Skip to main content

Ключевые понятия

На диаграмме ниже показано, как соотносятся организации ClickHouse Cloud, облачные аккаунты и инфраструктура BYOC.
  • Организация ClickHouse Cloud: Сущность верхнего уровня в ClickHouse Cloud, которая управляет пользователями, биллингом и сервисами ClickHouse, не относящимися к BYOC. Пользователи внутри организации могут получать доступ как к стандартным сервисам Cloud, так и к сервисам BYOC.
  • Организация ClickHouse BYOC: Отдельная организация, предназначенная для управления развертываниями BYOC. Она использует общих пользователей с организацией Cloud, но связана с одним или несколькими облачными аккаунтами, в которых развернута инфраструктура BYOC.
  • Облачный аккаунт / проект: Принадлежащий клиенту аккаунт AWS или проект GCP, в котором развертывается инфраструктура BYOC. Каждый аккаунт или проект может размещать развертывания BYOC в одном или нескольких регионах. Для изоляции рекомендуется выделять отдельный аккаунт или проект для каждого развертывания BYOC.
  • Инфраструктура BYOC: Набор облачных ресурсов, развернутых в определенном регионе облачного аккаунта, включая VPC, кластер Kubernetes (EKS/GKE), бакеты хранилища, роли IAM и вспомогательные сервисы. Один облачный аккаунт может содержать несколько инфраструктур BYOC в разных регионах.
  • Сервис ClickHouse: Отдельный кластер ClickHouse, работающий в инфраструктуре BYOC. В одной и той же инфраструктуре BYOC может работать несколько сервисов.
Совмещать аккаунты AWS и проекты GCP в рамках одной организации можно только для клиентов, которые не подключены через маркетплейс облачного провайдера.

Глоссарий

  • ClickHouse VPC: VPC, принадлежащая ClickHouse Cloud.
  • Customer BYOC VPC: VPC в облачной учетной записи клиента, выделенная для развертывания ClickHouse Cloud BYOC, которая подготавливается и управляется ClickHouse Cloud.
  • Customer VPC: Другие VPC в облачной учетной записи клиента, используемые для приложений, которым необходимо подключаться к Customer BYOC VPC.

Техническая архитектура

BYOC разделяет плоскость управления ClickHouse, работающую в VPC ClickHouse, и плоскость данных, полностью работающую в вашем облачном аккаунте. В VPC ClickHouse размещаются консоль ClickHouse Cloud, аутентификация, управление пользователями, API, биллинг, компоненты управления инфраструктурой, такие как контроллер BYOC, а также инструменты оповещения и управления инцидентами. Эти сервисы оркестрируют и контролируют ваше развертывание, но не хранят ваши данные. В вашем Customer BYOC VPC ClickHouse разворачивает кластер Kubernetes (например, Amazon EKS), в котором работает плоскость данных ClickHouse. Как показано на схеме, сюда входят сам кластер ClickHouse, ClickHouse Operator и вспомогательные сервисы, такие как входной шлюз, DNS, управление сертификатами, экспортеры состояния и скрейперы. Выделенный стек мониторинга (Prometheus, Grafana, AlertManager и Thanos) также работает внутри вашего VPC, гарантируя, что метрики и оповещения создаются и остаются в вашей среде.

Основные облачные ресурсы, которые ClickHouse Cloud развернет в вашем аккаунте:
  • VPC: Virtual Private Cloud, выделенная для вашего развертывания ClickHouse. Она может управляться как ClickHouse, так и вами, клиентом, и обычно соединяется с VPC ваших приложений через peering.
  • Роли IAM и политики: Роли и разрешения, необходимые для Kubernetes, сервисов ClickHouse и стека мониторинга. Они могут быть подготовлены ClickHouse или предоставлены клиентом.
  • Бакеты хранилища: Используются для хранения частей данных, резервных копий и (при необходимости) долгосрочных архивов метрик и логов.
  • Кластер Kubernetes: Это может быть Amazon EKS, Google GKE или Azure AKS — в зависимости от вашего облачного провайдера; в нем размещаются серверы ClickHouse и вспомогательные сервисы, показанные на схеме архитектуры.
По умолчанию ClickHouse Cloud создает новый выделенный VPC и настраивает необходимые роли IAM, чтобы обеспечить безопасную работу сервисов Kubernetes. Для организаций с более сложными требованиями к сети или безопасности также доступна возможность самостоятельно управлять VPC и ролями IAM. Такой подход дает больше гибкости при настройке сети и более точный контроль разрешений. Однако самостоятельное управление этими ресурсами увеличивает вашу операционную нагрузку.

Хранение данных

Все данные ClickHouse, резервные копии и данные обсервабилити остаются в вашем облачном аккаунте. Части данных и резервные копии хранятся в вашем Объектном хранилище (например, Amazon S3), а журналы — на томах хранилища, подключённых к узлам ClickHouse. В одном из будущих обновлений журналы будут записываться в LogHouse — сервис логирования на базе ClickHouse, который также работает внутри вашего BYOC VPC. Метрики могут храниться локально или в отдельном бакете в вашем BYOC VPC для длительного хранения. Связь плоскости управления между VPC ClickHouse и вашим BYOC VPC обеспечивается по защищённому, жёстко ограниченному каналу (например, через Tailscale, как показано на схеме); он используется только для операций управления, а не для трафика запросов.

