e, na página (VPC -> Peering connections -> Actions -> Accept request), o cliente poderá aprovar esta solicitação de peering de VPC.
3
Adicionar o destino às tabelas de rotas da VPC do ClickHouse
Na conta do ClickHouse BYOC,
- Selecione Route Tables no VPC Dashboard.
- Procure o ID da VPC do ClickHouse. Edite cada tabela de rotas associada às sub-redes privadas.
- Clique no botão Edit na guia Routes.
- Clique em Add another route.
- Insira o intervalo CIDR da VPC de destino em Destination.
- Selecione “Peering Connection” e o ID da conexão de peering em Target.
4
Adicionar o destino às tabelas de rotas da VPC de destino
Na conta AWS de peering,
- Selecione Route Tables no VPC Dashboard.
- Procure o ID da VPC de destino.
- Clique no botão Edit na guia Routes.
- Clique em Add another route.
- Insira o intervalo CIDR da VPC do ClickHouse em Destination.
- Selecione “Peering Connection” e o ID da conexão de peering em Target.
5
Editar o Security Group para permitir acesso da VPC emparelhada
Na conta do ClickHouse BYOC, você precisa atualizar as configurações do Security Group para permitir tráfego da sua VPC emparelhada. Entre em contato com o suporte do ClickHouse para solicitar a adição de regras de entrada que incluam os intervalos CIDR da sua VPC emparelhada.
O serviço do ClickHouse agora deve estar acessível a partir da VPC emparelhada.
O serviço do ClickHouse agora deve estar acessível a partir da VPC emparelhada.
-private. Por exemplo:
- Endpoint público:
h5ju65kv87.mhp0y4dmph.us-west-2.aws.byoc.clickhouse.cloud - Endpoint privado:
h5ju65kv87-private.mhp0y4dmph.us-west-2.aws.byoc.clickhouse.cloud
Configurar o PrivateLink
1
Solicitar a configuração do PrivateLink
Entre em contato com o suporte do ClickHouse para solicitar a configuração do PrivateLink para sua implantação BYOC. Nenhuma informação específica é necessária nesta etapa — basta informar que você deseja configurar a conectividade via PrivateLink.O suporte do ClickHouse habilitará os componentes de infraestrutura necessários, incluindo o balanceador de carga privado e o endpoint de serviço do PrivateLink.
2
Criar um endpoint na sua VPC
Depois que o suporte do ClickHouse habilitar o PrivateLink no ambiente deles, você precisará criar um endpoint da VPC na VPC da sua aplicação cliente para se conectar ao serviço PrivateLink do ClickHouse.
- Obter o nome do serviço de endpoint:
- O suporte do ClickHouse fornecerá o nome do serviço de endpoint
- Você também pode encontrá-lo no Console da AWS VPC em “Endpoint Services” (filtre pelo nome do serviço ou procure pelos serviços ClickHouse)
- Criar o endpoint da VPC:
- Navegue até o AWS VPC Console → Endpoints → Create Endpoint
- Selecione “Find service by name” e insira o nome do serviço de endpoint fornecido pelo suporte do ClickHouse
- Escolha sua VPC e selecione as sub-redes (recomenda-se uma por zona de disponibilidade)
- Importante: habilite “Private DNS names” para o endpoint — isso é necessário para que a resolução de DNS funcione corretamente
- Selecione ou crie um Security Group para o endpoint
- Clique em “Create Endpoint”
- Aprovar a conexão do endpoint:
- Depois de criar o endpoint, você precisará aprovar a solicitação de conexão
- No VPC Console, vá para “Endpoint Connections”
- Encontre a solicitação de conexão do ClickHouse e clique em “Accept” para aprová-la
3
Adicionar o Endpoint ID à lista de permissões do serviço
Depois que o endpoint da VPC for criado e a conexão for aprovada, você precisará adicionar o Endpoint ID à lista de permissões de cada serviço ClickHouse que deseja acessar via PrivateLink.
-
Obter seu Endpoint ID:
- No AWS VPC Console, vá para Endpoints
- Selecione o endpoint recém-criado
- Copie o Endpoint ID (ele terá o formato
vpce-xxxxxxxxxxxxxxxxx)
-
Entrar em contato com o suporte do ClickHouse:
- Forneça os Endpoint IDs ao suporte do ClickHouse
- Especifique quais serviços ClickHouse devem permitir acesso a partir desse endpoint
- O suporte do ClickHouse adicionará o Endpoint ID à lista de permissões do serviço
4
Conectar-se ao ClickHouse via PrivateLink
Depois que o Endpoint ID for adicionado à lista de permissões, você poderá se conectar ao seu serviço ClickHouse usando o endpoint do PrivateLink.O formato do endpoint do PrivateLink é semelhante ao endpoint público, mas inclui um subdomínio
vpce. Por exemplo:- Endpoint público:
h5ju65kv87.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com - Endpoint do PrivateLink:
h5ju65kv87.vpce.mhp0y4dmph.us-west-2.aws.clickhouse-byoc.com
vpce.Controle de acesso do PrivateLink
- Política de autorização do Istio: políticas de autorização em nível de serviço do ClickHouse Cloud
- Security Group do endpoint da VPC: o grupo de segurança associado ao endpoint da sua VPC controla quais recursos na sua VPC podem usar o endpoint
O recurso “Enforce inbound rules on PrivateLink traffic” do balanceador de carga privado está desabilitado, portanto o acesso é controlado apenas pelas políticas de autorização do Istio e pelo Security Group do endpoint da sua VPC.
DNS do PrivateLink
*.vpce.{subdomain}) aproveita o recurso nativo “Private DNS names” do AWS PrivateLink. Nenhum registro no Route53 é necessário — a resolução de DNS ocorre automaticamente quando:
- “Private DNS names” está habilitado no endpoint da sua VPC
- A sua VPC está com “DNS Hostnames” habilitado
vpce sejam roteadas automaticamente pelo endpoint do PrivateLink, sem configuração adicional de DNS.