Предварительные требования
Включите частный балансировщик нагрузки для ClickHouse BYOC
clickhouse-cloud-<spoken-name>-default. В этой группе ресурсов вы найдете VNet BYOC на следующих шагах.
Настройка пиринга VNet
Дополнительные требования для настройки пиринга
Microsoft.Network/virtualNetworks/virtualNetworkPeerings/write и Microsoft.Network/virtualNetworks/peer/action для обеих виртуальных сетей. Встроенная роль Network Contributor включает эти разрешения. См. разрешения для пиринга виртуальных сетей.
Создайте пиринг из виртуальной сети BYOC
- Войдите на портал Azure и переключитесь на подписку BYOC.
- Найдите Virtual networks и выберите VNet BYOC в группе ресурсов
clickhouse-cloud-<spoken-name>-default. - В разделе Settings выберите Peerings, затем + Add.
- Заполните обе части настройки пиринга:
- Нажмите Add.
Создайте обратный пиринг, если он не был создан автоматически
- Переключитесь на подписку, которой принадлежит ваша VNet, и войдите под аккаунтом с ролью Network Contributor для этой VNet.
- Выберите свою VNet, затем Peerings → + Add.
- Выберите I know my resource ID, вставьте Resource ID VNet BYOC и выберите Directory, которому принадлежит подписка BYOC. При появлении запроса выберите Authenticate.
- Выберите Add.
Убедитесь, что обе части подключены
Разрешите доступ из пиринговой VNet через группу безопасности сети
VirtualNetwork охватывает адресное пространство пиринговых VNet, трафик, поступающий через пиринг, отбрасывается, пока не будет добавлено входящее разрешающее правило.Обратитесь в ClickHouse Support, чтобы запросить добавление входящих правил для диапазонов CIDR вашей пиринговой VNet. Без этого шага пиринг будет отображаться как Connected, но при подключении будет возникать тайм-аут.Получите доступ к сервису ClickHouse через пиринг
-private. Например:- Публичная конечная точка:
h5ju65kv87.mhp0y4dmph.westus3.azure.clickhouse-byoc.com - Частная конечная точка:
h5ju65kv87-private.mhp0y4dmph.westus3.azure.clickhouse-byoc.com
Ограничения
Удаление пиринга
Настройка Azure Private Link
Включите Private Link в консоли ClickHouse
Получите Service name конечной точки
- В консоли ClickHouse Cloud перейдите на страницу Settings сервиса, к которому вы хотите подключиться через Private Link.
- Нажмите «Set up private endpoint».
- В открывшейся выдвижной панели скопируйте значения
Service name(псевдоним сервиса Private Link) иDNS-имя— они понадобятся на следующих шагах. (После включения Private Link генерация этих значений может занять некоторое время.)
Создайте частную конечную точку в вашей сети
- Откройте свой Azure Portal (то есть подписку Azure, в которой размещено ваше клиентское приложение) → Network Foundation → Private endpoints → Create.
- На вкладке Basics выберите подписку, группу ресурсов, имя и регион для частной конечной точки. Регион должен совпадать с регионом VNet, из которой подключается ваше клиентское приложение.
- На вкладке Resource выберите Connect to an Azure resource by resource ID or alias и введите
Service name, полученное на предыдущем шаге. - На вкладке Virtual Network выберите виртуальную сеть и подсеть, в которых будет создана частная конечная точка. При необходимости добавьте группу безопасности приложений, чтобы фильтровать трафик к частной конечной точке.
- Перейдите по оставшимся вкладкам и нажмите Create. Connection status созданной частной конечной точки будет иметь значение Pending, пока на следующих шагах вы не добавите её
Resource IDв список разрешённых для сервиса ClickHouse. - Откройте сетевой интерфейс, связанный с частной конечной точкой, и скопируйте Private IPv4 address — он понадобится на этапе настройки DNS.
Добавьте Resource ID частной конечной точки в список разрешённых для сервиса ClickHouse
id верхнего уровня (Resource ID, отображаемый в верхней части представления, в формате /subscriptions/.../providers/Microsoft.Network/privateEndpoints/<name>). Не используйте вложенные поля id внутри объекта properties:- В консоли ClickHouse Cloud перейдите на страницу Settings сервиса, к которому требуется подключиться через Private Link.
- Нажмите “Set up private endpoint”.
- В открывшейся выдвижной панели укажите полученный выше
Resource IDв полеEndpoint IDи при необходимости добавьте описание. - Нажмите “Create endpoint”.
Resource ID в список разрешённых подключение к конечной точке подтверждается автоматически, а его LinkID автоматически добавляется в Istio AuthorizationPolicy для сервиса ClickHouse. Статус подключения частной конечной точки в вашей подписке изменится на Approved.Задайте частное DNS-имя для конечной точки
privatelink.mhp0y4dmph.westus3.azure.clickhouse-byoc.com) на IP-адрес частной конечной точки. Это гарантирует, что сервисы и компоненты в вашей VNet смогут корректно разрешать это имя. Типичная настройка с использованием Azure Private DNS:- Создайте зону Private DNS с именем, соответствующим “DNS-имени” без начального ID сервиса, например
privatelink.mhp0y4dmph.westus3.azure.clickhouse-byoc.com. - В зоне создайте набор записей с wildcard: для Name укажите
*, а в поле IP Address введите ранее скопированный IP-адрес частной конечной точки. - Свяжите зону Private DNS с вашей виртуальной сетью, чтобы клиенты в VNet могли разрешать имена в этой зоне.
Доступ к экземпляру через Private Link
- В консоли ClickHouse Cloud перейдите на страницу Settings сервиса.
- Нажмите “Set up private endpoint”.
- В открывшейся выдвижной панели скопируйте
DNS-имя.Доступ к сервисам ClickHouse через Private Link регулируется политикой Istio Authorization Policy на уровне сервиса, которой ClickHouse управляет в вашей инфраструктуре BYOC.