Взаимодействие с плоскостью управления

VPC ClickHouse взаимодействует с вашей BYOC VPC по HTTPS (порт 443) для операций управления сервисом, включая изменение конфигурации, проверки работоспособности и команды развертывания. Этот трафик передает только данные плоскости управления, необходимые для оркестрации. Критически важные телеметрия и оповещения передаются из вашей BYOC VPC в VPC ClickHouse, чтобы обеспечить мониторинг использования ресурсов и работоспособности.

Основные требования для BYOC

Для модели развертывания BYOC необходимы два ключевых компонента, обеспечивающих надежную работу, простоту сопровождения и безопасность:

Межаккаунтные IAM-разрешения

Для подготовки и управления ресурсами в вашей облачной учетной записи ClickHouse Cloud требуются межаккаунтные IAM-разрешения. Это позволяет ClickHouse:
  • Подготавливать инфраструктуру: создавать и настраивать VPC, подсети, группы безопасности и другие сетевые компоненты
  • Управлять кластерами Kubernetes: развертывать и поддерживать кластеры EKS/GKE, группы узлов и компоненты кластера
  • Создавать ресурсы хранилища: выделять S3 бакеты или эквивалентное объектное хранилище для данных и резервных копий
  • Управлять ролями IAM: создавать и настраивать роли IAM для сервисных учетных записей Kubernetes и вспомогательных сервисов
  • Обеспечивать работу вспомогательных сервисов: развертывать и управлять стеками мониторинга, контроллерами входного шлюза и другими компонентами инфраструктуры
Эти разрешения предоставляются через межаккаунтную роль IAM (AWS) или сервисную учетную запись (GCP), которую вы создаете на этапе первоначального онбординга. Роль соответствует принципу минимально необходимых привилегий, а разрешения выдаются только в объеме, необходимом для работы BYOC. Подробную информацию о конкретных требуемых разрешениях см. в разделе Справочник по привилегиям BYOC.

Подключение к частной сети Tailscale

Tailscale предоставляет безопасное подключение к частной сети по модели нулевого доверия между управляющими сервисами ClickHouse Cloud и вашим развертыванием BYOC. Это подключение позволяет:
  • Непрерывный мониторинг: инженеры ClickHouse могут получать доступ к стеку мониторинга Prometheus, развернутому в вашем BYOC VPC, чтобы отслеживать состояние и производительность сервиса
  • Проактивное обслуживание: инженеры могут выполнять плановое обслуживание, обновления и устранение неполадок
  • Экстренная поддержка: в случае проблем с сервисом инженеры могут быстро получить доступ к вашему окружению, чтобы диагностировать и устранить проблему
  • Управление инфраструктурой: управляющие сервисы могут координировать работу с вашей инфраструктурой BYOC для выполнения автоматизированных операций
Подключение Tailscale является только исходящим из вашего BYOC VPC — входящие подключения не требуются, что снижает риски для безопасности. Весь доступ:
  • Согласуется и аудитируется: инженеры должны запрашивать доступ через внутреннюю систему согласования
  • Ограничен по времени: срок действия доступа автоматически истекает через заданный период
  • Ограничен: инженеры могут получать доступ только к системным таблицам и компонентам инфраструктуры, но никогда — к данным клиентов
  • Зашифрован: весь обмен данными защищен сквозным шифрованием
Подробную информацию о том, как Tailscale работает в BYOC и какие меры безопасности применяются, см. в документации по сетевой безопасности.

Почему эти требования важны

Вместе эти два компонента позволяют ClickHouse Cloud:
  • Поддерживать надежность: Заблаговременно отслеживать состояние развертывания и предотвращать проблемы
  • Обеспечивать безопасность: Использовать доступ с минимально необходимыми привилегиями и полной возможностью аудита
  • Упрощать эксплуатацию: Автоматизировать управление инфраструктурой, сохраняя за вами контроль
  • Предоставлять поддержку: Быстро реагировать на проблемы и устранять их при возникновении
Все данные клиентов остаются в пределах вашей облачной учетной записи и никогда не передаются через эти каналы управления; доступ к ним через эти каналы также не осуществляется. Дополнительные рекомендации и соображения:
  • Убедитесь, что диапазоны CIDR сети для вашего BYOC VPC не пересекаются с существующими VPC, с которыми вы планируете настроить пиринг VPC.
  • Четко помечайте свои ресурсы, чтобы упростить управление и поддержку.
  • Заранее предусмотрите достаточный размер подсетей и их распределение по зонам доступности для обеспечения высокой доступности.
  • Ознакомьтесь с руководством по безопасности, чтобы понять зоны общей ответственности и лучшие практики при работе ClickHouse Cloud в вашей среде.
  • Ознакомьтесь с полным руководством по онбордингу, где приведены пошаговые инструкции по первоначальной настройке учетной записи, конфигурации VPC, сетевому подключению (например, пирингу VPC) и делегированию роли IAM.
Если у вас есть особые требования или ограничения, обратитесь в ClickHouse Support за рекомендациями по расширенным сетевым конфигурациям или пользовательским политикам IAM.
Последнее изменение 3 июля 2026 г.