Pré-requisitos
Habilite o balanceador de carga privado para o ClickHouse BYOC
clickhouse-cloud-<spoken-name>-default. Esse grupo de recursos é onde você encontrará a VNet do BYOC nas etapas abaixo.
Configurar o emparelhamento de VNet
Pré-requisitos adicionais para emparelhamento
Microsoft.Network/virtualNetworks/virtualNetworkPeerings/write e Microsoft.Network/virtualNetworks/peer/action em ambas as redes virtuais. A função interna Colaborador de Rede as inclui. Consulte as permissões de emparelhamento de rede virtual.
Crie o emparelhamento a partir da rede virtual BYOC
- Entre no portal do Azure e alterne para a assinatura BYOC.
- Pesquise por Redes virtuais e selecione a VNet do BYOC, localizada no grupo de recursos
clickhouse-cloud-<spoken-name>-default. - Em Configurações, selecione Emparelhamentos e depois + Adicionar.
- Preencha as duas partes do emparelhamento:
- Clique em Adicionar.
Crie o emparelhamento inverso, caso ele não tenha sido criado automaticamente
- Alterne para a assinatura proprietária da sua VNet e entre com uma conta que tenha a função Colaborador de Rede nela.
- Selecione sua VNet e depois Emparelhamentos → + Adicionar.
- Selecione Eu sei a ID do meu recurso, cole o ID de recurso da VNet do BYOC e escolha o Diretório proprietário da assinatura BYOC. Se solicitado, selecione Autenticar.
- Selecione Adicionar.
Verifique se as duas partes estão conectadas
Permita o acesso da VNet em emparelhamento pelo grupo de segurança de rede
VirtualNetwork abrange o espaço de endereços das VNets em emparelhamento, o tráfego que chega pelo emparelhamento é descartado até que seja adicionada uma regra de entrada permitindo esse tráfego.Entre em contato com o suporte do ClickHouse para solicitar a adição de regras de entrada que incluam os intervalos CIDR da sua VNet em emparelhamento. Sem esta etapa, o emparelhamento aparece como Conectado, mas as conexões expiram por tempo limite.Acesse o serviço ClickHouse via emparelhamento
-private. Por exemplo:- Endpoint público:
h5ju65kv87.mhp0y4dmph.westus3.azure.clickhouse-byoc.com - Endpoint privado:
h5ju65kv87-private.mhp0y4dmph.westus3.azure.clickhouse-byoc.com
Limitações
Excluir o emparelhamento
Configure o Private Link
Habilite o Private Link no console do ClickHouse
Obtenha o Service name do endpoint
- No console do ClickHouse Cloud, acesse a página Settings do serviço ao qual você deseja se conectar via Private Link.
- Clique em “Set up private endpoint”.
- No flyout exibido, copie os valores de
Service name(o alias do serviço Private Link) eDNS name— você os usará nas próximas etapas. (Pode levar algum tempo para que os valores sejam gerados após a ativação do Private Link.)
Crie um endpoint privado na sua rede
- Abra seu próprio Azure Portal (ou seja, a assinatura do Azure em que sua aplicação cliente está) → Network Foundation → Private endpoints → Create.
- Na aba Basics, escolha a assinatura, o grupo de recursos, o nome e a região do endpoint privado. A região deve ser a mesma da VNet da qual sua aplicação cliente se conecta.
- Na aba Resource, selecione Connect to an Azure resource by resource ID or alias e informe o
Service nameobtido na etapa anterior. - Na aba Virtual Network, escolha a rede virtual e a sub-rede em que o endpoint privado será criado. Opcionalmente, associe um grupo de segurança de aplicativos para filtrar o tráfego destinado ao endpoint privado.
- Continue pelas abas restantes e clique em Create. O Connection status do endpoint privado criado permanecerá como Pending até que você adicione o
Resource IDdele à allow list do serviço ClickHouse nas próximas etapas. - Abra a interface de rede associada ao endpoint privado e copie o Private IPv4 address — você o usará na etapa de configuração do DNS.
Adicione o Resource ID do Private Endpoint à lista de permissões do serviço ClickHouse
id de nível superior (o Resource ID exibido na parte superior da visualização, no formato /subscriptions/.../providers/Microsoft.Network/privateEndpoints/<name>). Não use os campos id aninhados no objeto properties:- No ClickHouse Cloud console, acesse a página Settings do serviço ao qual deseja se conectar via Private Link.
- Clique em “Configurar endpoint privado”.
- No flyout aberto, insira o
Resource IDobtido acima no campoEndpoint IDe, opcionalmente, adicione uma descrição. - Clique em “Criar endpoint”.
Resource ID for adicionado à lista de permissões, a conexão do endpoint será aprovada automaticamente, e seu LinkID será adicionado automaticamente à AuthorizationPolicy do Istio para o serviço ClickHouse. O Status da conexão do endpoint privado na sua assinatura será alterado para Aprovado.Defina o DNS privado do endpoint
privatelink.mhp0y4dmph.westus3.azure.clickhouse-byoc.com) para o endereço IP do endpoint privado. Isso garante que os serviços/componentes na sua VNet possam resolvê-lo corretamente. Uma configuração típica com o DNS Privado do Azure:- Crie uma zona DNS Privado com o nome do “DNS name” sem o ID de serviço inicial, por exemplo,
privatelink.mhp0y4dmph.westus3.azure.clickhouse-byoc.com. - Na zona, crie um conjunto de registros curinga: em Nome, informe
*e, em Endereço IP, insira o endereço IP do endpoint privado copiado anteriormente. - Vincule a zona DNS Privado à sua rede virtual para que os clientes na VNet possam resolver a zona.
Acesse uma instância por meio do Private Link
- No console do ClickHouse Cloud, acesse a página Settings do serviço.
- Clique em “Configurar endpoint privado”.
- No flyout aberto, copie o
DNS name.O acesso aos serviços do ClickHouse via Private Link é controlado pela Istio Authorization Policy no nível do serviço, gerenciada pelo ClickHouse em sua infraestrutura BYOC.