Skip to main content
O ClickHouse BYOC no Azure oferece duas opções de conectividade privada: emparelhamento de rede virtual do Azure e Azure Private Link. Ambas mantêm o tráfego na infraestrutura de backbone do Azure, de modo que ele nunca trafega pela internet pública.

Pré-requisitos

Etapas comuns necessárias para o emparelhamento de VNet e o Private Link.

Habilite o balanceador de carga privado para o ClickHouse BYOC

No console do ClickHouse Cloud, habilite o balanceador de carga privado para sua infraestrutura BYOC. Ambas as opções de conexão passam por esse balanceador de carga interno; portanto, nenhuma funciona até que ele seja habilitado. Anote o nome falado da infraestrutura. O ClickHouse implanta sua infraestrutura BYOC em sua própria assinatura do Azure, em um grupo de recursos gerenciado chamado clickhouse-cloud-<spoken-name>-default. Esse grupo de recursos é onde você encontrará a VNet do BYOC nas etapas abaixo.

Configurar o emparelhamento de VNet

Antes de começar, familiarize-se com o emparelhamento de Rede Virtual do Azure e seus requisitos e restrições. O ClickHouse BYOC usa um balanceador de carga privado para permitir a conectividade de rede com os serviços do ClickHouse por meio do emparelhamento.
As etapas de exemplo se aplicam a um cenário simples: uma das suas VNets emparelhada diretamente com a VNet do BYOC. Para cenários avançados, como topologias hub-and-spoke ou conectividade on-premises, são necessários alguns ajustes — consulte Limitações.

Pré-requisitos adicionais para emparelhamento

Espaços de endereços não sobrepostos. Redes virtuais emparelhadas não podem ter intervalos de endereços IP sobrepostos. Compare o espaço de endereços da sua VNet com o da VNet BYOC, exibido na página Overview da VNet BYOC no portal do Azure. Se houver sobreposição, use Private Link. Permissões. A criação de um emparelhamento exige as permissões Microsoft.Network/virtualNetworks/virtualNetworkPeerings/write e Microsoft.Network/virtualNetworks/peer/action em ambas as redes virtuais. A função interna Colaborador de Rede as inclui. Consulte as permissões de emparelhamento de rede virtual.
1

Crie o emparelhamento a partir da rede virtual BYOC

  1. Entre no portal do Azure e alterne para a assinatura BYOC.
  2. Pesquise por Redes virtuais e selecione a VNet do BYOC, localizada no grupo de recursos clickhouse-cloud-<spoken-name>-default.
  3. Em Configurações, selecione Emparelhamentos e depois + Adicionar.
  1. Preencha as duas partes do emparelhamento:
  1. Clique em Adicionar.
2

Crie o emparelhamento inverso, caso ele não tenha sido criado automaticamente

O emparelhamento do Azure consiste em duas partes, uma em cada direção, e o tráfego só flui quando ambas existem. Se o portal criou as duas partes na etapa anterior, pule esta etapa.Se você criou apenas a parte do BYOC — porque sua VNet está em outra assinatura ou tenant — o estado dela será Iniciado. Crie a parte correspondente na sua VNet:
  1. Alterne para a assinatura proprietária da sua VNet e entre com uma conta que tenha a função Colaborador de Rede nela.
  2. Selecione sua VNet e depois Emparelhamentos+ Adicionar.
  3. Selecione Eu sei a ID do meu recurso, cole o ID de recurso da VNet do BYOC e escolha o Diretório proprietário da assinatura BYOC. Se solicitado, selecione Autenticar.
  4. Selecione Adicionar.
3

Verifique se as duas partes estão conectadas

Abra Emparelhamentos em qualquer uma das redes virtuais. O Status do emparelhamento deve mostrar Conectado nos dois lados. Uma parte que permanece como Iniciada indica que a correspondente está ausente; uma parte que mostra Desconectado indica que a correspondente foi excluída.Não é necessário alterar a tabela de rotas. O Azure instala automaticamente rotas do sistema para o espaço de endereços das redes em emparelhamento nos dois lados. Você pode confirmar isso em qualquer interface de rede da sua VNet, em Rotas efetivas, onde o espaço de endereços do BYOC aparece com o tipo de próximo salto Emparelhamento de VNet.
4

