Процесс онбординга
Подготовьте учетную запись AWS
Инициализация BYOC
Шаблон CloudFormation
Модуль Terraform
Настройка инфраструктуры BYOC
- Регион, который вы хотите использовать: вы можете выбрать любой из общедоступных регионов, доступных для ClickHouse Cloud.
- Диапазон VPC CIDR для BYOC: по умолчанию для диапазона VPC CIDR BYOC используется
10.0.0.0/16. Если вы планируете использовать пиринг VPC с другой учетной записью, убедитесь, что диапазоны CIDR не пересекаются. Выделите для BYOC подходящий диапазон CIDR с минимальным размером/22, чтобы разместить необходимые рабочие нагрузки. - Зоны доступности для BYOC VPC: если вы планируете использовать пиринг VPC, согласование зон доступности между исходной и BYOC-учетными записями поможет снизить затраты на межзонный трафик. В AWS суффиксы зон доступности (
a, b, c) могут соответствовать разным идентификаторам физических зон в разных учетных записях. Подробности см. в руководстве AWS.
VPC под управлением клиента
- Выделите как минимум 3 приватные подсети в 3 разных зонах доступности для использования ClickHouse Cloud.
- Убедитесь, что каждая подсеть имеет как минимум диапазон CIDR
/23(например, 10.0.0.0/23), чтобы обеспечить достаточное количество IP-адресов для развертывания ClickHouse. - Добавьте тег
kubernetes.io/role/internal-elb=1в каждую подсеть, чтобы обеспечить корректную настройку балансировщика нагрузки.


- Настройте шлюзовую конечную точку S3 Если в вашей VPC ещё не настроена шлюзовая конечная точка S3, вам нужно будет создать её, чтобы обеспечить безопасное приватное взаимодействие между вашей VPC и Amazon S3. Эта конечная точка позволяет сервисам ClickHouse получать доступ к S3 без выхода в публичный интернет. Ниже приведён пример конфигурации.

Свяжитесь со службой поддержки ClickHouse Создайте тикет в поддержку, указав следующую информацию:
- Идентификатор вашей учетной записи AWS
- Регион AWS, в котором вы хотите развернуть сервис
- Идентификаторы вашей VPC
- Идентификаторы приватных подсетей, которые вы выделили для ClickHouse
- Зоны доступности, в которых находятся эти подсети
Дополнительно: Настройка пиринга VPC
1
Включите частный балансировщик нагрузки для ClickHouse BYOC
Обратитесь в службу поддержки ClickHouse, чтобы включить частный балансировщик нагрузки.
2
Создайте пиринговое соединение
- Перейдите в панель мониторинга VPC в аккаунте ClickHouse BYOC.
- Выберите Peering Connections.
- Нажмите Create Peering Connection.
- Укажите идентификатор VPC ClickHouse в качестве VPC Requester.
- Укажите идентификатор целевой VPC в качестве VPC Accepter. (При необходимости выберите другой аккаунт)
- Нажмите Create Peering Connection.

3
Примите запрос на пиринговое соединение
Перейдите в аккаунт пиринга; на странице (VPC -> Peering connections -> Actions -> Accept request) клиент может одобрить этот запрос на пиринг VPC.


4
Добавьте пункт назначения в таблицы маршрутизации ClickHouse VPC
В аккаунте ClickHouse BYOC,

- Выберите Route Tables в панели мониторинга VPC.
- Найдите идентификатор VPC ClickHouse. Отредактируйте каждую таблицу маршрутизации, связанную с приватными подсетями.
- Нажмите кнопку Edit на вкладке Routes.
- Нажмите Add another route.
- Введите CIDR-диапазон целевой VPC в поле Destination.
- Выберите “Peering Connection” и идентификатор пирингового соединения в поле Target.

5
Добавьте пункт назначения в таблицы маршрутизации целевой VPC
В AWS-аккаунте пиринга,

- Выберите Route Tables в панели мониторинга VPC.
- Найдите идентификатор целевой VPC.
- Нажмите кнопку Edit на вкладке Routes.
- Нажмите Add another route.
- Введите CIDR-диапазон ClickHouse VPC в поле Destination.
- Выберите “Peering Connection” и идентификатор пирингового соединения в поле Target.

