Обзор
- Межрегиональное подключение ClickPipes к MSK.
- Кластеры MSK Express.
- Конфигурации Kafka, в которых при использовании приватного подключения необходимо сохранять имена хостов брокеров.
Как работает настройка
- внутренний Network Load Balancer (NLB);
- IP целевая группа, нацеленный на приватный IP-адрес брокера;
- сервис сервис конечной точки VPC, работающий через этот NLB;
- обратную частную конечную точку (RPE) ClickPipes;
- пользовательский private DNS, соответствующий имени хоста этого брокера.
Требования
- Кластер MSK в private subnets.
- Имена хостов брокеров и частные IP-адреса кластера MSK.
- Разрешение на создание NLB, целевых групп, listeners и сервисов конечных точек VPC в VPC кластера MSK.
- Субъект AWS account ClickPipes, которому разрешён доступ к каждому сервису конечной точки VPC:
arn:aws:iam::072088201116:root. - Для вашего сервиса ClickHouse Cloud должна быть включена возможность пользовательского private DNS. Обратитесь в ClickHouse Support, если поле
Custom private DNS nameнедоступно при создании обратной частной конечной точки.
Получите имена хостов брокеров и приватные IP-адреса
9098.
ClickPipe будет использовать эти имена хостов брокеров в качестве Kafka-брокеров. Не используйте строку bootstrap-брокера MSK для этой настройки через интерфейс.
Создайте по одному сервису конечной точки для каждого брокера
Создайте внутренний NLB
Enforce Security Group Inbound Rules on Private Link Traffic. Это необходимо, чтобы трафик от конечной точки VPC ClickPipes мог достигать NLB.
Создайте целевую группу для IP-адресов
- Тип цели:
IP. - Протокол:
TCP. - Порт: порт Kafka-брокера, например
9098для MSK IAM. - Цель: приватный IP-адрес ровно одного брокера.
Создайте TCP-листенер
Создайте сервис конечной точки VPC
Создайте обратные частные конечные точки ClickPipes
- Перейдите в свой сервис ClickHouse Cloud.
- Начните создание ClickPipe.
- Выберите
Reverse private endpoint. - Выберите
сервис конечной точки VPCв качестве типа конечной точки VPC. - Введите имя сервиса конечной точки VPC для соответствующего брокера.
- В поле
Custom private DNS nameвведите исходное имя хоста брокера MSK для этого брокера. - Создайте конечную точку.
- Если конечная точка ожидает подтверждения, подтвердите запрос на подключение в консоли сервиса конечной точки VPC в AWS.
type значение VPC_ENDPOINT_SERVICE, укажите имя сервиса конечной точки VPC для соответствующего брокера и одно пользовательское сопоставление private DNS для имени хоста брокера:
clickhouse_clickpipes_reverse_private_endpoint для создания конечной точки и clickhouse_clickpipes_reverse_private_endpoint_custom_private_dns для настройки сопоставления имени хоста брокера.
Создайте Kafka ClickPipe
- Используйте исходные имена хостов брокеров MSK в качестве списка брокеров, включая порт, используемый вашим listener MSK, и метод аутентификации.
- Не используйте bootstrap-строку брокера MSK.
- Выберите или привяжите все обратные частные конечные точки для отдельных брокеров.
- Настройте метод аутентификации, который требуется вашему кластеру MSK, например аутентификацию с использованием роли IAM.
9098, для SASL/SCRAM — 9096, а для TLS — 9094. Проверьте правильный порт в конфигурации вашего кластера MSK или в выводе bootstrap-брокера.
Пример списка брокеров:
пользовательским private DNS, настроенным на одном из RPE.