Permita o acesso da VNet em emparelhamento pelo grupo de segurança de rede

As sub-redes do BYOC são protegidas por um grupo de segurança de rede gerenciado pelo ClickHouse, que, por padrão, bloqueia o tráfego interno da VNet. Como a tag de serviço VirtualNetwork abrange o espaço de endereços das VNets em emparelhamento, o tráfego que chega pelo emparelhamento é descartado até que seja adicionada uma regra de entrada permitindo esse tráfego.Entre em contato com o suporte do ClickHouse para solicitar a adição de regras de entrada que incluam os intervalos CIDR da sua VNet em emparelhamento. Sem esta etapa, o emparelhamento aparece como Conectado, mas as conexões expiram por tempo limite.
5

Acesse o serviço ClickHouse via emparelhamento

Para acessar o ClickHouse de forma privada, um balanceador de carga privado e um endpoint são provisionados para proporcionar conectividade segura a partir da sua VNet em emparelhamento. O endpoint privado segue o formato do endpoint público, com o sufixo -private. Por exemplo:
  • Endpoint público: h5ju65kv87.mhp0y4dmph.westus3.azure.clickhouse-byoc.com
  • Endpoint privado: h5ju65kv87-private.mhp0y4dmph.westus3.azure.clickhouse-byoc.com

Limitações

O emparelhamento não é transitivo. Somente a VNet emparelhada diretamente com a VNet do BYOC pode acessar seus serviços. Clientes em uma VNet spoke atrás de um hub ou clientes on-premises que chegam via ExpressRoute ou gateway de VPN não são abrangidos por um único emparelhamento. Essas topologias exigem configurações adicionais, como Permitir tráfego encaminhado e trânsito de gateway — consulte gateways e conectividade on-premises — ou use o Private Link. O emparelhamento entre regiões funciona, mas custa mais. Um emparelhamento entre VNets em regiões diferentes é um emparelhamento global. Ele acessa o ClickHouse normalmente — o balanceador de carga privado do BYOC é um balanceador de carga interno SKU Standard, e a restrição do Azure para acessar front-ends de balanceadores de carga por meio de um emparelhamento global se aplica apenas a balanceadores de carga SKU Basic. O custo adicional é a latência de ida e volta e a cobrança por transferência de dados entre regiões. Prefira um emparelhamento na mesma região para workloads sensíveis à latência. Se um emparelhamento entre regiões mostrar Conectado, mas as conexões continuarem falhando, a região não é a causa — o motivo mais comum é a ausência de uma regra de grupo de segurança de rede de entrada para seu espaço de endereços. Nesse caso, entre em contato com o suporte do ClickHouse. Alterações no espaço de endereços exigem uma ressincronização. Se você redimensionar o espaço de endereços da sua VNet após criar o emparelhamento, sincronize o emparelhamento para que os novos intervalos sejam anunciados e entre em contato com o suporte do ClickHouse para estender a regra de grupo de segurança de rede de entrada de modo a abrangê-los. O tráfego de emparelhamento é cobrado. O Azure cobra pelo tráfego de entrada e saída em um emparelhamento. Consulte Preços de rede virtual.