6
Измените группу безопасности, чтобы разрешить доступ из VPC, подключённой через пиринг
В аккаунте ClickHouse BYOC необходимо обновить настройки Security Group, чтобы разрешить трафик из вашей VPC, подключённой через пиринг. Обратитесь в службу поддержки ClickHouse, чтобы запросить добавление входящих правил, включающих CIDR-диапазоны вашей VPC, подключённой через пиринг.
Теперь сервис ClickHouse должен быть доступен из VPC, подключённой через пиринг.Для частного доступа к ClickHouse выделяются частный балансировщик нагрузки и конечная точка, обеспечивающие безопасное подключение из VPC пользователя, подключённой через пиринг. Частная конечная точка соответствует формату публичной конечной точки с суффиксом
Теперь сервис ClickHouse должен быть доступен из VPC, подключённой через пиринг.Для частного доступа к ClickHouse выделяются частный балансировщик нагрузки и конечная точка, обеспечивающие безопасное подключение из VPC пользователя, подключённой через пиринг. Частная конечная точка соответствует формату публичной конечной точки с суффиксом
-private. Например:- Публичная конечная точка:
h5ju65kv87.mhp0y4dmph.us-west-2.aws.byoc.clickhouse.cloud - Частная конечная точка:
h5ju65kv87-private.mhp0y4dmph.us-west-2.aws.byoc.clickhouse.cloud
Процесс обновления
Окна обслуживания не распространяются на исправления, связанные с безопасностью и уязвимостями. Такие обновления выполняются вне планового цикла, при этом мы заранее связываемся с клиентами, чтобы согласовать подходящее время и свести к минимуму влияние на работу сервиса.
Роли IAM для CloudFormation
Bootstrap роль IAM
- Операции с EC2 и VPC: Требуются для настройки VPC и кластеров EKS.
- Операции с S3 (например,
s3:CreateBucket): Нужны для создания бакетов для хранилища BYOC в ClickHouse. - Разрешения
route53:*: Требуются внешнему DNS для настройки записей в Route 53. - Операции IAM (например,
iam:CreatePolicy): Нужны контроллерам для создания дополнительных ролей (подробности см. в следующем разделе). - Операции EKS: Ограничены ресурсами, имена которых начинаются с префикса
clickhouse-cloud.
Дополнительные роли IAM, создаваемые контроллером
ClickHouseManagementRole, создаваемой через CloudFormation, контроллер создаст несколько дополнительных ролей.
Эти роли берут на себя приложения, работающие в EKS-кластере клиента:
- Роль экспортера состояния
- Компонент ClickHouse, который передаёт в ClickHouse Cloud информацию о состоянии сервиса.
- Требует разрешения на запись в очередь SQS, принадлежащую ClickHouse Cloud.
- Контроллер балансировщика нагрузки
- Стандартный контроллер AWS для балансировщика нагрузки.
- Контроллер EBS CSI для управления томами сервисов ClickHouse.
- External-DNS
- Публикует конфигурацию DNS в Route 53.
- Cert-Manager
- Выпускает TLS-сертификаты для доменов сервиса BYOC.
- Cluster Autoscaler
- При необходимости изменяет размер группы узлов.
data-plane-mgmt позволяет компоненту Control Plane в ClickHouse Cloud синхронизировать необходимые пользовательские ресурсы, такие как ClickHouseCluster и Istio Virtual Service/Gateway.
Сетевые границы
- Входящий: трафик, поступающий в клиентский BYOC VPC.
- Исходящий: трафик, исходящий из клиентского BYOC VPC и направляемый во внешний пункт назначения.
- Публичный: сетевая конечная точка, доступная из общедоступного интернета.
- Приватный: сетевая конечная точка, доступная только через приватные соединения, такие как пиринг VPC, VPC Private Link или Tailscale.