Skip to main content
O BYOC da ClickHouse na AWS oferece duas opções de conexão privada: peering de VPC e AWS PrivateLink.

Pré-requisitos

Etapas comuns necessárias tanto para o peering de VPC quanto para o Privatelink.

Habilite o balanceador de carga privado para o ClickHouse BYOC

Entre em contato com o suporte do ClickHouse para habilitar o balanceador de carga privado.

Configurar peering de VPC

Para criar ou excluir o peering de VPC para o ClickHouse BYOC, siga estas etapas:
1

Criar uma conexão de peering

  1. Acesse o VPC Dashboard na conta do ClickHouse BYOC.
  2. Selecione Peering Connections.
  3. Clique em Create Peering Connection.
  4. Defina VPC Requester como o ID da VPC do ClickHouse.
  5. Defina VPC Accepter como o ID da VPC de destino. (Selecione outra conta, se aplicável)
  6. Clique em Create Peering Connection.
2

Aceitar a solicitação de conexão de peering

Acesse a conta de peering e, na página (VPC -> Peering connections -> Actions -> Accept request), o cliente poderá aprovar esta solicitação de peering de VPC.
3

Adicionar o destino às tabelas de rotas da VPC do ClickHouse

Na conta do ClickHouse BYOC,
  1. Selecione Route Tables no VPC Dashboard.
  2. Procure o ID da VPC do ClickHouse. Edite cada tabela de rotas associada às sub-redes privadas.
  3. Clique no botão Edit na guia Routes.
  4. Clique em Add another route.
  5. Insira o intervalo CIDR da VPC de destino em Destination.
  6. Selecione “Peering Connection” e o ID da conexão de peering em Target.
4

Adicionar o destino às tabelas de rotas da VPC de destino

Na conta AWS de peering,
  1. Selecione Route Tables no VPC Dashboard.
  2. Procure o ID da VPC de destino.
  3. Clique no botão Edit na guia Routes.
  4. Clique em Add another route.
  5. Insira o intervalo CIDR da VPC do ClickHouse em Destination.
  6. Selecione “Peering Connection” e o ID da conexão de peering em Target.
5

Editar o Security Group para permitir acesso da VPC emparelhada

Na conta do ClickHouse BYOC, você precisa atualizar as configurações do Security Group para permitir tráfego da sua VPC emparelhada. Entre em contato com o suporte do ClickHouse para solicitar a adição de regras de entrada que incluam os intervalos CIDR da sua VPC emparelhada.
O serviço do ClickHouse agora deve estar acessível a partir da VPC emparelhada.
Para acessar o ClickHouse de forma privada, um balanceador de carga privado e um endpoint são provisionados para conectividade segura a partir da VPC emparelhada do usuário. O endpoint privado segue o formato do endpoint público com o sufixo -private. Por exemplo:
  • Endpoint público: h5ju65kv87.mhp0y4dmph.us-west-2.aws.byoc.clickhouse.cloud
  • Endpoint privado: h5ju65kv87-private.mhp0y4dmph.us-west-2.aws.byoc.clickhouse.cloud
Opcionalmente, após verificar que o peering está funcionando, você pode solicitar a remoção do balanceador de carga público do ClickHouse BYOC. O AWS PrivateLink fornece conectividade segura e privada aos seus serviços ClickHouse BYOC sem exigir peering de VPC nem gateways de internet. O tráfego flui inteiramente dentro da rede da AWS, sem nunca passar pela internet pública.
2

Criar um endpoint na sua VPC

Depois que o suporte do ClickHouse habilitar o PrivateLink no ambiente deles, você precisará criar um endpoint da VPC na VPC da sua aplicação cliente para se conectar ao serviço PrivateLink do ClickHouse.
  1. Obter o nome do serviço de endpoint:
    • O suporte do ClickHouse fornecerá o nome do serviço de endpoint
    • Você também pode encontrá-lo no Console da AWS VPC em “Endpoint Services” (filtre pelo nome do serviço ou procure pelos serviços ClickHouse)
  1. Criar o endpoint da VPC:
    • Navegue até o AWS VPC Console → Endpoints → Create Endpoint
    • Selecione “Find service by name” e insira o nome do serviço de endpoint fornecido pelo suporte do ClickHouse
    • Escolha sua VPC e selecione as sub-redes (recomenda-se uma por zona de disponibilidade)
    • Importante: habilite “Private DNS names” para o endpoint — isso é necessário para que a resolução de DNS funcione corretamente
    • Selecione ou crie um Security Group para o endpoint
    • Clique em “Create Endpoint”
Requisitos de DNS:
  • Habilite “Private DNS names” ao criar o endpoint da VPC
  • Certifique-se de que sua VPC tenha “DNS Hostnames” habilitado (VPC Settings → DNS resolution and DNS hostnames)
Essas configurações são necessárias para que o DNS do PrivateLink funcione corretamente.
  1. Aprovar a conexão do endpoint:
    • Depois de criar o endpoint, você precisará aprovar a solicitação de conexão
    • No VPC Console, vá para “Endpoint Connections”
    • Encontre a solicitação de conexão do ClickHouse e clique em “Accept” para aprová-la
3

Adicionar o Endpoint ID à lista de permissões do serviço

Depois que o endpoint da VPC for criado e a conexão for aprovada, você precisará adicionar o Endpoint ID à lista de permissões de cada serviço ClickHouse que deseja acessar via PrivateLink.
  1. Obter seu Endpoint ID:
    • No AWS VPC Console, vá para Endpoints
    • Selecione o endpoint recém-criado
    • Copie o Endpoint ID (ele terá o formato vpce-xxxxxxxxxxxxxxxxx)
  2. Entrar em contato com o suporte do ClickHouse:
    • Forneça os Endpoint IDs ao suporte do ClickHouse
    • Especifique quais serviços ClickHouse devem permitir acesso a partir desse endpoint
    • O suporte do ClickHouse adicionará o Endpoint ID à lista de permissões do serviço
O acesso aos serviços do ClickHouse via PrivateLink é controlado em dois níveis:
  1. Política de autorização do Istio: políticas de autorização em nível de serviço do ClickHouse Cloud
  2. Security Group do endpoint da VPC: o grupo de segurança associado ao endpoint da sua VPC controla quais recursos na sua VPC podem usar o endpoint
O recurso “Enforce inbound rules on PrivateLink traffic” do balanceador de carga privado está desabilitado, portanto o acesso é controlado apenas pelas políticas de autorização do Istio e pelo Security Group do endpoint da sua VPC.
O DNS do PrivateLink para endpoints BYOC (usando o formato *.vpce.{subdomain}) aproveita o recurso nativo “Private DNS names” do AWS PrivateLink. Nenhum registro no Route53 é necessário — a resolução de DNS ocorre automaticamente quando:
  • “Private DNS names” está habilitado no endpoint da sua VPC
  • A sua VPC está com “DNS Hostnames” habilitado
Isso garante que as conexões que usam o subdomínio vpce sejam roteadas automaticamente pelo endpoint do PrivateLink, sem configuração adicional de DNS.
Última modificação em 23 de julho de 2026