Excluir o emparelhamento

Exclua o emparelhamento de qualquer um dos lados. A exclusão de uma das partes desconecta o vínculo e deixa a outra no estado Desconectado. Portanto, exclua ambas as partes para concluir a limpeza. Consulte excluir um emparelhamento. O Azure Private Link oferece uma conexão segura e privada com seus serviços ClickHouse BYOC. Todo o tráfego permanece na rede Azure, garantindo que nunca transite pela internet pública.
2

Obtenha o Service name do endpoint

  1. No console do ClickHouse Cloud, acesse a página Settings do serviço ao qual você deseja se conectar via Private Link.
  2. Clique em “Set up private endpoint”.
  3. No flyout exibido, copie os valores de Service name (o alias do serviço Private Link) e DNS name — você os usará nas próximas etapas. (Pode levar algum tempo para que os valores sejam gerados após a ativação do Private Link.)
3

Crie um endpoint privado na sua rede

  1. Abra seu próprio Azure Portal (ou seja, a assinatura do Azure em que sua aplicação cliente está) → Network FoundationPrivate endpointsCreate.
  2. Na aba Basics, escolha a assinatura, o grupo de recursos, o nome e a região do endpoint privado. A região deve ser a mesma da VNet da qual sua aplicação cliente se conecta.
  3. Na aba Resource, selecione Connect to an Azure resource by resource ID or alias e informe o Service name obtido na etapa anterior.
  4. Na aba Virtual Network, escolha a rede virtual e a sub-rede em que o endpoint privado será criado. Opcionalmente, associe um grupo de segurança de aplicativos para filtrar o tráfego destinado ao endpoint privado.
  5. Continue pelas abas restantes e clique em Create. O Connection status do endpoint privado criado permanecerá como Pending até que você adicione o Resource ID dele à allow list do serviço ClickHouse nas próximas etapas.
  6. Abra a interface de rede associada ao endpoint privado e copie o Private IPv4 address — você o usará na etapa de configuração do DNS.
4

Adicione o Resource ID do Private Endpoint à lista de permissões do serviço ClickHouse

Para obter o Resource ID do endpoint privado, abra no Azure Portal o endpoint privado criado anteriormente, clique em JSON View e copie o campo id de nível superior (o Resource ID exibido na parte superior da visualização, no formato /subscriptions/.../providers/Microsoft.Network/privateEndpoints/<name>). Não use os campos id aninhados no objeto properties:
  1. No ClickHouse Cloud console, acesse a página Settings do serviço ao qual deseja se conectar via Private Link.
  2. Clique em “Configurar endpoint privado”.
  3. No flyout aberto, insira o Resource ID obtido acima no campo Endpoint ID e, opcionalmente, adicione uma descrição.
  4. Clique em “Criar endpoint”.
Para permitir o acesso de uma conexão Private Link existente, use o menu suspenso de endpoints existentes. O menu suspenso exibirá as conexões Private Link existentes com serviços na mesma infraestrutura.
Não é necessária aprovação manual no Azure Portal — assim que o Resource ID for adicionado à lista de permissões, a conexão do endpoint será aprovada automaticamente, e seu LinkID será adicionado automaticamente à AuthorizationPolicy do Istio para o serviço ClickHouse. O Status da conexão do endpoint privado na sua assinatura será alterado para Aprovado.
5

Defina o DNS privado do endpoint

Há várias formas de configurar o DNS. Configure-o de acordo com seu caso de uso específico.
Você precisa apontar todos os subdomínios (curinga) do “DNS name” (tudo o que vem após o ID do serviço, por exemplo, privatelink.mhp0y4dmph.westus3.azure.clickhouse-byoc.com) para o endereço IP do endpoint privado. Isso garante que os serviços/componentes na sua VNet possam resolvê-lo corretamente. Uma configuração típica com o DNS Privado do Azure:
  1. Crie uma zona DNS Privado com o nome do “DNS name” sem o ID de serviço inicial, por exemplo, privatelink.mhp0y4dmph.westus3.azure.clickhouse-byoc.com.
  2. Na zona, crie um conjunto de registros curinga: em Nome, informe * e, em Endereço IP, insira o endereço IP do endpoint privado copiado anteriormente.
  3. Vincule a zona DNS Privado à sua rede virtual para que os clientes na VNet possam resolver a zona.
Verifique a configuração de DNS em um host dentro da VNet — o “DNS name” deve ser resolvido para o IP do endpoint privado:
Última modificação em 14 de agosto de 2026