O ClickHouse Cloud oferece suporte a PrivateLink entre regiões nas seguintes regiões:
- sa-east-1
- il-central-1
- me-south-1
- mx-central-1
- eu-central-2
- eu-north-1
- eu-south-2
- eu-west-3
- eu-south-1
- eu-west-2
- eu-west-1
- eu-central-1
- ca-west-1
- ca-central-1
- ap-northeast-1
- ap-southeast-2
- ap-southeast-1
- ap-northeast-2
- ap-northeast-3
- ap-south-1
- ap-southeast-4
- ap-southeast-3
- ap-south-2
- ap-east-1
- af-south-1
- us-west-2
- us-west-1
- us-east-2
- us-east-1 Considerações sobre preços: a AWS cobrará dos usuários pela transferência de dados entre regiões. Consulte os preços aqui.
- Obtenha o “Service name” do Endpoint.
- Crie o endpoint da AWS.
- Adicione o “Endpoint ID” à organização do ClickHouse Cloud.
- Adicione o “Endpoint ID” à lista de permissões do serviço do ClickHouse.
Considerações importantes
Pré-requisitos para este processo
- Sua conta da AWS.
- Chave de API do ClickHouse com as permissões necessárias para criar e gerenciar endpoints privados no lado do ClickHouse.
Passos
Obtenha o endpoint “Service name”
Opção 1: console do ClickHouse Cloud
Service name e o DNS name e siga para a próxima etapa.
Opção 2: API
INSTANCE_ID do seu ClickHouse filtrando por região, provedor e nome do serviço:
endpointServiceId e privateDnsHostname para sua configuração do PrivateLink:
endpointServiceId e o privateDnsHostname siga para a próxima etapa.
Criar endpoint da AWS
Opção 1: Console da AWS
Service nameconsole ou endpointServiceIdAPI obtido na etapa Obtain Endpoint “Service name” , no campo Service Name. Clique em Verify service:
Se quiser estabelecer uma conexão entre regiões via PrivateLink, marque a caixa de seleção “Cross region endpoint” e especifique a região do serviço. A região do serviço é aquela em que a instância do ClickHouse está em execução.
Se você receber o erro “Service name couldn’t be verified.”, entre em contato com o Suporte ao Cliente para solicitar a adição de novas regiões à lista de regiões compatíveis.
Em seguida, selecione sua VPC e sub-redes:
Como etapa opcional, atribua Security groups/Tags:
Certifique-se de que as portas
443, 8443, 9440, 3306 estejam liberadas no Security Group.Endpoint ID; você precisará dele em uma próxima etapa.
Opção 2: AWS CloudFormation
Service nameconsole ou endpointServiceIdAPI obtido na etapa Obter endpoint “Service name” .
Certifique-se de usar os IDs de sub-rede, os grupos de segurança e o ID da VPC corretos.
Endpoint ID; você vai precisar dele em um próximo passo.
Opção 3: Terraform
service_name abaixo corresponde a Service nameconsole ou endpointServiceIdAPI obtido na etapa Obter o endpoint “Service name”
Endpoint ID; você precisará dele em um próximo passo.
Defina o nome DNS privado do endpoint
Há várias formas de configurar o DNS. Configure-o de acordo com o seu caso de uso específico.
Adicione o “Endpoint ID” à lista de permissões do serviço ClickHouse
Opção 1: console do ClickHouse Cloud
Endpoint ID obtido na etapa Create AWS Endpoint. Clique em “Create endpoint”.
Se você quiser permitir acesso a partir de uma conexão PrivateLink existente, use o menu suspenso de endpoint existente.
Opção 2: API
ENDPOINT_ID usando os dados da etapa Criar AWS Endpoint.
Defina as seguintes variáveis de ambiente antes de executar qualquer comando:
Acessando uma instância usando PrivateLink
privateDnsHostnameAPI ou DNS Nameconsole, obtido em Obter endpoint “Service name”.
Como obter o hostname DNS privado
Opção 1: console do ClickHouse Cloud
Opção 2: API
INSTANCE_ID na etapa.
privateDnsHostname será roteada pelo PrivateLink, mas a conexão usando o nome de host endpointServiceId será roteada pela Internet.
Solução de problemas
Vários PrivateLinks em uma região
A conexão com o endpoint privado expirou
- Anexe o Security Group ao endpoint da VPC.
- Verifique as regras de
inboundno Security Group anexado ao Endpoint e libere as portas do ClickHouse. - Verifique as regras de
outboundno Security Group anexado à VM usada para o teste de conectividade e permita conexões às portas do ClickHouse.
Hostname privado: endereço do host não encontrado
- Verifique sua configuração de DNS
Conexão redefinida pelo host remoto
- Muito provavelmente, o Endpoint ID não foi adicionado à lista de permissões do serviço; consulte o passo
Verificando os filtros de endpoint
INSTANCE_ID na etapa.
Conectando-se a um banco de dados remoto
Use o AWS PrivateLink quando houver uma configuração cliente/servidor em que você queira permitir que uma ou mais VPCs consumidoras tenham acesso unidirecional a um serviço específico ou a um conjunto de instâncias na VPC do provedor de serviço. Somente os clientes na VPC consumidora podem iniciar uma conexão com o serviço na VPC do provedor de serviço.Para conectar as funções de tabela MySQL ou PostgreSQL no ClickHouse Cloud a um banco de dados hospedado na sua VPC da AWS, configure seus grupos de segurança da AWS para permitir conexões do ClickHouse Cloud. Consulte os endereços IP de egress padrão das regiões do ClickHouse Cloud, juntamente com os endereços IP estáticos disponíveis.