Essa abordagem permite que os clientes gerenciem todo o acesso aos seus buckets do S3 em um único lugar (a política do IAM da função assumida), sem precisar revisar todas as políticas de bucket para adicionar ou remover acessos. Na seção abaixo, você aprenderá a configurar isso.
Obtenha o ARN da função do IAM do seu serviço ClickHouse
- Faça login na sua conta do ClickHouse Cloud.
- Selecione o serviço ClickHouse para o qual você deseja criar a integração
- Selecione a guia Configurações
- Role para baixo até a seção Informações de segurança da rede, na parte inferior da página
- Copie o valor de Service role ID (IAM) do serviço, como mostrado abaixo.
Configurar a assunção de função do IAM
Implantação com stack do CloudFormation
- Faça login na sua conta da AWS no navegador com um usuário do IAM que tenha permissão para criar e gerenciar função do IAM.
- Acesse a seguinte URL do CloudFormation para preencher a stack do CloudFormation.
- Digite (ou cole) o Service role ID (IAM) do seu serviço, obtido anteriormente, no campo intitulado “ClickHouse Instance Roles” Você pode colar o ID da service role exatamente como ele aparece no Cloud Console.
-
Digite o nome do seu bucket no campo intitulado “Bucket Names”. Se a URL do seu bucket for
https://ch-docs-s3-bucket.s3.eu-central-1.amazonaws.com/clickhouseS3/, então o nome do bucket serách-docs-s3-bucket.
Não informe o ARN completo do bucket; informe apenas o nome do bucket.
- Configure a stack do CloudFormation. Veja abaixo informações adicionais sobre esses parâmetros.
- Marque a caixa de seleção I acknowledge that AWS CloudFormation might create IAM resources with custom names.
- Clique no botão Create stack, no canto inferior direito
- Verifique se a stack do CloudFormation é concluída sem erro.
- Selecione a Stack recém-criada e, em seguida, selecione a guia Outputs da stack do CloudFormation
- Copie o valor de RoleArn desta integração, que é o que você precisará para acessar seu bucket do S3.
Criar função do IAM manualmente
- Faça login na sua conta da AWS no navegador com um usuário do IAM que tenha permissão para criar e gerenciar funções do IAM.
- Acesse o Console do serviço IAM
-
Crie uma nova função do IAM com a seguinte política de IAM e de confiança. Substitua
{ClickHouse_IAM_ARN}pelo ARN da função do IAM pertencente à sua instância do ClickHouse.
- Copie o novo ARN da função do IAM após a criação, pois ele é necessário para acessar seu bucket do S3.
Acesse seu bucket do S3 com a role ClickHouseAccess
extra_credentials como parte da função de tabela S3.
Abaixo está um exemplo de como executar uma consulta usando a role recém-criada, copiada acima.
role_session_name como segredo compartilhado para consultar dados de um bucket.
Se role_session_name não estiver correto, essa operação falhará.
Recomendamos que o S3 de origem esteja na mesma região que o seu ClickHouse Cloud Service para reduzir os custos de transferência de dados.
Para mais informações, consulte os preços do S3
Controle avançado de ações
aws:SourceVpce. Para obter os endpoints da VPC da sua região do ClickHouse Cloud, abra um terminal e execute: